
PoC éducatif de rootkit pour noyau Linux explorant le DKOM, le hooking de syscalls, la furtivité, l'observabilité et la détection défensive.
Le projet RVBBIT est une preuve de concept pédagogique illustrant les techniques de furtivité avancées utilisées par les rootkits du noyau Linux. Il est destiné exclusivement à la recherche en cybersécurité, à la formation défensive et à la compréhension du fonctionnement des rootkits modernes.
Ce projet illustre :
sys_kill, sys_getdents64, sys_openat) en modifiant directement la table des appels système (contournement de la protection en écriture via write_cr0).systemd et modules-load.d.⚠️ AVERTISSEMENT : Ce logiciel est volontairement NEUTRALISÉ. Il ne contient AUCUNE charge utile de minage de cryptomonnaie, AUCUNE propagation réseau (ver) et AUCUN exploit d'élévation de privilèges. Toutes les capacités potentiellement nuisibles ont été remplacées par des simulations inoffensives. Le code reste fonctionnel pour démontrer la furtivité, mais il est incapable de causer des dommages réels.
Ce projet est fourni « EN L'ÉTAT » uniquement à des fins pédagogiques et défensives.
L'auteur n'approuve pas une utilisation malveillante.
Vous êtes seul responsable du respect de toutes les lois et réglementations applicables dans votre juridiction.
Ne déployez pas ce logiciel sur un système que vous ne possédez pas ou pour lequel vous n'avez pas obtenu une autorisation écrite explicite de test.
En utilisant ce logiciel, vous acceptez que l'auteur ne puisse être tenu responsable de tout dommage ou problème juridique découlant de son utilisation.
linux-headers-$(uname -r))build-essential, makegit clone https://github.com/buter-chkalova/project-rvbbit.git
cd project-rvbbit
make
| Fonctionnalité | Description | Statut dans ce dépôt |
|---|
| Masquage du module | Se retire de /proc/modules et de lsmod via DKOM. | ✅ Activé |
| Masquage des processus | Masque un processus « mineur » simulé de ps et de /proc. | ✅ Activé |
| Masquage des fichiers | Masque les fichiers portant un préfixe spécifique des listages de répertoires. | ✅ Activé |
| Masquage de port TCP | Masque les connexions vers le port 3333 de /proc/net/tcp. | ✅ Activé |
| Contournement eBPF | Bloque le chargement de programmes eBPF non signés (anti‑détection). | ✅ Activé |
| Persistance | Installe un service systemd et une entrée modules‑load.d. | ✅ Activé |
| Minage réel de cryptomonnaie | Charge utile de minage Monero (XMR). | ❌ SUPPRIMÉ (simulé) |
| Propagation réseau | Ver à force brute SSH et auto‑propagation. | ❌ SUPPRIMÉ |