
PoC educativo de rootkit para el kernel de Linux que explora DKOM, hooking de syscalls, sigilo, observabilidad y detección defensiva.
El Proyecto RVBBIT es una prueba de concepto educativa que demuestra técnicas avanzadas de ocultación utilizadas por los rootkits del kernel de Linux. Está destinado exclusivamente a la investigación en ciberseguridad, la formación defensiva y la comprensión de cómo operan los rootkits modernos.
Este proyecto ilustra:
sys_kill, sys_getdents64, sys_openat) mediante la modificación directa de la tabla de syscalls (evadiendo la protección de escritura con write_cr0).systemd y modules-load.d.⚠️ ADVERTENCIA: Este software está CASTRADO intencionadamente. NO contiene payload de minería de criptomonedas, NO contiene propagación de red (gusano) y NO contiene exploits de escalada de privilegios. Todas las capacidades potencialmente dañinas han sido reemplazadas por simulaciones inofensivas. El código sigue siendo funcional para demostrar la ocultación, pero es incapaz de causar daños reales.
Este proyecto se proporciona "TAL CUAL" únicamente con fines educativos y defensivos.
El autor no respalda el uso malicioso.
Usted es el único responsable de cumplir con todas las leyes y regulaciones aplicables en su jurisdicción.
No implemente esto en ningún sistema del que no sea propietario o para el que no tenga permiso escrito explícito para realizar pruebas.
Al usar este software, usted acepta que el autor no puede ser considerado responsable por cualquier daño o problema legal derivado de su uso.
linux-headers-$(uname -r))build-essential, makegit clone https://github.com/buter-chkalova/project-rvbbit.git
cd project-rvbbit
make
| Característica | Descripción | Estado en este Repositorio |
|---|
| Ocultación del Módulo | Se elimina de /proc/modules y lsmod mediante DKOM. | ✅ Habilitado |
| Ocultación de Procesos | Oculta un proceso "minero" simulado de ps y /proc. | ✅ Habilitado |
| Ocultación de Archivos | Oculta archivos con un prefijo específico de los listados de directorios. | ✅ Habilitado |
| Ocultación de Puertos TCP | Oculta las conexiones al puerto 3333 de /proc/net/tcp. | ✅ Habilitado |
| Evasión de eBPF | Bloquea la carga de programas eBPF sin firmar (anti‑detección). | ✅ Habilitado |
| Persistencia | Instala un servicio systemd y una entrada modules‑load.d. | ✅ Habilitado |
| Minería Real de Criptomonedas | Payload de minería Monero (XMR). | ❌ ELIMINADO (simulado) |
| Propagación de Red | Gusano de fuerza bruta SSH y autopropagación. | ❌ ELIMINADO |