
اكتشاف روتكيتات لينكس التي تستخدم الإشارات لرفع صلاحيات العمليات.
اكتشاف الروتكيتات في لينكس التي تستخدم الإشارات لرفع امتيازات العمليات.
تثبّت بعض الروتكيتات معالجات إشارات تستمع إلى إشارات محددة لرفع الامتيازات. يمكن لهذه الأداة تحديد هذه الروتكيتات عن طريق إرسال الإشارات ومراقبة تحوّل UID إلى الجذر (root). كما يمكنها اختياريًا فتح شل جذر.
تم اختباره مع:
666)يمكنك تنزيل أحدث الثنائيات المبنية مسبقًا من صفحة الإصدارات؛ أو بناء أحدث إصدار تجريبي من المصدر:
git clone https://github.com/bcoles/rootkit-signal-hunter && \
cd rootkit-signal-hunter && \
cargo build --release
rootkit-signal-hunter -- [OPTIONS]
--min <MIN>: أقل رقم إشارة (الافتراضي: 0)--max <MAX>: أكبر رقم إشارة (الافتراضي: 64)-s, --shell: تشغيل شل جذر (إذا تم اكتشافه)-t, --threads: عدد خيوط العمل (الافتراضي: 16)-p, --pid: معرف العملية الذي سيتم إرسال الإشارات إليه (الافتراضي: $$)-v, --verbose: تفعيل المخرجات المفصّلة[!NOTE] يستخدم تنفيذ
--pidالرمز$$لتمثيل معرف العملية لعملية مُنشأة حديثًا. سيفشل هذا على الصدفات غير المتوافقة مع POSIX مثل Fish.
الروتكيتات مثل Singularity
و Diamorphine تسمح برفع الامتيازات
باستخدام أي معرف عملية، ويمكن اكتشافها بسهولة باستخدام الخيارات الافتراضية
(-s يفتح شل جذر):
rootkit-signal-hunter -s
الروتكيتات مثل KoviD تتطلب توفير
معرف عملية محدد عبر الخيار -p / --pid:
rootkit-signal-hunter -s --pid 666
[!NOTE] ينطوي ذلك على خطر إنهاء العملية الشرعية ذات المعرف
666(إذا كان المستخدم الحالي يمتلك الصلاحية اللازمة).
هذا المشروع مرخّص بموجب رخصة MIT. راجع ملف LICENSE للتفاصيل.
تحية إلى David Reguera Garcia (Dreg) الذي نفّذ كشفًا مشابهًا قائمًا على الإشارات ضمن lsrootkit.
حقوق النشر © 2025، bcoles