Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
linux-root-kit — محاكاة شاملة من البداية إلى النهاية لهجوم التباس تبعيات Python، وتصعيد صلاحيات sudo (CVE-2025-32463)، واستمرارية قائمة على rootkit - مع تحليل جنائي كامل للذاكرة والشبكة. | Kitploit
أدوات/GitHubGitHub/ic3-512/linux-root-kit
تصعيد الامتيازاتأطر الاستغلالتحليل الذاكرة الجنائيآليات الاستمراريةتحليل الشبكة الجنائيالهندسة العكسيةالتحاليل الرقمية الجنائيةالقيادة والسيطرةأمن سلسلة التوريدالتعلم والتعليممختبرات وتدريب عملي
10123منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
ic3-512/linux-root-kit

linux-root-kit

محاكاة شاملة من البداية إلى النهاية لهجوم التباس تبعيات Python، وتصعيد صلاحيات sudo (CVE-2025-32463)، واستمرارية قائمة على rootkit - مع تحليل جنائي كامل للذاكرة والشبكة.

عرض المستودع

حول هذا المشروع

طُوّر هذا المشروع كجزء من مساق "علم الأدلة الرقمية" (Digitale Forensik) في جامعة دغندورف التقنية.

يعرض المشروع تحقيقًا جنائيًا كاملاً ومحاكاة هجوم تتضمن:

  • هجوم خلط التبعيات (dependency confusion) باستخدام حزمة PyPI خبيثة

  • تصعيد الامتيازات عبر نسخة ضعيفة من sudo (CVE-2025-32463)

  • نشر إشارة (Beacon) لـ Sliver C2

  • روتكيت مخصص مع تحميل وحدات kernel، وخطافات لاستدعاءات النظام، واستمرارية قائمة على udev

  • تحليل كامل لآثار الذاكرة والشبكة باستخدام أدوات مثل Volatility وNetworkMiner والهندسة العكسية اليدوية

يحتوي المستودع على نصوص برمجية وتعليمات إعداد وأدلة (artifacts) وخطوات تحليل مفصّلة لإعادة إنتاج الهجوم والتحقيق الجنائي معًا.

جدول المحتويات

  • تصعيد الامتيازات
  • سلسلة الاستغلال
  • توليد الأدلة
    • إنشاء تفريغ الذاكرة
    • إعداد تفريغ الشبكة على Ubuntu
  • إعداد عميل المطوّر Ubuntu (shell)
    • 1. استنساخ المستودع وتنفيذه
    • 2. بعد تشغيل الجهاز الافتراضي، قم بالاتصال عبر SSH
    • 3. تثبيت نسخة sudo الضعيفة وبيئة Python venv
    • 4. بناء محمّل وضع المستخدم (shell)
    • 5. إرسال shell إلى Kali لخدمته من هناك لاحقًا.
  • إعداد Kali (192.168.56.101)
    • 1. تشغيل خادم Sliver
    • 2. توليد HTTP Beacon
    • 3. إعادة تسمية beacon وتقديمه
    • 4. بدء المستمع
  • محاكاة المطوّر
    • 1. استنساخ الـ PoC
    • 2. إنشاء وتفعيل بيئة Python venv
    • 3. تثبيت التبعيات
    • 4. تشغيل الحزمة الخبيثة
  • محاكاة المهاجم
    • 1. انتظار beacon وفحص إصدار sudo
    • 2. رفع الاستغلال والمحمّل
    • 3. تنفيذ استغلال sudo
    • 4. تحميل وحدة kernel
    • 5. إعداد قاعدة udev
    • 6. إعادة التشغيل
    • 7. التقاط الصدفة عند إعادة التشغيل
  • التحليل
    • نظرة عامة على الأدلة التي تم جمعها
    • نظرة سريعة على الشبكة باستخدام NetworkMiner
    • تحليل تفصيلي لحركة المرور
      • تنزيل GitHub
      • تنزيل PyPI
      • استرجاع الثنائي الخبيث “lilux”
    • السلوك بعد التنزيل
      • إشارات Sliver
      • صدفة عكسية غير مشفرة
    • الملخص
      • النتائج الرئيسية
      • الآثار الجنائية
  • تحليل الذاكرة
    • البيئة والإعداد
    • الحصول على تفريغ الذاكرة
    • تثبيت رموز التصحيح
    • إنشاء ملف رموز Volatility
    • تشغيل Volatility مع الرموز
    • (اختياري) بحث أسرع باستخدام fzf
    • العثور على ملفات مهمة
    • الوحدات المحمّلة
    • قاعدة udev
    • استخراج shell
  • هندسة عكسية لـ shell binary
    • فرع load_module
    • فرع rsh
      • دالة daemonize
      • الصدفة العكسية
    • ملخص السلوك
      • الملخص السلوكي
  • هندسة عكسية لوحدة kernel
    • نص Python لاستخراج وحدة kernel
      • 1. إنشاء نطاق
      • 2. مقارنة العنوان المستهدف
      • 3. المتابعة حتى يتم العثور على تطابق
    • rkit_init
    • الدوال المرتبطة (Hooked Functions)
      • خطاف Kill
      • خطاف Getdents(64)
    • إخفاء الوحدة
    • رسائل التصحيح
    • محمّل الصدفة العكسية
    • rkit_exit
  • المجاميع الاختبارية (Checksums)
  • الأدوات والإصدارات المستخدمة

تصعيد الامتيازات

CVE-2025-32463
تفاصيل NVD
POC على GitHub

[!NOTE]
يجب تثبيت إصدار ضعيف من Sudo (مع دعم chroot—انظر privesc/setup.sh)

سلسلة الاستغلال```mermaid

sequenceDiagram autonumber participant Attacker participant PyPI participant IntDep as Internal Dep Server participant Dev as Developer participant C2 as C2 Server

Attacker->>PyPI: Publish package with version v1.0.3
Dev->>IntDep: pip install
IntDep-->>Dev: Returns v1.0.1
Dev->>PyPI: Fallback pip install package==v1.0.3
PyPI-->>Dev: Returns malicious v1.0.3 (stager)
Dev->>Dev: Executes stager (package_evil)
Dev->>C2: Beacon/Sliver implant calls home
Note right of C2: Attacker now has RCE

Attacker->>Dev: Enumerates sudo version (1.9.16p2)
Attacker->>Dev: Runs CVE-2025-32463 exploit
Note right of Dev: PE to root

Dev->>Dev: Downloads & runs rootkit loader binary
Dev->>Dev: Loader installs kernel module & configures udev rule
Dev->>Dev: Schedules reboot
Note right of Dev: Attacker established persistence 

Dev->>Dev: System reboots
Dev->>Dev: Udev loads kernel module on boot
Dev->>C2: Kernel-stage beacon calls C2
# توليد القطع الأثرية

جميع القطع الأثرية تُولَّد يدويًا. ستستخدم جهازين:
- **جهاز المهاجم** (Kali Linux)
- **جهاز المطوّر** (Ubuntu)

سننتج ثلاث قطع أثرية:
- **PCAP** (قبل إعادة التشغيل)
- **تفريغ الذاكرة** (بعد إعادة التشغيل)

## إنشاء تفريغ الذاكرة
[كيفية تفريغ ذاكرة VirtualBox](https://www.ired.team/miscellaneous-reversing-forensics/dump-virtual-box-memory)


على النظام المضيف:```shell
vboxmanage list vms
"linux-root-kit_default_1752261916398_20346" {c2d4b5bc-d87f-4dcb-af01-85b78c163fef}
virtualboxvm --startvm "linux-root-kit_default_1752261916398_20346" --dbg

انتقل إلى الواجهة --> Debug
في وحدة تحكم Debug (موجه VMMR0>):```shell .pgmphystofile 'dumpmem_linux_root_kit'

## تحضير تفريغ الشبكة على أوبونتو
ابدأ قبل محاكاة المطوّر. يُعد `! port 22` مفيدًا لعدم تسجيل اتصال vagrant ssh.```shell
sudo tcpdump -w output.pcap ! port 22

إعداد عميل أوبونتو للمطور (shell)

1. استنساخ المستودع وتنفيذ: ```shell

vagrant up

قد يستغرق هذا بعض الوقت --> يقوم بتنزيل جهاز افتراضي كامل تم بناؤه باستخدام Bento. 

## 2. بمجرد تشغيل الجهاز الافتراضي، قم بتسجيل الدخول عبر SSH:  ```shell
vagrant ssh

3. تثبيت sudo المعرض للثغرة و Python venv: ```shell

sudo bash /vagrant/privesc/setup.sh sudo apt install python3.12-venv

## 4. بناء ثنائي المُحمّل في مساحة المستخدم (shell):

يمكنك أيضاً تنفيذ ملف `make` لبناء ثنائي `shell` في مساحة المستخدم. هذه أسهل طريقة للقيام بذلك - وإلا ستحتاج إلى تثبيت ملفات الرأس الصحيحة أولاً :P.

## 5. أرسل `shell` إلى Kali لتقديمه من هناك لاحقاً.


# إعداد Kali (192.168.56.101)

## 1. تشغيل خادم Sliver  ```shell
sliver

بدء Sliver

تنزيل الأداة