Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
r77-rootkit — Dateiloses Ring-3-Rootkit mit Installer und Persistenz, das Prozesse, Dateien, Netzwerkverbindungen usw. verbirgt. | Kitploit
Tools/GitHubGitHub/bytecode77/r77-rootkit
DefensivwerkzeugePrivilege EscalationPayload-GenerierungPersistenzmechanismenIDS/IPS-UmgehungShellcodePost-ExploitationCommand and ControlRed Teaming
GitHubbytecode77/r77-rootkit

r77-rootkit

Dateiloses Ring-3-Rootkit mit Installer und Persistenz, das Prozesse, Dateien, Netzwerkverbindungen usw. verbirgt.

2.2k46411vor 2 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigenWebseite
Teilen

r77 Rootkit

Dateiloser Ring-3-Rootkit

r77 ist ein Ring-3-Rootkit, das alles versteckt:

  • Dateien, Verzeichnisse
  • Prozesse und CPU/GPU-Auslastung
  • Registrierungsschlüssel und -werte
  • Dienste
  • TCP- und UDP-Verbindungen
  • Junctions, Named Pipes, geplante Aufgaben

Verstecken per Präfix

Alles, das mit "$77" beginnt, wird versteckt.

Konfigurationssystem

Das dynamische Konfigurationssystem ermöglicht es, Prozesse nach PID und Name, Dateisystemobjekte nach vollständigem Pfad sowie TCP- und UDP-Verbindungen bestimmter Ports usw. zu verstecken.

Die Konfiguration befindet sich unter HKEY_LOCAL_MACHINE\SOFTWARE\$77config und ist von jedem Prozess ohne erhöhte Berechtigungen beschreibbar. Die DACL dieses Schlüssels ist so eingestellt, dass sie jedem Benutzer vollständigen Zugriff gewährt.

Zusätzlich wird der $77config-Schlüssel vom Rootkit versteckt.

Installer

Die Bereitstellung von r77 erfordert nur eine Datei: Install.exe. Die Ausführung macht r77 auf dem System persistent und injiziert alle laufenden Prozesse.

Uninstall.exe entfernt r77 vollständig und ordentlich vom System.

Install.shellcode ist das Shellcode-Äquivalent des Installers. Auf diese Weise kann die Installation integriert werden, ohne Install.exe ablegen zu müssen. Der Shellcode kann einfach in den Speicher geladen, in einen Funktionszeiger umgewandelt und ausgeführt werden:

root@kitploit:~
int main()
{
	// 1. Load Install.shellcode from resources or from a BYTE[]
	// Ideally, encrypt the file and decrypt it here to avoid scantime detection.
	LPBYTE shellCode = ...

	// 2. Make the shellcode RWX.
	DWORD oldProtect;
	VirtualProtect(shellCode, shellCodeSize, PAGE_EXECUTE_READWRITE, &oldProtect);

	// 3. Cast the buffer to a function pointer and execute it.
	((void(*)())shellCode)();

	// This is the fileless equivalent to executing Install.exe.

	return 0;
}

Ausführungsablauf

Der Rootkit befindet sich im Systemspeicher und schreibt keine Dateien auf die Festplatte. Dies wird in mehreren Stufen erreicht.

Dieses Diagramm zeigt jede Stufe von der Ausführung des Installers bis hin zur Rootkit-DLL, die in jedem Prozess läuft. Die Dokumentation enthält ein Kapitel mit ausführlichen Details zur Implementierung jeder Stufe.

AV/EDR-Umgehung

Mehrere Techniken zur Umgehung von AV und EDR werden eingesetzt:

  • AMSI-Bypass: Das PowerShell-Inline-Skript deaktiviert AMSI, indem es amsi.dll!AmsiScanBuffer so patcht, dass es immer AMSI_RESULT_CLEAN zurückgibt. Polymorphismus wird verwendet, um die Signaturerkennung des AMSI-Bypasses zu umgehen.
  • DLL-Unhooking: Da EDR-Lösungen API-Aufrufe durch Hooking von ntdll.dll überwachen, müssen diese Hooks entfernt werden, indem eine frische Kopie von ntdll.dll von der Festplatte geladen und der ursprüngliche Abschnitt wiederhergestellt wird. Andernfalls würde die Prozessinjektion erkannt werden.

Testumgebung

Die Testkonsole ist ein nützliches Werkzeug, um r77 in einzelne Prozesse zu injizieren und das Konfigurationssystem zu testen.

Technische Dokumentation

Bitte lesen Sie die technische Dokumentation, um einen umfassenden und vollständigen Überblick über r77 und seine Interna sowie über die Bereitstellung und Integration zu erhalten.

Downloads

r77 Rootkit 1.8.2.zip (ZIP-Passwort: bytecode77)
Technische Dokumentation

Projektseite

bytecode77.com/r77-rootkit

Tool herunterladen