Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
TripleCross — Un rootkit Linux eBPF avec une backdoor, C2, injection de bibliothèques, détournement d'exécution, persistance et capacités de furtivité. | Kitploit
Outils/GitHubGitHub/h3xduck/triplecross
Escalade de PrivilègesMécanismes de PersistanceCommandement et ContrôleApprentissage et Éducation
GitHubh3xduck/triplecross

TripleCross

Un rootkit Linux eBPF avec une backdoor, C2, injection de bibliothèques, détournement d'exécution, persistance et capacités de furtivité.

Voir le dépôt
2.0k24318il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

TripleCross

License GitHub release (latest by date including pre-releases) Maintainability GitHub last commit

TripleCross est un rootkit Linux eBPF qui démontre les capacités offensives de la technologie eBPF.

TripleCross s'inspire de conceptions d'implantations antérieures dans ce domaine, notamment les travaux de Jeff Dileo à DEFCON 271, Pat Hogan à DEFCON 292, Guillaume Fournier et Sylvain Afchain également à DEFCON 293, et le Boopkit de Kris Nóva4. Nous réutilisons et étendons certaines des techniques pionnières de ces précédentes explorations des capacités offensives de la technologie eBPF.

Ce rootkit a été créé pour mon mémoire de licence à l'UC3M. Plus de détails sur sa conception sont fournis dans le document de mémoire.

Avertissement

Ce rootkit est purement à des fins éducatives et académiques. Le logiciel est fourni « en l'état » et les auteurs ne sont pas responsables des dommages ou incidents qui pourraient survenir lors de son utilisation.

N'essayez pas d'utiliser TripleCross pour enfreindre la loi. Une mauvaise utilisation du logiciel et des informations fournies peut entraîner des poursuites pénales.

Contenu

  1. Fonctionnalités
  2. Aperçu de TripleCross
  3. Compilation et installation
  4. Module d'injection de bibliothèque
  5. Porte dérobée et C2
  6. Module de détournement d'exécution
  7. Persistance du rootkit
  8. Furtivité du rootkit
  9. Licence

Fonctionnalités

  1. Un module d'injection de bibliothèque pour exécuter du code malveillant en écrivant dans la mémoire virtuelle d'un processus.
  2. Un module de détournement d'exécution qui modifie les données passées au noyau pour exécuter des programmes malveillants.
  3. Un module d'élévation de privilèges locale qui permet d'exécuter des programmes malveillants avec les privilèges root.
  4. Une porte dérobée avec capacités C2 qui peut surveiller le réseau et exécuter des commandes envoyées depuis un client rootkit distant. Elle intègre plusieurs déclencheurs d'activation pour que ces actions soient transmises de manière furtive.
  5. Un client rootkit qui permet à un attaquant d'établir 3 types différents de connexions de type shell pour envoyer des commandes et des actions qui contrôlent l'état du rootkit à distance.
  6. Un module de persistance qui garantit que le rootkit reste installé en conservant tous les privilèges même après un redémarrage.
  7. Un module de furtivité qui masque les fichiers et répertoires liés au rootkit à l'utilisateur.

Aperçu de TripleCross

La figure suivante montre l'architecture de TripleCross et de ses modules.

La bibliothèque de sockets brutes RawTCP_Lib utilisée pour les transmissions du rootkit est de ma paternité et possède son propre dépôt.

Le tableau suivant décrit les principaux fichiers et répertoires du code source pour faciliter la navigation :

RÉPERTOIRECOMMANDE
docsDocument original du mémoire
src/clientCode source du client rootkit
src/client/libBibliothèque partagée RawTCP_Lib
src/commonConstantes et configuration du rootkit. Inclut également l'implémentation d'éléments communs au côté eBPF et espace utilisateur du rootkit, tels que le tampon annulaire
src/ebpfCode source des programmes eBPF utilisés par le rootkit
src/helpersInclut des programmes pour tester la fonctionnalité de plusieurs modules du rootkit, ainsi que le programme malveillant et la bibliothèque utilisés respectivement dans les modules de détournement d'exécution et d'injection de bibliothèque
src/libbpfContient la bibliothèque libbpf intégrée au rootkit
src/userCode source des programmes espace utilisateur utilisés par les rootkits
src/vmlinuxEn-têtes contenant la définition des structures de données du noyau (c'est la méthode recommandée lors de l'utilisation de libbpf)

Compilation et installation

Prérequis

Ce projet de recherche a été testé dans les environnements suivants :

DISTRIBUTIONKERNELGCCCLANGGLIBC
VERSIONUbuntu 21.045.11.010.3.012.0.02.33

Nous recommandons d'utiliser Ubuntu 21.04, qui inclura par défaut les versions logicielles indiquées ici. Sinon, certains des problèmes que vous pourriez rencontrer sont décrits ici.

Compilation

Le code source du rootkit est compilé à l'aide de deux Makefiles.```

Build rootkit

cd src make all

Build rootkit client

cd client make

Le tableau suivant décrit en détail l'objectif de chaque Makefile :

| MAKEFILE  | COMMANDE | DESCRIPTION | FICHIERS RÉSULTANTS |
| ------------- | ------------- | ------------- | ------------- |
| src/client/Makefile  | make  | Compilation du client du rootkit | src/client/injector |
| src/Makefile  | make help  | Compilation des programmes de test des capacités du rootkit, ainsi que du programme malveillant et de la bibliothèque des modules de détournement d'exécution et d'injection de bibliothèque, respectivement | src/helpers/simple_timer, src/helpers/simple_open, src/helpers/simple_execve, src/helpers/lib_injection.so, src/helpers/execve_hijack |
| src/Makefile | make kit | Compilation du rootkit à l'aide de la bibliothèque libbpf | src/bin/kit |
| src/Makefile | make tckit | Compilation du programme de sortie TC du rootkit | src/bin/tc.o |

### Installation
Une fois les fichiers du rootkit générés dans src/bin/, les programmes *tc.o* et *kit* doivent être chargés dans l'ordre. Dans l'exemple suivant, la porte dérobée du rootkit fonctionnera sur l'interface réseau *enp0s3* :```
// TC egress program
sudo tc qdisc add dev enp0s3 clsact
sudo tc filter add dev enp0s3 egress bpf direct-action obj bin/tc.o sec classifier/egress
// Libbpf-powered rootkit
sudo ./bin/kit -t enp0s3

Scripts de scénario d'attaque

Il y a deux scripts, packager.sh et deployer.sh, qui compilent et installent le rootkit automatiquement, comme le ferait un attaquant dans un scénario d'attaque réel.

  • L'exécution de packager.sh génère tous les fichiers du rootkit dans le répertoire apps/.

  • L'exécution de deployer.sh installe le rootkit et crée les fichiers de persistance.

Footnotes

  1. J. Dileo. Evil eBPF: Practical Abuses of an In-Kernel Bytecode Runtime. DEFCON 27. diapositives ↩

  2. P. Hogan. Warping Reality: Creating and Countering the Next Generation of Linux Rootkits using eBPF. DEFCON 27. présentation ↩

  3. G. Fournier and S. Afchain. eBPF, I thought we were friends! DEFCON 29. diapositives ↩

  4. Kris Nóva. Boopkit. github ↩

Télécharger l’outil