Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
rootkit-signal-hunter — Détecter les rootkits Linux qui utilisent des signaux pour élever les privilèges des processus. | Kitploit
Outils/GitHubGitHub/bcoles/rootkit-signal-hunter
Outils DéfensifsEscalade de PrivilègesAnalyse Dynamique (Sandboxing)Analyse des VulnérabilitésAnalyse ForensiqueAnalyse de Malware
GitHubbcoles/rootkit-signal-hunter

rootkit-signal-hunter

Détecter les rootkits Linux qui utilisent des signaux pour élever les privilèges des processus.

Voir le dépôt
3il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Rootkit Signal Hunter

Build Status Release License: MIT

Rootkit Signal Hunter

Détecte les rootkits Linux qui utilisent des signaux pour élever les privilèges des processus.


Certains rootkits installent des gestionnaires de signaux qui écoutent des signaux spécifiques pour élever les privilèges. Cet outil peut identifier ces rootkits en envoyant des signaux et en observant le passage de l'UID à root. Il lance optionnellement un shell root.

Rootkit Signal Hunter

Testé avec :

  • Singularity 5b6c4b6 (2025-10-19) sur Ubuntu 24.04 noyau 6.8.0-31-generic (x64)
  • Diamorphine 2337293 (2023-09-20) sur Ubuntu 22.04 noyau 5.19.0-38-generic (x64)
  • Codeine 9644336 (2025-09-02) sur Ubuntu 22.04 noyau 5.19.0-38-generic (x64)
  • KoviD 9b67e46 (2025-10-14) sur Ubuntu 24.04 noyau 6.8.0-31-generic (x64)
    • (une détection réussie nécessite de connaître le PID cible codé en dur 666)

Installation

Vous pouvez télécharger les derniers binaires précompilés depuis la page des versions ; ou compiler la dernière version de pré-version depuis les sources :

root@kitploit:~
git clone https://github.com/bcoles/rootkit-signal-hunter && \
cd rootkit-signal-hunter && \
cargo build --release

Utilisation

root@kitploit:~
rootkit-signal-hunter -- [OPTIONS]

Options

  • --min <MIN> : Numéro de signal minimum (défaut : 0)
  • --max <MAX> : Numéro de signal maximum (défaut : 64)
  • -s, --shell : Lancer un shell root (si détecté)
  • -t, --threads : Nombre de threads de travail (défaut : 16)
  • -p, --pid : ID de processus auquel envoyer les signaux (défaut : $$)
  • -v, --verbose : Activer la sortie verbeuse

[!NOTE] L’implémentation de --pid utilise $$ pour représenter l’ID de processus d’un processus nouvellement créé. Cela échouera sur les shells non conformes à POSIX tels que Fish.

Exemple

Des rootkits tels que Singularity et Diamorphine permettent l’élévation de privilèges avec n’importe quel ID de processus et peuvent être trivialement détectés avec les options par défaut (-s lance un shell root) :

root@kitploit:~
rootkit-signal-hunter -s

Des rootkits tels que KoviD nécessitent qu’un ID de processus spécifique soit fourni avec l’option -p / --pid :

root@kitploit:~
rootkit-signal-hunter -s --pid 666

[!NOTE] Cela risque de terminer le processus légitime portant l’ID 666 (si l’utilisateur actuel dispose de la permission nécessaire).

Licence

Ce projet est sous licence MIT. Voir le fichier LICENSE pour plus de détails.

Remerciements

Merci à David Reguera Garcia (Dreg) qui a implémenté une détection similaire basée sur les signaux dans le cadre de lsrootkit.

Copyright

Copyright © 2025, bcoles

Télécharger l’outil