
Lehrreiches Linux-Kernel-Rootkit-PoC, das DKOM, Syscall-Hooking, Stealth, Observability und defensive Erkennung untersucht.
Projekt RVBBIT ist ein pädagogisches Proof-of-Concept, das fortgeschrittene Stealth-Techniken demonstriert, die von Linux-Kernel-Rootkits verwendet werden. Es ist ausschließlich für Cybersicherheitsforschung, defensive Schulungen und das Verständnis, wie moderne Rootkits funktionieren, gedacht.
Dieses Projekt veranschaulicht:
sys_kill, sys_getdents64, sys_openat) durch direkte Modifikation der Syscall-Tabelle (Umgehung des Schreibschutzes über write_cr0).systemd und modules-load.d.⚠️ WARNUNG: Diese Software ist absichtlich ENTSCHÄRFT. Sie enthält KEINE Kryptominer-Payload, KEINE Netzwerkausbreitung (Wurm) und KEINE Privilege-Escalation-Exploits. Alle potenziell schädlichen Fähigkeiten wurden durch harmlose Simulationen ersetzt. Der Code bleibt funktionsfähig, um Stealth zu demonstrieren, ist jedoch nicht in der Lage, echten Schaden anzurichten.
Dieses Projekt wird "AS IS" ausschließlich für Bildungs- und Verteidigungszwecke bereitgestellt.
Der Autor befürwortet keine böswillige Nutzung.
Sie sind allein dafür verantwortlich, alle geltenden Gesetze und Vorschriften in Ihrer Rechtsordnung einzuhalten.
Setzen Sie dies nicht auf einem System ein, das Sie nicht besitzen oder für das Sie keine ausdrückliche schriftliche Genehmigung zum Testen haben.
Durch die Nutzung dieser Software erklären Sie sich damit einverstanden, dass der Autor nicht für Schäden oder rechtliche Probleme haftbar gemacht werden kann, die aus ihrer Nutzung entstehen.
linux-headers-$(uname -r))build-essential, makegit clone https://github.com/buter-chkalova/project-rvbbit.git
cd project-rvbbit
make
| Funktion | Beschreibung | Status in diesem Repo |
|---|
| Modulverstecken | Entfernt sich selbst aus /proc/modules und lsmod per DKOM. | ✅ Aktiviert |
| Prozessverstecken | Verbirgt einen simulierten "Miner"-Prozess vor ps und /proc. | ✅ Aktiviert |
| Dateiverstecken | Verbirgt Dateien mit einem bestimmten Präfix aus Verzeichnisauflistungen. | ✅ Aktiviert |
| TCP-Port-Verstecken | Verbirgt Verbindungen zu Port 3333 aus /proc/net/tcp. | ✅ Aktiviert |
| eBPF-Bypass | Blockiert das Laden unsignierter eBPF-Programme (Anti-Erkennung). | ✅ Aktiviert |
| Persistenz | Installiert einen systemd-Dienst und einen modules-load.d-Eintrag. | ✅ Aktiviert |
| Echtes Kryptowährungs-Mining | Monero (XMR)-Mining-Payload. | ❌ ENTFERNT (simuliert) |
| Netzwerkausbreitung | SSH-Brute-Force und sich selbst verbreitender Wurm. | ❌ ENTFERNT |