Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Persistnux — Strumento di rilevamento della persistenza su Linux basato su Bash per indagini DFIR. Scansiona più di 15 meccanismi di persistenza (systemd, cron, moduli del kernel, SSH, container) con punteggio di confidenza e genera report CSV/JSONL per analisi forensi. | Kitploit
Strumenti/GitHubGitHub/go-lanz/persistnux
Escalation di PrivilegiMeccanismi di PersistenzaAnalisi delle VulnerabilitàInformatica ForenseAnalisi MalwareDigital ForensicsApprendimento e FormazioneRisposta agli IncidentiEscape dal ContainerLab e Pratica
GitHub
3202 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
go-lanz/persistnux

Persistnux

Strumento di rilevamento della persistenza su Linux basato su Bash per indagini DFIR. Scansiona più di 15 meccanismi di persistenza (systemd, cron, moduli del kernel, SSH, container) con punteggio di confidenza e genera report CSV/JSONL per analisi forensi.

Vedi Repository

Persistnux

Uno strumento completo per la rilevazione di persistenza su Linux per indagini di Digital Forensics e Incident Response (DFIR).

Panoramica

Persistnux è uno strumento basato su bash progettato per identificare i meccanismi di persistenza Linux noti utilizzati dagli aggressori per mantenere l'accesso a sistemi compromessi. Esegue controlli completi su tutto il sistema e genera report dettagliati in formato CSV e JSONL per analisi successive.

Caratteristiche

  • Rilevazione Completa: Copre tutti i principali meccanismi di persistenza Linux
  • Analisi Live: Viene eseguito direttamente su sistemi live con dipendenze minime
  • Output Dettagliato: Genera report CSV e JSONL con hash dei file, metadati e punteggi di confidenza
  • Root e Non-Root: Funziona con o senza privilegi di root (con ambito limitato per non-root)
  • Pronto per DFIR: Formati di output compatibili con strumenti e flussi di lavoro DFIR comuni
  • Punteggio di Sospetto: Punteggio di confidenza automatico (BASSO, MEDIO, ALTO, CRITICO) basato su indicatori
  • Riduzione dei Falsi Positivi: Integrazione con il gestore pacchetti e whitelist di servizi noti come sicuri
  • Analisi Temporale: I file modificati di recente ricevono punteggi di confidenza più alti
  • Corrispondenza di Pattern: Rileva reverse shell, pattern di download-esecuzione, tecniche di offuscamento

Meccanismi di Persistenza Rilevati

1. Servizi Systemd

  • File di servizio (.service) in /etc/systemd/system, /lib/systemd/system, /usr/lib/systemd/system
  • Servizi systemd a livello utente
  • Filtra i servizi disabilitati e i servizi senza ExecStart
  • Rileva comandi ExecStart sospetti
  • Verifica l'integrità del pacchetto dei binari/script eseguiti

2. Cron Jobs & Attività Pianificate

  • Crontab di sistema (/etc/crontab, /etc/cron.d/*)
  • Directory di esecuzione periodica (/etc/cron.{daily,hourly,weekly,monthly})
  • Crontab utente per tutti gli utenti (modalità root)
  • Job at
  • Pattern di comandi sospetti nelle attività pianificate
  • File ACL /etc/cron.allow e /etc/cron.deny — voci che riferiscono utenti inesistenti segnalate

3. Profili Shell & File RC

  • Profili di sistema (/etc/profile, /etc/bash.bashrc, /etc/zshrc)
  • Script Profile.d (/etc/profile.d/*)
  • Profili utente (.bashrc, .bash_profile, .zshrc, .profile, ecc.)
  • Configurazioni Fish shell
  • Rileva comandi malevoli nei file di profilo

4. Script Init & RC.local

  • /etc/rc.local e varianti
  • Script init SysV (/etc/init.d)
  • Script di runlevel (/etc/rc*.d)
  • Rileva comandi di download/esecuzione sospetti

5. Moduli del Kernel & Precaricamento Librerie

  • Configurazioni LD_PRELOAD (/etc/ld.so.preload) — ogni libreria elencata verificata tramite il gestore pacchetti
  • Configurazioni del linker dinamico (/etc/ld.so.conf, /etc/ld.so.conf.d/) — integrità del file di configurazione + file .so in percorsi non standard scansionati e verificati
  • /etc/environment LD_PRELOAD/LD_LIBRARY_PATH — file env segnalato come ALTO; percorsi di librerie referenziate verificati (non gestiti/modificati → CRITICO)
  • Parametri dei moduli del kernel (/etc/modprobe.d/, /etc/modprobe.conf) — integrità dei file; direttive install analizzate per bersagli di comandi sospetti; blacklist di moduli di sicurezza (apparmor, selinux, seccomp) segnalati come ALTI
  • Configurazioni di auto-caricamento dei moduli del kernel (/etc/modules, /etc/modules-load.d/) — integrità della configurazione; nomi dei moduli referenziati risolti in file .ko tramite modinfo e verificati
  • Moduli del kernel caricati (lsmod) — enumerazione e verifica dell'integrità

6. Meccanismi Aggiuntivi

  • Voci di avvio automatico XDG (.config/autostart, /etc/xdg/autostart) — tutte le home utente scansionate quando root
  • File di ambiente di sistema (/etc/environment) — percorsi di librerie LD_PRELOAD/LD_LIBRARY_PATH verificati
  • Configurazioni sudoers e drop-in (/etc/sudoers, /etc/sudoers.d/) — pattern NOPASSWD/ALL → ALTO
  • PAM (Moduli di Autenticazione Pluggable):
    • Tutti i moduli .so verificati tramite il gestore pacchetti; direttive @include seguite; /etc/pam.conf incluso
    • Analisi script pam_exec.so — script mancanti/sospetti → CRITICO
    • Rilevamento relay pam_python.so / pam_perl.so — script estratto e analizzato
    • Rilevamento file hook pam_script.so in /etc/security/
    • Integrità dei file di configurazione — configurazioni PAM di proprietà del pacchetto modificate → CRITICO
    • Verifica libreria LD_PRELOAD in pam_env.conf e ~/.pam_environment
    • Scansione generale di /etc/security/
  • Script MOTD (/etc/update-motd.d/) — verifica pacchetto; modificato → CRITICO
  • Helper di credenziali Git e impostazioni core.pager — analisi del contenuto per tutti gli utenti
  • Web shell nelle directory web comuni

8. Persistenza SSH

  • Per utente ~/.ssh/authorized_keys — chiavi modificate di recente segnalate; contenuto dell'opzione command= analizzato per pattern sospetti
  • Per utente ~/.ssh/rc — presenza segnalata MEDIO; contenuto sospetto/reverse shell → ALTO/CRITICO

9. Hijacking di Binari

  • Verifica i binari di sistema installati rispetto al database dei pacchetti (dpkg -V su Debian/Ubuntu, rpm -Va su RHEL/CentOS)
  • File modificati in /usr/bin, /usr/sbin, /bin, /sbin → risultato CRITICO
  • Moduli PAM modificati in /lib/security → risultato CRITICO
  • I conffiles (file di configurazione dpkg) sono esclusi per evitare falsi positivi

10. Bootloader & Initramfs

  • Iniezione del parametro del kernel init= di GRUB (/etc/default/grub, /etc/default/grub.d/*.cfg)
  • Script init a livello root in /
  • Moduli initramfs Dracut con hook pre-pivot che scrivono in /sysroot/etc/shadow
  • Script hook initramfs-tools di Ubuntu in /etc/initramfs-tools/scripts/ e /hooks/
  • Immagini /boot/initrd.img-* modificate di recente (basate su mtime)

11. Manipolazione di Polkit (PolicyKit)

  • File .pkla con ResultAny/ResultInactive/ResultActive=yes incondizionati
  • Concessioni di identità wildcard (unix-user:*)
  • File .rules con polkit.Result.YES incondizionato (Polkit basato su JavaScript >= 0.106)

12. D-Bus & NetworkManager

  • Registrazione malevola del servizio di sistema D-Bus Exec= (/usr/share/dbus-1/system-services/)
  • Direttive wildcard delle policy D-Bus allow own="*" o send_destination="*"
  • Script dispatcher di NetworkManager (/etc/NetworkManager/dispatcher.d/)

13. Regole Udev

  • Direttive Udev RUN+= che eseguono comandi o script arbitrari (/etc/udev/rules.d/, /lib/udev/rules.d/)
  • Regole iniettate a runtime in /run/udev/rules.d/
  • Pattern di delega at/cron in RUN+= (comune bypass delle restrizioni di primo piano)

14. Fuga dal Contenitore

  • Contenitori Docker privilegiati (--privileged, --pid=host)
  • Bind-mount di docker.sock nei contenitori (controllo completo dell'host tramite API Docker)
  • nsenter -t 1 negli entrypoint dei contenitori o nei Dockerfile
  • Dockerfile in directory scrivibili dall'utente contenenti tecniche di fuga

15. Controlli Avanzati su Binari e Privilegi

  • Scansione attiva del filesystem per file SUID/SGID nelle directory di sistema
  • Scansione delle capacità dei file tramite getcap — cap_setuid+ep su GTFOBins → CRITICO
  • Hijacking di binari: originali rinominati (.original, .old, .bak, .real) con script wrapper
  • Account non-root con UID 0 in /etc/passwd
  • Mascheramento della shell tramite spazio finale nel campo shell di /etc/passwd
  • Account di sistema (UID 1-999) con file SSH authorized_keys

Installazione

# Clona il repository
git clone https://github.com/yourusername/persistnux.git
cd persistnux

# Rendi eseguibile lo script
chmod +x persistnux.sh

Utilizzo

Utilizzo Base (Analisi Live)

# Esecuzione con impostazioni predefinite (mostra solo risultati sospetti)
sudo ./persistnux.sh
Scarica lo strumento