
Ende-zu-Ende-Simulation eines Python-Abhängigkeitsverwirrungsangriffs, sudo-Privilegieneskalation (CVE-2025-32463) und rootkit-basierte Persistenz – mit vollständiger Speicher- und Netzwerkforensikanalyse.
Dieses Projekt wurde im Rahmen des Kurses Digitale Forensik an der Technischen Hochschule Deggendorf entwickelt.
Es demonstriert eine vollständige forensische Untersuchung und Angriffssimulation, die Folgendes umfasst:
Ein Python Dependency-Confusion-Angriff unter Verwendung eines bösartigen PyPI-Pakets
Privilegieneskalation über eine verwundbare Version von sudo (CVE-2025-32463)
Einsatz eines Sliver C2-Beacons
Ein benutzerdefiniertes Rootkit mit Kernelmodul-Laden, Syscall-Hooking und udev-basierter Persistenz
Vollständige Analyse von Speicher- und Netzwerkartefakten mit Tools wie Volatility, NetworkMiner und manuellem Reversing
Das Repository enthält Skripte, Setup-Anleitungen, Artefakte , und detaillierte Analyseschritte, um sowohl den Angriff als auch die forensische Untersuchung zu replizieren.
shell)
shell binary
CVE-2025-32463
NVD-Details
POC Github
[!NOTE]
Sie müssen eine verwundbare Sudo-Version installieren (mit chroot-Unterstützung – sieheprivesc/setup.sh)
sequenceDiagram autonumber participant Attacker participant PyPI participant IntDep as Internal Dep Server participant Dev as Developer participant C2 as C2 Server
Attacker->>PyPI: Publish package with version v1.0.3
Dev->>IntDep: pip install
IntDep-->>Dev: Returns v1.0.1
Dev->>PyPI: Fallback pip install package==v1.0.3
PyPI-->>Dev: Returns malicious v1.0.3 (stager)
Dev->>Dev: Executes stager (package_evil)
Dev->>C2: Beacon/Sliver implant calls home
Note right of C2: Attacker now has RCE
Attacker->>Dev: Enumerates sudo version (1.9.16p2)
Attacker->>Dev: Runs CVE-2025-32463 exploit
Note right of Dev: PE to root
Dev->>Dev: Downloads & runs rootkit loader binary
Dev->>Dev: Loader installs kernel module & configures udev rule
Dev->>Dev: Schedules reboot
Note right of Dev: Attacker established persistence
Dev->>Dev: System reboots
Dev->>Dev: Udev loads kernel module on boot
Dev->>C2: Kernel-stage beacon calls C2
# Artefakterstellung
Alle Artefakte werden manuell erstellt. Sie werden zwei Maschinen verwenden:
- **Angreifer-Maschine** (Kali Linux)
- **Entwickler-Maschine** (Ubuntu)
Wir werden drei Artefakte erstellen:
- **PCAP** (vor Neustart)
- **Speicherauszug** (nach Neustart)
## Speicherauszug erstellen
[So dumpen Sie den VirtualBox-Speicher](https://www.ired.team/miscellaneous-reversing-forensics/dump-virtual-box-memory)
Auf dem Host-System:```shell
vboxmanage list vms
"linux-root-kit_default_1752261916398_20346" {c2d4b5bc-d87f-4dcb-af01-85b78c163fef}
virtualboxvm --startvm "linux-root-kit_default_1752261916398_20346" --dbg
Gehe zu Interface --> Debug In der Debug-Konsole (VMMR0> prompt):```shell .pgmphystofile 'dumpmem_linux_root_kit'
## Netzwerk-Dump auf Ubuntu vorbereiten
Vor der Simulation des Entwicklers starten. Die `! port 22` ist nützlich, um die vagrant ssh Verbindung nicht zu protokollieren.```shell
sudo tcpdump -w output.pcap ! port 22
shell)vagrant up
Dies kann eine Weile dauern --> lädt eine gesamte VM herunter, die mit Bento erstellt wurde.