
PoC educativo di rootkit per kernel Linux che esplora DKOM, syscall hooking, furtività, osservabilità e rilevamento difensivo.
Project RVBBIT è una dimostrazione educativa che illustra tecniche avanzate di stealth utilizzate dai rootkit per kernel Linux. È pensato esclusivamente per ricerca sulla cybersecurity, formazione difensiva e comprensione del funzionamento dei rootkit moderni.
Questo progetto illustra:
sys_kill, sys_getdents64, sys_openat) modificando direttamente la syscall table (aggirando la protezione in scrittura tramite write_cr0).systemd e modules-load.d.⚠️ AVVERTENZA: Questo software è intenzionalmente EVIRATO. NON contiene payload di mining di criptovalute, NESSUNA propagazione di rete (worm) e NESSUN exploit di escalation dei privilegi. Tutte le capacità potenzialmente dannose sono state sostituite con simulazioni innocue. Il codice rimane funzionale per dimostrare le tecniche stealth, ma non è in grado di causare danni reali.
Questo progetto è fornito "COSÌ COM'È" solo per scopi educativi e difensivi.
L'autore non approva l'uso dannoso.
Sei l'unico responsabile del rispetto di tutte le leggi e i regolamenti applicabili nella tua giurisdizione.
Non distribuire questo software su sistemi che non possiedi o per i quali non hai ricevuto esplicita autorizzazione scritta a testare.
Utilizzando questo software, accetti che l'autore non possa essere ritenuto responsabile per eventuali danni o problemi legali derivanti dal suo utilizzo.
linux-headers-$(uname -r))build-essential, makegit clone https://github.com/buter-chkalova/project-rvbbit.git
cd project-rvbbit
make
| Funzionalità | Descrizione | Stato in questo Repository |
|---|
| Nascondere Moduli | Rimuove sé stesso da /proc/modules e da lsmod tramite DKOM. | ✅ Attivo |
| Nascondere Processi | Nasconde un processo "miner" simulato da ps e /proc. | ✅ Attivo |
| Nascondere File | Nasconde file con un prefisso specifico dagli elenchi di directory. | ✅ Attivo |
| Nascondere Porte TCP | Nasconde connessioni verso la porta 3333 da /proc/net/tcp. | ✅ Attivo |
| Bypass eBPF | Blocca il caricamento di programmi eBPF non firmati (anti‑rilevamento). | ✅ Attivo |
| Persistenza | Installa un servizio systemd e una voce in modules‑load.d. | ✅ Attivo |
| Mining Reale di Criptovalute | Payload di mining Monero (XMR). | ❌ RIMOSSO (simulato) |
| Propagazione di Rete | Worm autopropagante con brute‑force SSH. | ❌ RIMOSSO |