Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
linux-root-kit — Ende-zu-Ende-Simulation eines Python-Abhängigkeitsverwirrungsangriffs, sudo-Privilegieneskalation (CVE-2025-32463) und rootkit-basierte Persistenz – mit vollständiger Speicher- und Netzwerkforensikanalyse. | Kitploit
Tools/GitHubGitHub/ic3-512/linux-root-kit
Privilege EscalationExploit-FrameworksSpeicherforensikPersistenzmechanismenNetzwerkforensikReverse EngineeringDigitale ForensikCommand and ControlLieferkettensicherheitLernen & BildungLabs & Praxis
10123vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
ic3-512/linux-root-kit

linux-root-kit

Ende-zu-Ende-Simulation eines Python-Abhängigkeitsverwirrungsangriffs, sudo-Privilegieneskalation (CVE-2025-32463) und rootkit-basierte Persistenz – mit vollständiger Speicher- und Netzwerkforensikanalyse.

Repository anzeigen

Über dieses Projekt

Dieses Projekt wurde im Rahmen des Kurses Digitale Forensik an der Technischen Hochschule Deggendorf entwickelt.

Es demonstriert eine vollständige forensische Untersuchung und Angriffssimulation, die Folgendes umfasst:

  • Ein Python Dependency-Confusion-Angriff unter Verwendung eines bösartigen PyPI-Pakets

  • Privilegieneskalation über eine verwundbare Version von sudo (CVE-2025-32463)

  • Einsatz eines Sliver C2-Beacons

  • Ein benutzerdefiniertes Rootkit mit Kernelmodul-Laden, Syscall-Hooking und udev-basierter Persistenz

  • Vollständige Analyse von Speicher- und Netzwerkartefakten mit Tools wie Volatility, NetworkMiner und manuellem Reversing

Das Repository enthält Skripte, Setup-Anleitungen, Artefakte , und detaillierte Analyseschritte, um sowohl den Angriff als auch die forensische Untersuchung zu replizieren.

Inhaltsverzeichnis

  • Privilegieneskalation
  • Exploit-Kette
  • Artefaktgenerierung
    • Speicherabbild erstellen
    • Netzwerkdump auf Ubuntu vorbereiten
  • Einrichten des Developer Ubuntu Clients (shell)
    • 1. Repository klonen und ausführen
    • 2. Sobald die VM läuft, per SSH einloggen
    • 3. Die verwundbare sudo-Version und Python-Venv installieren
    • 4. Den Userland-Loader-Binary (shell) erstellen
    • 5. Sende die shell an den Kali, um sie später von dort bereitzustellen.
  • Einrichten von Kali (192.168.56.101)
    • 1. Sliver-Server starten
    • 2. HTTP-Beacon generieren
    • 3. Beacon umbenennen und bereitstellen
    • 4. Listener starten
  • Entwickler simulieren
    • 1. PoC klonen
    • 2. Python-Venv erstellen und aktivieren
    • 3. Abhängigkeiten installieren
    • 4. Das bösartige Paket ausführen
  • Angreifer simulieren
    • 1. Auf das Beacon warten und die Sudo-Version überprüfen
    • 2. Exploit und Loader hochladen
    • 3. Sudo-Exploit ausführen
    • 4. Kernelmodul laden
    • 5. Udev-Regel einrichten
    • 6. Neustart
    • 7. Shell beim Neustart abfangen
  • Analyse
    • Übersicht der gesammelten Artefakte
    • Schnelle Netzwerkübersicht mit NetworkMiner
    • Detaillierte Verkehrsanalyse
      • GitHub-Download
      • PyPI-Download
      • Abrufen des bösartigen „lilux“-Binaries
    • Verhalten nach dem Download
      • Sliver-Beaconing
      • Unverschlüsselte Reverse Shell
    • Zusammenfassung
      • Wichtige Erkenntnisse
      • Forensische Implikationen
  • Speicheranalyse
    • Umgebung und Setup
    • Speicherabbild-Akquise
    • Debugsymbole installieren
    • Volatility-Symbol-Datei generieren
    • Volatility mit Symbolen ausführen
    • (Optional) Schnellere Suche mit fzf
    • Interessante Dateien finden
    • Geladene Module
    • Udev-Regel
    • Extrahieren der shell
  • Reversing des shell binary
    • load_module-Zweig
    • rsh-Zweig
      • daemonize-Funktion
      • Reverse Shell
    • Verhaltenszusammenfassung
      • Verhaltenszusammenfassung
  • Reversing des Kernelmoduls
    • Python-Skript zum Extrahieren des Kernelmoduls
      • 1. Bereich erstellen
      • 2. Zieladresse vergleichen
      • 3. Fortfahren, bis eine Übereinstimmung gefunden wird
    • rkit_init
    • Gehookte Funktionen
      • Kill-Hook
      • Getdents(64)-Hook
    • Modulverstecken
    • Debug-Nachrichten
    • Reverse-Shell-Loader
    • rkit_exit
  • Prüfsummen
  • Verwendete Tools und Versionen

Privilegieneskalation

CVE-2025-32463
NVD-Details
POC Github

[!NOTE]
Sie müssen eine verwundbare Sudo-Version installieren (mit chroot-Unterstützung – siehe privesc/setup.sh)

Exploit-Kette```mermaid

sequenceDiagram autonumber participant Attacker participant PyPI participant IntDep as Internal Dep Server participant Dev as Developer participant C2 as C2 Server

Attacker->>PyPI: Publish package with version v1.0.3
Dev->>IntDep: pip install
IntDep-->>Dev: Returns v1.0.1
Dev->>PyPI: Fallback pip install package==v1.0.3
PyPI-->>Dev: Returns malicious v1.0.3 (stager)
Dev->>Dev: Executes stager (package_evil)
Dev->>C2: Beacon/Sliver implant calls home
Note right of C2: Attacker now has RCE

Attacker->>Dev: Enumerates sudo version (1.9.16p2)
Attacker->>Dev: Runs CVE-2025-32463 exploit
Note right of Dev: PE to root

Dev->>Dev: Downloads & runs rootkit loader binary
Dev->>Dev: Loader installs kernel module & configures udev rule
Dev->>Dev: Schedules reboot
Note right of Dev: Attacker established persistence 

Dev->>Dev: System reboots
Dev->>Dev: Udev loads kernel module on boot
Dev->>C2: Kernel-stage beacon calls C2
# Artefakterstellung

Alle Artefakte werden manuell erstellt. Sie werden zwei Maschinen verwenden:
- **Angreifer-Maschine** (Kali Linux)
- **Entwickler-Maschine** (Ubuntu)

Wir werden drei Artefakte erstellen:
- **PCAP** (vor Neustart)
- **Speicherauszug** (nach Neustart)

## Speicherauszug erstellen
[So dumpen Sie den VirtualBox-Speicher](https://www.ired.team/miscellaneous-reversing-forensics/dump-virtual-box-memory)


Auf dem Host-System:```shell
vboxmanage list vms
"linux-root-kit_default_1752261916398_20346" {c2d4b5bc-d87f-4dcb-af01-85b78c163fef}
virtualboxvm --startvm "linux-root-kit_default_1752261916398_20346" --dbg

Gehe zu Interface --> Debug In der Debug-Konsole (VMMR0> prompt):```shell .pgmphystofile 'dumpmem_linux_root_kit'

## Netzwerk-Dump auf Ubuntu vorbereiten
Vor der Simulation des Entwicklers starten. Die `! port 22` ist nützlich, um die vagrant ssh Verbindung nicht zu protokollieren.```shell
sudo tcpdump -w output.pcap ! port 22

Einrichtung des Entwickler-Ubuntu-Clients (shell)

1. Repository klonen und ausführen: ```shell

vagrant up

Dies kann eine Weile dauern --> lädt eine gesamte VM herunter, die mit Bento erstellt wurde.
Tool herunterladen