Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
r77-rootkit — Rootkit ring 3 sans fichier avec installateur et persistance qui cache les processus, fichiers, connexions réseau, etc. | Kitploit
Outils/GitHubGitHub/bytecode77/r77-rootkit
Outils DéfensifsEscalade de PrivilègesGénération de PayloadsMécanismes de PersistanceÉvasion IDS/IPSShellcodePost-ExploitationCommandement et ContrôleRed Teaming
GitHubbytecode77/r77-rootkit

r77-rootkit

Rootkit ring 3 sans fichier avec installateur et persistance qui cache les processus, fichiers, connexions réseau, etc.

2.2k46411il y a 2 moisVérifié par Kitploit
Voir le dépôtSite web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

r77 Rootkit

Rootkit ring 3 sans fichier

r77 est un rootkit ring 3 qui cache tout :

  • Fichiers, répertoires
  • Processus et utilisation CPU/GPU
  • Clés et valeurs de registre
  • Services
  • Connexions TCP et UDP
  • Jonctions, pipes nommés, tâches planifiées

Masquage par préfixe

Tout ce qui commence par "$77" est masqué.

Système de configuration

Le système de configuration dynamique permet de masquer les processus par PID et par nom, les éléments du système de fichiers par chemin complet, les connexions TCP et UDP de ports spécifiques, etc.

La configuration se trouve dans HKEY_LOCAL_MACHINE\SOFTWARE\$77config et est accessible en écriture par tout processus sans privilèges élevés. La DACL de cette clé est configurée pour accorder un accès complet à tout utilisateur.

De plus, la clé $77config est masquée par le rootkit.

Installateur

Le déploiement de r77 ne nécessite qu'un seul fichier : Install.exe. L'exécution persiste r77 sur le système et injecte tous les processus en cours d'exécution.

Uninstall.exe supprime r77 du système complètement et en douceur.

Install.shellcode est l'équivalent shellcode de l'installateur. Ainsi, l'installation peut être intégrée sans déposer Install.exe. Le shellcode peut simplement être chargé en mémoire, converti en pointeur de fonction, et exécuté :

root@kitploit:~
int main()
{
	// 1. Load Install.shellcode from resources or from a BYTE[]
	// Ideally, encrypt the file and decrypt it here to avoid scantime detection.
	LPBYTE shellCode = ...

	// 2. Make the shellcode RWX.
	DWORD oldProtect;
	VirtualProtect(shellCode, shellCodeSize, PAGE_EXECUTE_READWRITE, &oldProtect);

	// 3. Cast the buffer to a function pointer and execute it.
	((void(*)())shellCode)();

	// This is the fileless equivalent to executing Install.exe.

	return 0;
}

Flux d'exécution

Le rootkit réside dans la mémoire système et n'écrit aucun fichier sur le disque. Ceci est réalisé en plusieurs étapes.

Ce graphique montre chaque étape, de l'exécution de l'installateur jusqu'à la DLL du rootkit s'exécutant dans chaque processus. La documentation contient un chapitre détaillant l'implémentation de chaque étape.

Contournement AV/EDR

Plusieurs techniques de contournement d'AV et d'EDR sont utilisées :

  • Contournement AMSI : Le script PowerShell intégré désactive AMSI en patchant amsi.dll!AmsiScanBuffer pour toujours retourner AMSI_RESULT_CLEAN. Le polymorphisme est utilisé pour échapper à la détection par signature du contournement AMSI.
  • Dé-hook de DLL : Étant donné que les solutions EDR surveillent les appels API en hookant ntdll.dll, ces hooks doivent être supprimés en chargeant une copie fraîche de ntdll.dll depuis le disque et en restaurant la section originale. Sinon, l'injection de processus serait détectée.

Environnement de test

La console de test est un outil utile pour injecter r77 dans des processus individuels et pour tester le système de configuration.

Documentation technique

Veuillez lire la documentation technique pour obtenir un aperçu complet et détaillé de r77 et de ses internes, et comment le déployer et l'intégrer.

Téléchargements

r77 Rootkit 1.8.2.zip (Mot de passe ZIP : bytecode77)
Documentation technique

Page du projet

bytecode77.com/r77-rootkit

Télécharger l’outil