Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
rootkit-signal-hunter — Erkennen Sie Linux-Rootkits, die Signale nutzen, um Prozessprivilegien anzuheben. | Kitploit
Tools/GitHubGitHub/bcoles/rootkit-signal-hunter
DefensivwerkzeugePrivilege EscalationDynamische Analyse (Sandboxing)SchwachstellenanalyseForensikMalware-Analyse
GitHubbcoles/rootkit-signal-hunter

rootkit-signal-hunter

Erkennen Sie Linux-Rootkits, die Signale nutzen, um Prozessprivilegien anzuheben.

Repository anzeigen
3vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Rootkit Signal Hunter

Build Status Release License: MIT

Rootkit Signal Hunter

Erkennt Linux-Rootkits, die Signale verwenden, um Prozessrechte zu erhöhen.


Manche Rootkits installieren Signalhandler, die auf bestimmte Signale warten, um Prozessrechte zu erhöhen. Dieses Tool kann diese Rootkits identifizieren, indem es Signale sendet und beobachtet, ob die UID zu Root wechselt. Optional wird eine Root-Shell gestartet.

Rootkit Signal Hunter

Getestet mit:

  • Singularity 5b6c4b6 (2025-10-19) unter Ubuntu 24.04, Kernel 6.8.0-31-generic (x64)
  • Diamorphine 2337293 (2023-09-20) unter Ubuntu 22.04, Kernel 5.19.0-38-generic (x64)
  • Codeine 9644336 (2025-09-02) unter Ubuntu 22.04, Kernel 5.19.0-38-generic (x64)
  • KoviD 9b67e46 (2025-10-14) unter Ubuntu 24.04, Kernel 6.8.0-31-generic (x64)
    • (für eine erfolgreiche Erkennung muss die fest codierte Ziel-PID 666 bekannt sein)

Installation

Du kannst die neuesten vorkompilierten Binärdateien von der Release-Seite herunterladen; oder die neueste Pre-Release-Version aus dem Quellcode erstellen:

root@kitploit:~
git clone https://github.com/bcoles/rootkit-signal-hunter && \
cd rootkit-signal-hunter && \
cargo build --release

Verwendung

root@kitploit:~
rootkit-signal-hunter -- [OPTIONS]

Optionen

  • --min <MIN>: Minimale Signalnummer (Standard: 0)
  • --max <MAX>: Maximale Signalnummer (Standard: 64)
  • -s, --shell: Root-Shell starten (falls erkannt)
  • -t, --threads: Anzahl der Worker-Threads (Standard: 16)
  • -p, --pid: Prozess-ID, an die Signale gesendet werden (Standard: $$)
  • -v, --verbose: Ausführliche Ausgabe aktivieren

[!NOTE] Die --pid-Implementierung verwendet $$, um die Prozess-ID eines neu erzeugten Prozesses darzustellen. Dies schlägt auf nicht-POSIX-konformen Shells wie Fish fehl.

Beispiel

Rootkits wie Singularity und Diamorphine ermöglichen eine Eskalation von Berechtigungen mit jeder Prozess-ID und können mit den Standardoptionen problemlos erkannt werden (-s startet eine Root-Shell):

root@kitploit:~
rootkit-signal-hunter -s

Rootkits wie KoviD erfordern eine bestimmte Prozess-ID, die mit dem Flag -p / --pid angegeben werden muss:

root@kitploit:~
rootkit-signal-hunter -s --pid 666

[!NOTE] Dies birgt das Risiko, den legitimen Prozess mit der ID 666 zu beenden (falls der aktuelle Benutzer die erforderliche Berechtigung besitzt).

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert. Weitere Details findest du in der Datei LICENSE.

Danksagungen

Ein großes Dankeschön an David Reguera Garcia (Dreg), der eine ähnliche signalbasierte Erkennung im Rahmen von lsrootkit implementiert hat.

Copyright

Copyright © 2025, bcoles

Tool herunterladen