ZeroMemoryEx/Chaos-Rootkit

GitHub: ZeroMemoryEx/Chaos-Rootkit

一个用于学习 Windows x64 内核结构和 rootkit 技术的开源研究型内核驱动项目,具备进程隐藏、权限提升、文件保护和反恶意软件检测等内核级功能。

Stars: 1064 | Forks: 162

# Chaos-Rootkit

Image Description

* Chaos-Rootkit 是我编写的一个 x64 Ring 0 rootkit,旨在更好地理解内核内部结构和 rootkit 技术。 * GUI 版本

image

Buy Me A Coffee

# 功能 * 隐藏进程:此功能允许你通过 DKOM 对列表工具隐藏进程。 * 提升特定进程权限:此功能使你能够提升特定进程的权限。 * 将磁盘和内存中的驱动与 Microsoft 驱动交换:此实现的所有功劳归于 [IDontCode](https://x.com/_xeroxz) [Back Engineering](https://back.engineering/) 的杰出工作。我还为此功能处理了卸载和关闭例程,以便 rootkit 驱动程序在某个时刻不会损坏或崩溃。 * 限制用户态应用程序的文件访问权限(提供的进程 ID 除外) * 启动特权进程:以提升的权限启动命令提示符。 * 绕过文件完整性检查并保护其免受反恶意软件的侵害:这是通过将文件操作重定向到合法文件来实现的,使我们的文件看起来是真实的并使用有效证书签名。此外,如果反恶意软件尝试扫描它,rootkit 将立即终止该反恶意软件进程。 * 取消保护所有进程 * 以任意给定的保护级别(WinSystem、WinTcb、Windows、Authenticode、Lsa、Antimalware)保护特定进程。 * 保护特定文件免受反恶意软件的侵害,当反恶意软件尝试扫描它时,rootkit 将通过检查调用者的 EPROCESS 保护成员将其关闭。 # 分析文章 * https://www.hackandhide.com/chaos-rootkit-internals-explained/ # 致谢 * [Yassine Jerroudi](https://x.com/Jerroudi_Yass):在 rootkit 客户端 GUI 的早期版本中提供了巨大帮助,因为当时我对 IMGUI 完全是个菜鸟。理应获得所有荣誉。 * [IDontCode](https://x.com/_xeroxz) [BackEngineerLab](https://x.com/BackEngineerLab):在磁盘和内存中交换驱动程序实现的所有荣誉。 * [sixtyvividtails](https://x.com/sixtyvividtails):感谢他建议在所有三个级别探测 ObjectAttributes->ObjectName->Buffer,因为我们 hook 了 NtCreateFile 并接收用户控制的指针。 * [Pavel Yosifovich](https://x.com/zodiacon):《Windows Kernel Programming》的作者,这本书仍然是我依赖的最有价值的资源。如果没有对内核内部结构的扎实理解,你就无法仅凭直觉编写驱动程序。真正的知识是唯一能让你免遭彻底崩溃 bsod 的东西 .. * 致贡献者:特别感谢首位贡献者 [UncleJ4ck](https://x.com/UncleJa4ck) 实现了错误处理,以及 [staarblitz](https://github.com/staarblitz) 添加了 Windows 11 24H2 偏移量和 GUI 保护。
标签:Rootkit, UML, Zeek, 内核驱动, 协议分析, 恶意软件, 权限提升, 端点可见性, 网络协议, 网络可见性, 进程隐藏