Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
r77-rootkit — Rootkit ring 3 senza file con installer e persistenza che nasconde processi, file, connessioni di rete, ecc. | Kitploit
Strumenti/GitHubGitHub/bytecode77/r77-rootkit
Strumenti DifensiviEscalation di PrivilegiGenerazione di PayloadMeccanismi di PersistenzaEvasione IDS/IPSShellcodePost-ExploitCommand and ControlRed Teaming
GitHubbytecode77/r77-rootkit

r77-rootkit

Rootkit ring 3 senza file con installer e persistenza che nasconde processi, file, connessioni di rete, ecc.

2.2k464112 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi RepositorySito web
Condividi

r77 Rootkit

Rootkit ring 3 senza file

r77 è un rootkit ring 3 che nasconde tutto:

  • File, directory
  • Processi e utilizzo CPU/GPU
  • Chiavi e valori del registro
  • Servizi
  • Connessioni TCP e UDP
  • Junction, named pipe, attività pianificate

Occultamento tramite prefisso

Tutto ciò che inizia con "$77" è nascosto.

Sistema di configurazione

Il sistema di configurazione dinamico consente di nascondere processi per PID e per nome, elementi del file system per percorso completo, connessioni TCP e UDP di porte specifiche, ecc.

La configurazione si trova in HKEY_LOCAL_MACHINE\SOFTWARE\$77config ed è scrivibile da qualsiasi processo senza privilegi elevati. Il DACL di questa chiave è impostato per concedere accesso completo a qualsiasi utente.

Inoltre, la chiave $77config è nascosta dal rootkit.

Installer

Il deployment di r77 richiede un solo file: Install.exe. L'esecuzione rende persistente r77 sul sistema e inietta tutti i processi in esecuzione.

Uninstall.exe rimuove r77 dal sistema completamente e in modo pulito.

Install.shellcode è l'equivalente in shellcode dell'installer. In questo modo, l'installazione può essere integrata senza rilasciare Install.exe. Lo shellcode può essere semplicemente caricato in memoria, convertito in un puntatore a funzione ed eseguito:

root@kitploit:~
int main()
{
	// 1. Load Install.shellcode from resources or from a BYTE[]
	// Ideally, encrypt the file and decrypt it here to avoid scantime detection.
	LPBYTE shellCode = ...

	// 2. Make the shellcode RWX.
	DWORD oldProtect;
	VirtualProtect(shellCode, shellCodeSize, PAGE_EXECUTE_READWRITE, &oldProtect);

	// 3. Cast the buffer to a function pointer and execute it.
	((void(*)())shellCode)();

	// This is the fileless equivalent to executing Install.exe.

	return 0;
}

Flusso di esecuzione

Il rootkit risiede nella memoria di sistema e non scrive alcun file su disco. Ciò è ottenuto in più fasi.

Questo grafico mostra ogni fase, dall'esecuzione dell'installer fino alla DLL del rootkit in esecuzione in ogni processo. La documentazione ha un capitolo con dettagli approfonditi sull'implementazione di ogni fase.

Evasione AV/EDR

Diverse tecniche di evasione AV e EDR sono in uso:

  • AMSI bypass: Lo script inline di PowerShell disabilita AMSI modificando amsi.dll!AmsiScanBuffer in modo che restituisca sempre AMSI_RESULT_CLEAN. Viene utilizzato il polimorfismo per eludere il rilevamento basato su firme dell'AMSI bypass.
  • DLL unhooking: Poiché le soluzioni EDR monitorano le chiamate API hookando ntdll.dll, questi hook devono essere rimossi caricando una copia pulita di ntdll.dll dal disco e ripristinando la sezione originale. Altrimenti, l'iniezione di processo verrebbe rilevata.

Ambiente di test

La Test Console è uno strumento utile per iniettare r77 in singoli processi e per testare il sistema di configurazione.

Documentazione tecnica

Si prega di leggere la documentazione tecnica per ottenere una panoramica completa e approfondita di r77 e dei suoi interni, e su come distribuirlo e integrarlo.

Download

r77 Rootkit 1.8.2.zip (Password ZIP: bytecode77)
Documentazione tecnica

Pagina del progetto

bytecode77.com/r77-rootkit

Scarica lo strumento