Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ksentinel — Linux kernel अखंडता मॉनिटर syscall hooking का पता लगाने के लिए | Kitploit
उपकरण/GitHubGitHub/matheuzsecurity/ksentinel
रक्षात्मक उपकरणघुसपैठ का पता लगाना
GitHubmatheuzsecurity/ksentinel

ksentinel

Linux kernel अखंडता मॉनिटर syscall hooking का पता लगाने के लिए

रिपॉजिटरी देखें
8876 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

ksentinel - कर्नेल सिस्कॉल्स इंटीग्रिटी मॉनिटर

Singularity Rootkit

अवलोकन

ksentinel महत्वपूर्ण कर्नेल फंक्शन्स और सिस्कॉल टेबल की अनधिकृत संशोधनों के लिए निगरानी करता है। यह उन सामान्य सिस्कॉल्स का पता लगाता है जो अधिकांश रूटकिट्स द्वारा लक्षित होते हैं, जिनमें ftrace हुक, kprobes और syscall टेबल हाईजैकिंग शामिल हैं।

विशेषताएँ

  • फंक्शन प्रोलॉग इंटीग्रिटी जाँच (FNV-1a हैश-आधारित)
  • सिस्टम कॉल टेबल निगरानी (512 प्रविष्टियाँ)
  • LSTAR MSR सत्यापन (x86_64 syscall प्रवेश बिंदु)
  • अनलॉड सुरक्षा अनलॉक कुंजी तंत्र के साथ
  • कॉन्फ़िगरेबल अंतरालों के साथ सतत निगरानी

नोट: ksentinel अपने प्रारंभिक संस्करण में है; भविष्य के कमिट्स में और अधिक सुधार आएंगे।

निगरानी किए जाने वाले फंक्शन

VFS लेयर:

  • filldir, filldir64, do_getdents64, vfs_read, vfs_write, vfs_open

नेटवर्क स्टैक:

  • tcp4_seq_show, tcp6_seq_show, udp4_seq_show, udp6_seq_show

क्रेडेंशियल्स:

  • commit_creds, prepare_kernel_cred

मॉड्यूल सिस्टम:

  • load_module, free_module

ट्रेसिंग इंफ्रास्ट्रक्चर:

  • register_kprobe, register_ftrace_function, ftrace_set_filter

उपसर्ग मिलान के माध्यम से 500+ अतिरिक्त syscall रैपर्स।

बिल्डिंग

root@kitploit:~
make

संकलन के दौरान, एक यादृच्छिक 32-वर्ण अनलॉक कुंजी उत्पन्न और प्रदर्शित की जाती है। इसे तुरंत लिख लें। यह कुंजी संकलित मॉड्यूल में एम्बेड की जाती है और बाहरी रूप से संगृहीत नहीं की जाती है।

यदि अनलॉड सुरक्षा सक्षम है तो इसे सुरक्षित रखें।

स्थापना

root@kitploit:~
sudo make install

मॉड्यूल lsmod से छिपा हुआ लोड होता है और डिफ़ॉल्ट रूप से अनलॉड सुरक्षा सक्षम होती है।

उपयोग

मैन्युअल लोडिंग

root@kitploit:~
sudo insmod ksentinel.ko

मैनेजर स्क्रिप्ट का उपयोग करना

root@kitploit:~
sudo ./ksentinel-manager.sh load      # मॉड्यूल लोड करें
sudo ./ksentinel-manager.sh status    # स्थिति जांचें
sudo ./ksentinel-manager.sh watch     # लाइव निगरानी
sudo ./ksentinel-manager.sh violations # अलर्ट देखें

निगरानी लॉग्स

root@kitploit:~
dmesg -wT | grep ksentinel

मॉड्यूल अनलॉक करना

जब अनलॉड सक्षम है, तो मॉड्यूल को हटाने से पहले अनलॉक किया जाना चाहिए:

root@kitploit:~
echo "your_32char_key" > /proc/.ksctl

या मैनेजर का उपयोग करें:

root@kitploit:~
sudo ./ksentinel-manager.sh unlock

मॉड्यूल हटाना

root@kitploit:~
sudo rmmod ksentinel

मॉड्यूल पैरामीटर्स

कस्टम पैरामीटर्स के साथ उदाहरण:

root@kitploit:~
sudo insmod ksentinel.ko period_ms=5000 anti_unload=false

प्रदर्शन संबंधी विचार

ksentinel period_ms पैरामीटर के आधार पर आवधिक इंटीग्रिटी जाँच करता है।

कम अंतराल तेजी से पता लगाने में सहायक होते हैं लेकिन CPU उपयोग बढ़ाते हैं। डिफ़ॉल्ट अंतराल (2000ms) का आधुनिक सिस्टम पर न्यूनतम प्रभाव पड़ता है।

पता लगाने के उदाहरण

इनलाइन हुक का पता चला

root@kitploit:~
ksentinel: [CHANGE - HOOK PATTERN] sys_getdents64 @ 0xffffffff81234567
  baseline=1234567890abcdef  current=fedcba0987654321
  bytes: e9 ab cd ef 12 90 90 90 ...
  flags: JMP/CALL_DETECTED ENDBR64_PREFIX

Syscall टेबल हुक

root@kitploit:~
ksentinel: [SCT HOOK] syscall[78] expected=0xffffffff81111111 got=0xffffffffa0222222 (fake_getdents+0x0)

LSTAR छेड़छाड़

root@kitploit:~
ksentinel: [LSTAR TAMPERED] baseline=0xffffffff81800000 now=0xffffffffa0300000 (evil_syscall_entry+0x0)

ज्ञात रूटकिट का पता लगाना

ksentinel निम्नलिखित द्वारा किए गए संशोधनों का पता लगा सकता है:

  • PUMAKIT - ftrace-आधारित हुकिंग (18 syscalls)
  • Diamorphine - syscall टेबल पैचिंग
  • KoviD - kprobes-आधारित छिपाना

पता लगाना रूटकिट से पहले ksentinel लोड करने पर निर्भर करता है।

आवश्यकताएँ

कर्नेल कॉन्फ़िगरेशन:

  • CONFIG_KALLSYMS=y
  • CONFIG_KPROBES=y
  • CONFIG_MODULES=y

समर्थित कर्नेल:

  • लिनक्स 5.4 से 6.12+
  • x86_64 आर्किटेक्चर (LSTAR जाँच)
  • ARM64 समर्थन (LSTAR जाँच के बिना)

सीमाएँ

  1. केवल पता लगाना - रूटकिट को रोकता या हटाता नहीं है
  2. आधार रेखा धारणा - मानता है कि मॉड्यूल लोड के समय कर्नेल साफ है
  3. रेस कंडीशन - ksentinel से पहले लोड किए गए रूटकिट का पता नहीं लगाया जा सकता
  4. बचाव - परिष्कृत रूटकिट स्वयं निगरानी कोड को लक्षित कर सकते हैं

सुरक्षा संबंधी विचार

  • बूट के दौरान जितनी जल्दी हो सके ksentinel लोड करें
  • अनलॉक कुंजी को ऑफलाइन सुरक्षित रखें

समस्या निवारण

मॉड्यूल लोड नहीं हो रहा

कर्नेल कॉन्फ़िगरेशन जांचें:

root@kitploit:~
grep -E "KALLSYMS|KPROBES" /boot/config-$(uname -r)

मॉड्यूल अनलोड नहीं हो रहा

मॉड्यूल अनलॉड सुरक्षा के साथ छिपा हुआ है। पहले अनलॉक करें:

root@kitploit:~
sudo ./ksentinel-manager.sh unlock

विकास

root@kitploit:~
make clean          # बिल्ड आर्टिफैक्ट साफ करें
make                # मॉड्यूल संकलित करें
make install        # मॉड्यूल लोड करें
make uninstall      # मॉड्यूल अनलोड करें

योगदान

योगदान का स्वागत है। कोड शैली बनाए रखें और नई सुविधाओं के लिए परीक्षण जोड़ें।

लाइसेंस

GPL-2.0-only

यह प्रोग्राम GPL संस्करण 2.0 के तहत लाइसेंस प्राप्त मुफ्त सॉफ्टवेयर है। किसी भी संशोधन को मूल लेखक का श्रेय बनाए रखना होगा और उसी लाइसेंस के तहत वितरित किया जाना चाहिए।

पूर्ण शर्तों के लिए LICENSE फ़ाइल देखें।

लेखक

MatheuZSecurity

Rootkit Researchers community: https://discord.gg/66N5ZQppU7

अस्वीकरण

यह उपकरण सुरक्षा अनुसंधान और सिस्टम प्रशासन के लिए है। जिम्मेदारी से उपयोग करें। लेखक इस सॉफ्टवेयर के दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।

टूल डाउनलोड करें
पैरामीटरप्रकारडिफ़ॉल्टविवरण
period_msuint2000मिलीसेकंड में इंटीग्रिटी जाँच अंतराल
sym_prefixesstring"sys_,x64_sys,do_sys,ksys_"निगरानी करने के लिए अल्पविराम-पृथक प्रतीक उपसर्ग
extra_symsstring""देखने के लिए अतिरिक्त विशिष्ट प्रतीक
anti_unloadbooltrueअनलॉड सुरक्षा सक्षम करें