
إثبات مفهوم (PoC) تعليمي لروتكيت نواة لينكس يستكشف DKOM، وخطاف استدعاءات النظام، والتمويه، وقابلية المراقبة، والكشف الدفاعي
مشروع RVBBIT هو إثبات مفهوم تعليمي يعرض تقنيات التخفي المتقدمة التي تستخدمها روتكيتات نواة لينكس. وهو مخصص حصريًا لأبحاث الأمن السيبراني، والتدريب الدفاعي، وفهم كيفية عمل الروتكيتات الحديثة.
يوضح هذا المشروع:
sys_kill, sys_getdents64, sys_openat) عن طريق تعديل جدول استدعاءات النظام مباشرة (تجاوز حماية الكتابة عبر write_cr0).systemd و modules-load.d.⚠️ تحذير: هذا البرنامج مُعقَّم عمدًا. إنه لا يحتوي على حمولة تعدين عملات رقمية، ولا على انتشار شبكي (دودة)، ولا على استغلالات لتصعيد الامتيازات. تم استبدال جميع القدرات التي قد تكون ضارة بمحاكاة غير ضارة. يظل الكود البرمجي عاملاً لعرض التخفي، لكنه غير قادر على إحداث ضرر حقيقي.
يُقدَّم هذا المشروع "كما هو" لأغراض تعليمية ودفاعية فقط.
لا يؤيد المؤلف الاستخدام الخبيث.
أنت وحدك المسؤول عن الامتثال لجميع القوانين واللوائح المعمول بها في نطاق ولايتك القضائية.
لا تنشره على أي نظام لا تملكه أو ليس لديك إذن كتابي صريح لاختباره.
باستخدامك لهذا البرنامج، فإنك توافق على أن المؤلف لا يمكن تحميله المسؤولية عن أي أضرار أو مشكلات قانونية تنشأ عن استخدامه.
linux-headers-$(uname -r))build-essential و makegit clone https://github.com/buter-chkalova/project-rvbbit.git
cd project-rvbbit
make
| الميزة | الوصف | الحالة في هذا المستودع |
|---|
| إخفاء الوحدة | يزيل نفسه من /proc/modules و lsmod عبر DKOM. | ✅ مفعّل |
| إخفاء العمليات | يخفي عملية "معدِّن" محاكاة من ps و /proc. | ✅ مفعّل |
| إخفاء الملفات | يخفي الملفات ذات بادئة محددة من قوائم الدلائل. | ✅ مفعّل |
| إخفاء منفذ TCP | يخفي الاتصالات بالمنفذ 3333 من /proc/net/tcp. | ✅ مفعّل |
| تجاوز eBPF | يمنع تحميل برامج eBPF غير الموقّعة (مضاد للكشف). | ✅ مفعّل |
| الثبات | يثبّت خدمة systemd وإدخالاً في modules-load.d. | ✅ مفعّل |
| تعدين عملات رقمية حقيقي | حمولة تعدين Monero (XMR). | ❌ تمت إزالته (محاكاة) |
| الانتشار الشبكي | دودة brute-force على SSH ذاتية الانتشار. | ❌ تمت إزالته |