Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
TripleCross — Ein Linux eBPF-Rootkit mit Backdoor, C2, Bibliotheksinjektion, Ausführungshijacking, Persistenz und Tarnfähigkeiten. | Kitploit
Tools/GitHubGitHub/h3xduck/triplecross
Privilege EscalationPersistenzmechanismenCommand and ControlLernen & Bildung
GitHubh3xduck/triplecross

TripleCross

Ein Linux eBPF-Rootkit mit Backdoor, C2, Bibliotheksinjektion, Ausführungshijacking, Persistenz und Tarnfähigkeiten.

Repository anzeigen
2.0k24318vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

TripleCross

Lizenz GitHub-Version (neuste inkl. Vorabversionen) Wartbarkeit Letzter Commit auf GitHub

TripleCross ist ein Linux-eBPF-Rootkit, das die offensiven Fähigkeiten der eBPF-Technologie demonstriert.

TripleCross ist von früheren Implantat-Designs in diesem Bereich inspiriert, insbesondere von den Arbeiten von Jeff Dileo auf der DEFCON 271, Pat Hogan auf der DEFCON 292, Guillaume Fournier und Sylvain Afchain ebenfalls auf der DEFCON 293 und Kris Nóvas Boopkit4. Wir verwenden einige der Techniken wieder und erweitern sie, die in diesen früheren Erkundungen der offensiven Fähigkeiten der eBPF-Technologie entwickelt wurden.

Dieses Rootkit wurde für meine Bachelorarbeit an der UC3M erstellt. Weitere Details zum Design finden sich im Thesis-Dokument.

Haftungsausschluss

Dieses Rootkit ist ausschließlich für Bildungs- und akademische Zwecke gedacht. Die Software wird "wie sie ist" bereitgestellt, und die Autoren übernehmen keine Verantwortung für Schäden oder Zwischenfälle, die bei ihrer Nutzung auftreten könnten.

Versuchen Sie nicht, TripleCross zur Verletzung von Gesetzen zu nutzen. Missbrauch der bereitgestellten Software und Informationen kann zu strafrechtlichen Konsequenzen führen.

Inhaltsverzeichnis

  1. Funktionen
  2. TripleCross-Übersicht
  3. Erstellen und Installieren
  4. Library-Injection-Modul
  5. Backdoor und C2
  6. Ausführungs-Hijacking-Modul
  7. Rootkit-Persistenz
  8. Rootkit-Tarnung
  9. Lizenz

Funktionen

  1. Ein Library-Injection-Modul zur Ausführung von schädlichem Code durch Schreiben in den virtuellen Speicher eines Prozesses.
  2. Ein Ausführungs-Hijacking-Modul, das an den Kernel übergebene Daten modifiziert, um schädliche Programme auszuführen.
  3. Ein Lokales Privilegien-Eskalations-Modul, das die Ausführung schädlicher Programme mit Root-Rechten ermöglicht.
  4. Eine Backdoor mit C2-Fähigkeiten, die das Netzwerk überwachen und von einem entfernten Rootkit-Client gesendete Befehle ausführen kann. Es integriert mehrere Auslöser, um diese Aktionen verdeckt zu übertragen.
  5. Ein Rootkit-Client, der einem Angreifer ermöglicht, 3 verschiedene Arten von shell-ähnlichen Verbindungen herzustellen, um Befehle und Aktionen zu senden, die den Rootkit-Zustand fernsteuern.
  6. Ein Persistenz-Modul, das sicherstellt, dass das Rootkit auch nach einem Neustall installiert bleibt und alle Privilegien behält.
  7. Ein Tarnungs-Modul, das rootkitbezogene Dateien und Verzeichnisse vor dem Benutzer versteckt.

TripleCross-Übersicht

Die folgende Abbildung zeigt die Architektur von TripleCross und seiner Module.

Die für Rootkit-Übertragungen verwendete Raw-Sockets-Bibliothek RawTCP_Lib stammt von mir und hat ein eigenes Repository.

Die folgende Tabelle beschreibt die wichtigsten Quellcodedateien und -verzeichnisse zur einfacheren Navigation:

VERZEICHNISBESCHREIBUNG
docsOriginaler Thesis-Test
src/clientQuellcode des Rootkit-Clients
src/client/libRawTCP_Lib-Common-Bibliothek
src/commonKonstanten und Konfiguration für das Rootkit. Enthält auch die Implementierung von Elementen, die beiden Seiten des Rootkits (eBPF und Benutzerbereich) gemeinsam sind, wie den Ringpuffer
src/ebpfQuellcode der vom Rootkit verwendeten eBPF-Programme
src/helpersEnthält Programme zum Testen der Funktionalität mehrerer Rootkit-Module sowie das schädliche Programm und die Bibliothek, die im Execution-Hijacking- bzw. Library-Injection-Modul verwendet werden
src/libbpfEnthält die in das Rootkit integrierte libbpf-Bibliothek
src/userQuellcode der vom Rootkit verwendeten Benutzerraum-Programme
src/vmlinuxHeader mit der Definition von Kernel-Datenstrukturen (dies ist die empfohlene Methode bei Verwendung von libbpf)

Erstellen und Installieren

Voraussetzungen

Dieses Forschungsprojekt wurde unter folgenden Umgebungen getestet:

DISTRIBUTIONKERNELGCCCLANGGLIBC
VERSIONUbuntu 21.045.11.010.3.012.0.02.33

Wir empfehlen die Verwendung von Ubuntu 21.04, das standardmäßig die hier gezeigten Softwareversionen beinhaltet. Andernfalls sind einige der möglicherweise auftretenden Probleme hier beschrieben.

Kompilierung

Der Quellcode des Rootkits wird mit zwei Makefiles kompiliert.```

Build rootkit

cd src make all

Build rootkit client

cd client make

The following table describes the purpose of each Makefile in detail:

| MAKEFILE  | BEFEHL | BESCHREIBUNG | ERZEUGTE DATEIEN |
| ------------- | ------------- | ------------- | ------------- |
| src/client/Makefile  | make  | Kompilierung des Rootkit-Clients | src/client/injector |
| src/Makefile  | make help  | Kompilierung von Programmen zum Testen der Rootkit-Funktionen sowie das bösartige Programm und die Bibliothek der Module für Ausführungshijacking und Bibliotheksinjektion | src/helpers/simple_timer, src/helpers/simple_open, src/helpers/simple_execve, src/helpers/lib_injection.so, src/helpers/execve_hijack |
| src/Makefile | make kit | Kompilierung des Rootkits unter Verwendung der libbpf-Bibliothek | src/bin/kit |
| src/Makefile | make tckit | Kompilierung des TC-Egress-Programms des Rootkits | src/bin/tc.o |

### Installation
Sobald die Rootkit-Dateien unter src/bin/ generiert wurden, müssen die Programme *tc.o* und *kit* der Reihe nach geladen werden. Im folgenden Beispiel wird die Rootkit-Hintertür auf der Netzwerkschnittstelle *enp0s3* operieren:```
// TC egress program
sudo tc qdisc add dev enp0s3 clsact
sudo tc filter add dev enp0s3 egress bpf direct-action obj bin/tc.o sec classifier/egress
// Libbpf-powered rootkit
sudo ./bin/kit -t enp0s3

Angriffsszenario-Skripte

Es gibt zwei Skripte, packager.sh und deployer.sh, die das Rootkit automatisch kompilieren und installieren, so wie es ein Angreifer in einem realen Angriffsszenario tun würde.

  • Die Ausführung von packager.sh erzeugt alle Rootkit-Dateien im Verzeichnis apps/.

  • Die Ausführung von deployer.sh installiert das Rootkit und erstellt die Persistenzdateien.

Footnotes

  1. J. Dileo. Evil eBPF: Practical Abuses of an In-Kernel Bytecode Runtime. DEFCON 27. Folien ↩

  2. P. Hogan. Warping Reality: Creating and Countering the Next Generation of Linux Rootkits using eBPF. DEFCON 27. Präsentation ↩

  3. G. Fournier and S. Afchain. eBPF, I thought we were friends! DEFCON 29. Folien ↩

  4. Kris Nóva. Boopkit. github ↩

Tool herunterladen