Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
TripleCross — Un rootkit Linux eBPF con backdoor, C2, iniezione di librerie, hijacking dell'esecuzione, funzionalità di persistenza e furtività. | Kitploit
Strumenti/GitHubGitHub/h3xduck/triplecross
Escalation di PrivilegiMeccanismi di PersistenzaCommand and ControlApprendimento e Formazione
GitHubh3xduck/triplecross

TripleCross

Un rootkit Linux eBPF con backdoor, C2, iniezione di librerie, hijacking dell'esecuzione, funzionalità di persistenza e furtività.

Vedi Repository
2.0k243183 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

TripleCross

License GitHub release (latest by date including pre-releases) Maintainability GitHub last commit

TripleCross è un rootkit eBPF per Linux che dimostra le capacità offensive della tecnologia eBPF.

TripleCross è ispirato a precedenti progetti di implant in questo ambito, in particolare i lavori di Jeff Dileo al DEFCON 271, Pat Hogan al DEFCON 292, Guillaume Fournier e Sylvain Afchain sempre al DEFCON 293, e il Boopkit di Kris Nóva4. Riutilizziamo ed estendiamo alcune delle tecniche pionieristiche di queste precedenti esplorazioni delle capacità offensive della tecnologia eBPF.

Questo rootkit è stato creato per la mia tesi di laurea triennale presso UC3M. Maggiori dettagli sul suo progetto sono forniti nel documento della tesi.

Disclaimer

Questo rootkit è puramente per scopi educativi e accademici. Il software è fornito "così com'è" e gli autori non sono responsabili per eventuali danni o incidenti che possano verificarsi durante il suo utilizzo.

Non tentare di utilizzare TripleCross per violare la legge. L'uso improprio del software e delle informazioni fornite può comportare accuse penali.

Indice

  1. Funzionalità
  2. Panoramica di TripleCross
  3. Compilazione e installazione
  4. Modulo di injection di librerie
  5. Backdoor e C2
  6. Modulo di hijacking dell'esecuzione
  7. Persistenza del rootkit
  8. Furtività del rootkit
  9. Licenza

Funzionalità

  1. Un modulo di injection di librerie per eseguire codice malevolo scrivendo nella memoria virtuale di un processo.
  2. Un modulo di hijacking dell'esecuzione che modifica i dati passati al kernel per eseguire programmi malevoli.
  3. Un modulo di escalation dei privilegi locale che consente di eseguire programmi malevoli con privilegi di root.
  4. Una backdoor con capacità C2 che può monitorare la rete ed eseguire comandi inviati da un client rootkit remoto. Incorpora molteplici trigger di attivazione in modo che queste azioni vengano trasmesse in modo furtivo.
  5. Un client rootkit che consente a un attaccante di stabilire 3 diversi tipi di connessioni simili a shell per inviare comandi e azioni che controllano lo stato del rootkit da remoto.
  6. Un modulo di persistenza che garantisce che il rootkit rimanga installato mantenendo pieni privilegi anche dopo un riavvio.
  7. Un modulo di furtività che nasconde all'utente file e directory relativi al rootkit.

Panoramica di TripleCross

La figura seguente mostra l'architettura di TripleCross e i suoi moduli.

La libreria di socket raw RawTCP_Lib utilizzata per le trasmissioni del rootkit è di mia creazione e ha il proprio repository.

La tabella seguente descrive i principali file sorgente e directory per facilitarne la navigazione:

DIRECTORYCOMANDO
docsDocumento originale della tesi
src/clientCodice sorgente del client rootkit
src/client/libLibreria condivisa RawTCP_Lib
src/commonCostanti e configurazione per il rootkit. Include anche l'implementazione di elementi comuni al lato eBPF e allo spazio utente del rootkit, come il ring buffer
src/ebpfCodice sorgente dei programmi eBPF utilizzati dal rootkit
src/helpersInclude programmi per testare la funzionalità di diversi moduli del rootkit, e anche il programma malevolo e la libreria utilizzati rispettivamente nei moduli di hijacking dell'esecuzione e di injection di librerie
src/libbpfContiene la libreria libbpf integrata con il rootkit
src/userCodice sorgente dei programmi in spazio utente utilizzati dal rootkit
src/vmlinuxHeader contenenti la definizione delle strutture dati del kernel (questo è il metodo consigliato quando si utilizza libbpf)

Compilazione e installazione

Requisiti

Questo progetto di ricerca è stato testato nei seguenti ambienti:

DISTRIBUZIONEKERNELGCCCLANGGLIBC
VERSIONEUbuntu 21.045.11.010.3.012.0.02.33

Raccomandiamo l'uso di Ubuntu 21.04, che per impostazione predefinita includerà le versioni del software qui mostrate. Altrimenti, alcuni dei problemi che potresti incontrare sono descritti qui.

Compilazione

Il codice sorgente del rootkit viene compilato utilizzando due Makefile.```

Build rootkit

cd src make all

Build rootkit client

cd client make

La seguente tabella descrive in dettaglio lo scopo di ciascun Makefile:

| MAKEFILE  | COMANDO | DESCRIZIONE | FILE RISULTANTI |
| ------------- | ------------- | ------------- | ------------- |
| src/client/Makefile  | make  | Compilazione del client rootkit | src/client/injector |
| src/Makefile  | make help  | Compilazione dei programmi per testare le capacità del rootkit, e il programma malevolo e la libreria dei moduli di hijacking dell'esecuzione e di iniezione di librerie, rispettivamente | src/helpers/simple_timer, src/helpers/simple_open, src/helpers/simple_execve, src/helpers/lib_injection.so, src/helpers/execve_hijack |
| src/Makefile | make kit | Compilazione del rootkit utilizzando la libreria libbpf | src/bin/kit |
| src/Makefile | make tckit | Compilazione del programma TC egress del rootkit | src/bin/tc.o |

### Installazione
Una volta generati i file del rootkit in src/bin/, i programmi *tc.o* e *kit* devono essere caricati in ordine. Nell'esempio seguente, la backdoor del rootkit opererà nell'interfaccia di rete *enp0s3*:```
// TC egress program
sudo tc qdisc add dev enp0s3 clsact
sudo tc filter add dev enp0s3 egress bpf direct-action obj bin/tc.o sec classifier/egress
// Libbpf-powered rootkit
sudo ./bin/kit -t enp0s3

Script di scenari di attacco

Ci sono due script, packager.sh e deployer.sh, che compilano e installano il rootkit automaticamente, proprio come farebbe un attaccante in uno scenario reale.

  • L'esecuzione di packager.sh genererà tutti i file del rootkit nella directory apps/.

  • L'esecuzione di deployer.sh installerà il rootkit e creerà i file di persistenza.

Footnotes

  1. J. Dileo. Evil eBPF: Practical Abuses of an In-Kernel Bytecode Runtime. DEFCON 27. slides ↩

  2. P. Hogan. Warping Reality: Creating and Countering the Next Generation of Linux Rootkits using eBPF. DEFCON 27. presentation ↩

  3. G. Fournier and S. Afchain. eBPF, I thought we were friends! DEFCON 29. slides ↩

  4. Kris Nóva. Boopkit. github ↩

Scarica lo strumento