Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
TripleCross — Un rootkit de Linux eBPF con capacidades de puerta trasera, C2, inyección de librerías, secuestro de ejecución, persistencia y sigilo. | Kitploit
Herramientas/GitHubGitHub/h3xduck/triplecross
Escalada de PrivilegiosMecanismos de PersistenciaComando y ControlAprendizaje y Educación
GitHubh3xduck/triplecross

TripleCross

Un rootkit de Linux eBPF con capacidades de puerta trasera, C2, inyección de librerías, secuestro de ejecución, persistencia y sigilo.

Ver Repositorio
2.0k24318hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

TripleCross

License GitHub release (latest by date including pre-releases) Maintainability GitHub last commit

TripleCross es un rootkit Linux basado en eBPF que demuestra las capacidades ofensivas de la tecnología eBPF.

TripleCross está inspirado en diseños anteriores de implantes en esta área, destacando los trabajos de Jeff Dileo en DEFCON 271, Pat Hogan en DEFCON 292, Guillaume Fournier y Sylvain Afchain también en DEFCON 293, y el Boopkit de Kris Nóva4. Reutilizamos y extendemos algunas de las técnicas pioneras de estas exploraciones previas de las capacidades ofensivas de la tecnología eBPF.

Este rootkit fue creado para mi Trabajo de Fin de Grado en la UC3M. Más detalles sobre su diseño se proporcionan en el documento de la tesis.

Aviso legal

Este rootkit es únicamente con fines educativos y académicos. El software se proporciona "tal cual" y los autores no se responsabilizan de cualquier daño o percance que pueda ocurrir durante su uso.

No intente utilizar TripleCross para violar la ley. El mal uso del software y la información proporcionados puede acarrear cargos penales.

Contenido

  1. Características
  2. Visión general de TripleCross
  3. Compilación e instalación
  4. Módulo de inyección de bibliotecas
  5. Puerta trasera y C2
  6. Módulo de secuestro de ejecución
  7. Persistencia del rootkit
  8. Sigilo del rootkit
  9. Licencia

Características

  1. Un módulo de inyección de bibliotecas para ejecutar código malicioso escribiendo en la memoria virtual de un proceso.
  2. Un módulo de secuestro de ejecución que modifica los datos pasados al kernel para ejecutar programas maliciosos.
  3. Un módulo de escalada de privilegios local que permite ejecutar programas maliciosos con privilegios de root.
  4. Una puerta trasera con capacidades C2 que puede monitorear la red y ejecutar comandos enviados desde un cliente rootkit remoto. Incorpora múltiples disparadores de activación para que estas acciones se transmitan de manera sigilosa.
  5. Un cliente rootkit que permite a un atacante establecer 3 tipos diferentes de conexiones tipo shell para enviar comandos y acciones que controlan el estado del rootkit de forma remota.
  6. Un módulo de persistencia que garantiza que el rootkit permanezca instalado manteniendo todos los privilegios incluso después de un reinicio.
  7. Un módulo de sigilo que oculta al usuario los archivos y directorios relacionados con el rootkit.

Visión general de TripleCross

La siguiente figura muestra la arquitectura de TripleCross y sus módulos.

La biblioteca de sockets raw RawTCP_Lib utilizada para las transmisiones del rootkit es de mi autoría y tiene su propio repositorio.

La siguiente tabla describe los principales archivos y directorios del código fuente para facilitar su navegación:

DIRECTORIOCOMANDO
docsDocumento original de la tesis
src/clientCódigo fuente del cliente rootkit
src/client/libBiblioteca compartida RawTCP_Lib
src/commonConstantes y configuración del rootkit. También incluye la implementación de elementos comunes al lado del eBPF y del espacio de usuario del rootkit, como el búfer circular
src/ebpfCódigo fuente de los programas eBPF utilizados por el rootkit
src/helpersIncluye programas para probar la funcionalidad de varios módulos del rootkit, así como el programa malicioso y la biblioteca utilizados en los módulos de secuestro de ejecución e inyección de bibliotecas, respectivamente
src/libbpfContiene la biblioteca libbpf integrada con el rootkit
src/userCódigo fuente de los programas en espacio de usuario utilizados por los rootkits
src/vmlinuxCabeceras que contienen la definición de estructuras de datos del kernel (este es el método recomendado cuando se usa libbpf)

Compilación e Instalación

Requisitos

Este proyecto de investigación ha sido probado en los siguientes entornos:

DISTRIBUCIÓNKERNELGCCCLANGGLIBC
VERSIÓNUbuntu 21.045.11.010.3.012.0.02.33

Recomendamos usar Ubuntu 21.04, que por defecto incorporará las versiones de software mostradas aquí. De lo contrario, algunos de los problemas con los que podría encontrarse se describen aquí.

Compilación

El código fuente del rootkit se compila utilizando dos Makefiles.```

Build rootkit

cd src make all

Build rootkit client

cd client make

La siguiente tabla describe el propósito de cada Makefile en detalle:

| MAKEFILE  | COMANDO | DESCRIPCIÓN | ARCHIVOS RESULTANTES |
| ------------- | ------------- | ------------- | ------------- |
| src/client/Makefile  | make  | Compilación del cliente del rootkit | src/client/injector |
| src/Makefile  | make help  | Compilación de programas para probar las capacidades del rootkit, y el programa malicioso y la biblioteca de los módulos de secuestro de ejecución e inyección de bibliotecas, respectivamente | src/helpers/simple_timer, src/helpers/simple_open, src/helpers/simple_execve, src/helpers/lib_injection.so, src/helpers/execve_hijack |
| src/Makefile | make kit | Compilación del rootkit utilizando la biblioteca libbpf | src/bin/kit |
| src/Makefile | make tckit | Compilación del programa de salida TC del rootkit | src/bin/tc.o |

### Instalación
Una vez que los archivos del rootkit se generan en src/bin/, los programas *tc.o* y *kit* deben cargarse en orden. En el siguiente ejemplo, la puerta trasera del rootkit operará en la interfaz de red *enp0s3*:```
// TC egress program
sudo tc qdisc add dev enp0s3 clsact
sudo tc filter add dev enp0s3 egress bpf direct-action obj bin/tc.o sec classifier/egress
// Libbpf-powered rootkit
sudo ./bin/kit -t enp0s3

Scripts de escenario de ataque

Hay dos scripts, packager.sh y deployer.sh, que compilan e instalan el rootkit automáticamente, tal como lo haría un atacante en un escenario de ataque real.

  • Ejecutar packager.sh generará todos los archivos del rootkit dentro del directorio apps/.

  • Ejecutar deployer.sh instalará el rootkit y creará los archivos de persistencia.

Footnotes

  1. J. Dileo. Evil eBPF: Practical Abuses of an In-Kernel Bytecode Runtime. DEFCON 27. diapositivas ↩

  2. P. Hogan. Warping Reality: Creating and Countering the Next Generation of Linux Rootkits using eBPF. DEFCON 27. presentación ↩

  3. G. Fournier and S. Afchain. eBPF, I thought we were friends! DEFCON 29. diapositivas ↩

  4. Kris Nóva. Boopkit. github ↩

Descargar herramienta