Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
linux-root-kit — Simulación completa de un ataque de confusión de dependencias en Python, escalada de privilegios de sudo (CVE-2025-32463) y persistencia basada en rootkits - con análisis forense completo de memoria y red. | Kitploit
Herramientas/GitHubGitHub/ic3-512/linux-root-kit
Escalada de PrivilegiosFrameworks de ExploitsForensia de MemoriaMecanismos de PersistenciaForensia de RedIngeniería InversaForensia DigitalComando y ControlSeguridad de Cadena de SuministroAprendizaje y EducaciónLabs y Práctica
10123hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubic3-512/linux-root-kit

linux-root-kit

Simulación completa de un ataque de confusión de dependencias en Python, escalada de privilegios de sudo (CVE-2025-32463) y persistencia basada en rootkits - con análisis forense completo de memoria y red.

Ver Repositorio

Acerca de Este Proyecto

Este proyecto fue desarrollado como parte del curso de Digitale Forensik en la Technische Hochschule Deggendorf.

Demuestra una investigación forense completa y una simulación de ataque que involucra:

  • Un ataque de confusión de dependencias en Python utilizando un paquete malicioso de PyPI

  • Escalada de privilegios mediante una versión vulnerable de sudo (CVE-2025-32463)

  • Despliegue de un beacon de Sliver C2

  • Un rootkit personalizado con carga de módulos del kernel, hooking de llamadas al sistema y persistencia basada en udev

  • Análisis completo de artefactos de memoria y red utilizando herramientas como Volatility, NetworkMiner y reversing manual

El repositorio contiene scripts, instrucciones de configuración, artefactos y pasos de análisis detallados para replicar tanto el ataque como la investigación forense.

TOC

  • Escalada de Privilegios
  • Cadena de Explotación
  • Generación de Artefactos
    • Crear Volcado de Memoria
    • Preparar Volcado de Red en Ubuntu
  • Configurar Cliente Ubuntu Desarrollador (shell)
    • 1. Clonar el repositorio y ejecutar
    • 2. Una vez que la VM esté activa, conéctate por SSH
    • 3. Instalar el sudo vulnerable y el venv de Python
    • 4. Compilar el binario del cargador en espacio de usuario (shell)
    • 5. Enviar el shell a Kali para luego servirlo desde allí.
  • Configurar Kali (192.168.56.101)
    • 1. Iniciar servidor Sliver
    • 2. Generar un Beacon HTTP
    • 3. Renombrar y servir el beacon
    • 4. Iniciar listener
  • Simular Desarrollador
    • 1. Clonar el PoC
    • 2. Crear y activar un venv de Python
    • 3. Instalar dependencias
    • 4. Ejecutar el paquete malicioso
  • Simular el Atacante
    • 1. Esperar el Beacon e inspeccionar la versión de sudo
    • 2. Subir exploit y cargador
    • 3. Ejecutar Exploit de Sudo
    • 4. Cargar módulo del kernel
    • 5. Configurar una regla de udev
    • 6. Reiniciar
    • 7. Capturar shell al reiniciar
  • Análisis
    • Resumen de Artefactos Recogidos
    • Vista Rápida de la Red con NetworkMiner
    • Análisis Detallado del Tráfico
      • Descarga de GitHub
      • Descarga de PyPI
      • Obtención del Binario Malicioso “lilux”
    • Comportamiento Posterior a la Descarga
      • Beaconing de Sliver
      • Reverse Shell Sin Cifrar
    • Resumen
      • Hallazgos Clave
      • Implicaciones Forenses
  • Análisis de Memoria
    • Entorno y Configuración
    • Adquisición del Volcado de Memoria
    • Instalar Símbolos de Depuración
    • Generar el Archivo de Símbolos de Volatility
    • Ejecutar Volatility con Símbolos
    • (Opcional) Búsqueda Más Rápida con fzf
    • Encontrar Archivos Interesantes
    • Módulos Cargados
    • Regla de Udev
    • Extraer el shell
  • Reversing del Binario shell
    • Rama load_module
    • Rama rsh
      • Función daemonize
      • Reverse Shell
    • Resumen del Comportamiento
      • Resumen Conductual
  • Reversing del Módulo del Kernel
    • Script Python para extraer el Módulo del Kernel
      • 1. Crear Rango
      • 2. Comparar la dirección objetivo
      • 3. Continuar hasta encontrar una coincidencia
    • rkit_init
    • Funciones Hookeadas
      • Hook de Kill
      • Hook de Getdents(64)
    • Ocultación de Módulo
    • Mensajes de Depuración
    • Cargador de Reverse Shell
    • rkit_exit
  • Sumas de Verificación
  • Herramientas y Versiones Utilizadas

Escalada de Privilegios

CVE-2025-32463
Detalles en NVD
PoC en Github

[!NOTA]
Debes instalar una versión vulnerable de Sudo (con soporte chroot; consulta privesc/setup.sh)

Cadena de Explotación```mermaid

sequenceDiagram autonumber participant Attacker participant PyPI participant IntDep as Internal Dep Server participant Dev as Developer participant C2 as C2 Server

Attacker->>PyPI: Publish package with version v1.0.3
Dev->>IntDep: pip install
IntDep-->>Dev: Returns v1.0.1
Dev->>PyPI: Fallback pip install package==v1.0.3
PyPI-->>Dev: Returns malicious v1.0.3 (stager)
Dev->>Dev: Executes stager (package_evil)
Dev->>C2: Beacon/Sliver implant calls home
Note right of C2: Attacker now has RCE

Attacker->>Dev: Enumerates sudo version (1.9.16p2)
Attacker->>Dev: Runs CVE-2025-32463 exploit
Note right of Dev: PE to root

Dev->>Dev: Downloads & runs rootkit loader binary
Dev->>Dev: Loader installs kernel module & configures udev rule
Dev->>Dev: Schedules reboot
Note right of Dev: Attacker established persistence 

Dev->>Dev: System reboots
Dev->>Dev: Udev loads kernel module on boot
Dev->>C2: Kernel-stage beacon calls C2
# Generación de Artefactos

Todos los artefactos se generan manualmente. Usarás dos máquinas:
- **Máquina atacante** (Kali Linux)
- **Máquina desarrolladora** (Ubuntu)

Produciremos tres artefactos:
- **PCAP** (antes del reinicio)
- **Volcado de memoria** (después del reinicio)

## Crear Volcado de Memoria
[How to dump VirtualBox memory](https://www.ired.team/miscellaneous-reversing-forensics/dump-virtual-box-memory)

En el sistema anfitrión:```shell
vboxmanage list vms
"linux-root-kit_default_1752261916398_20346" {c2d4b5bc-d87f-4dcb-af01-85b78c163fef}
virtualboxvm --startvm "linux-root-kit_default_1752261916398_20346" --dbg

Ir a interfaz --> Debug En la consola de depuración (indicador VMMR0>):```shell .pgmphystofile 'dumpmem_linux_root_kit'

## Preparar volcado de red en Ubuntu
Comience antes de simular al desarrollador. El `! port 22` es útil para no registrar la conexión vagrant ssh.```shell
sudo tcpdump -w output.pcap ! port 22

Configurar Cliente Ubuntu para Desarrolladores (shell)

1. Clonar el repositorio y ejecutar: ```shell

vagrant up

Esto puede llevar un tiempo --> descarga una VM completa construida con Bento.
Descargar herramienta