Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
linux-root-kit — Simulazione end-to-end di un attacco di dependency confusion in Python, escalation dei privilegi di sudo (CVE-2025-32463) e persistenza basata su rootkit - con analisi forense completa di memoria e rete. | Kitploit
Strumenti/GitHubGitHub/ic3-512/linux-root-kit
Escalation di PrivilegiFramework di ExploitMemory ForensicsMeccanismi di PersistenzaNetwork ForensicsReverse EngineeringDigital ForensicsCommand and ControlSicurezza della Supply ChainApprendimento e FormazioneLab e Pratica
101231 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubic3-512/linux-root-kit

linux-root-kit

Simulazione end-to-end di un attacco di dependency confusion in Python, escalation dei privilegi di sudo (CVE-2025-32463) e persistenza basata su rootkit - con analisi forense completa di memoria e rete.

Vedi Repository

About This Project

Questo progetto è stato sviluppato nell'ambito del corso Digitale Forensik presso la Technische Hochschule Deggendorf.

Dimostra un'indagine forense completa e una simulazione di attacco che coinvolgono:

  • Un attacco di dependency confusion in Python che utilizza un pacchetto PyPI dannoso

  • Escalation dei privilegi tramite una versione vulnerabile di sudo (CVE-2025-32463)

  • Distribuzione di un beacon C2 Sliver

  • Un rootkit personalizzato con caricamento di moduli del kernel, hooking delle syscall e persistenza basata su udev

  • Analisi completa degli artefatti di memoria e rete utilizzando strumenti come Volatility, NetworkMiner e reverse engineering manuale

Il repository contiene script, istruzioni di configurazione, artefatti , e passaggi di analisi dettagliati per replicare sia l'attacco che l'indagine forense.

TOC

  • Escalation dei privilegi
  • Catena di exploit
  • Generazione degli artefatti
    • Creare il dump di memoria
    • Preparare il dump di rete su Ubuntu
  • Configurazione del client Ubuntu dello sviluppatore (shell)
    • 1. Clona il repository ed esegui
    • 2. Una volta avviata la VM, accedi via SSH
    • 3. Installa sudo vulnerabile e l'ambiente virtuale Python
    • 4. Compila il binario loader in userland (shell)
    • 5. Invia la shell al Kali per serverla successivamente da lì.
  • Configurazione di Kali (192.168.56.101)
    • 1. Avvia il server Sliver
    • 2. Genera un beacon HTTP
    • 3. Rinomina e servi il beacon
    • 4. Avvia il listener
  • Simula lo sviluppatore
    • 1. Clona il PoC
    • 2. Crea e attiva un ambiente virtuale Python
    • 3. Installa le dipendenze
    • 4. Esegui il pacchetto dannoso
  • Simula l'attaccante
    • 1. Attendi il beacon e ispeziona la versione di sudo
    • 2. Carica exploit e loader
    • 3. Esegui l'exploit di sudo
    • 4. Carica il modulo del kernel
    • 5. Configura una regola udev
    • 6. Riavvia
    • 7. Ottieni una shell al riavvio
  • Analisi
    • Panoramica degli artefatti raccolti
    • Panoramica rapida della rete con NetworkMiner
    • Analisi dettagliata del traffico
      • Download da GitHub
      • Download da PyPI
      • Recupero del binario dannoso “lilux”
    • Comportamento post-download
      • Beaconing Sliver
      • Reverse shell non crittografata
    • Riepilogo
      • Risultati principali
      • Implicazioni forensi
  • Analisi della memoria
    • Ambiente e configurazione
    • Acquisizione del dump di memoria
    • Installa i simboli di debug
    • Genera il file dei simboli di Volatility
    • Esegui Volatility con i simboli
    • (Opzionale) Ricerca più rapida con fzf
    • Trovare file interessanti
    • Moduli caricati
    • Regola udev
    • Estrazione della shell
  • Reverse engineering del binario shell
    • Branch load_module
    • Branch rsh
      • Funzione daemonize
      • Reverse shell
    • Riepilogo del comportamento
      • Riepilogo comportamentale
  • Reverse engineering del modulo del kernel
    • Script Python per estrarre il modulo del kernel
      • 1. Crea l'intervallo
      • 2. Confronta l'indirizzo di destinazione
      • 3. Continua finché non viene trovata una corrispondenza
    • rkit_init
    • Funzioni intercettate
      • Hook di Kill
      • Hook di Getdents(64)
    • Nascondere il modulo
    • Messaggi di debug
    • Loader della reverse shell
    • rkit_exit
  • Checksum
  • Strumenti e versioni utilizzati

Escalation dei privilegi

CVE-2025-32463
Dettagli NVD
PoC GitHub

[!NOTE]
È necessario installare una versione vulnerabile di sudo (con supporto chroot—vedi privesc/setup.sh)

Catena di exploit```mermaid

sequenceDiagram autonumber participant Attacker participant PyPI participant IntDep as Internal Dep Server participant Dev as Developer participant C2 as C2 Server

Attacker->>PyPI: Publish package with version v1.0.3
Dev->>IntDep: pip install
IntDep-->>Dev: Returns v1.0.1
Dev->>PyPI: Fallback pip install package==v1.0.3
PyPI-->>Dev: Returns malicious v1.0.3 (stager)
Dev->>Dev: Executes stager (package_evil)
Dev->>C2: Beacon/Sliver implant calls home
Note right of C2: Attacker now has RCE

Attacker->>Dev: Enumerates sudo version (1.9.16p2)
Attacker->>Dev: Runs CVE-2025-32463 exploit
Note right of Dev: PE to root

Dev->>Dev: Downloads & runs rootkit loader binary
Dev->>Dev: Loader installs kernel module & configures udev rule
Dev->>Dev: Schedules reboot
Note right of Dev: Attacker established persistence 

Dev->>Dev: System reboots
Dev->>Dev: Udev loads kernel module on boot
Dev->>C2: Kernel-stage beacon calls C2
# Generazione degli artefatti

Tutti gli artefatti vengono generati manualmente. Utilizzerai due macchine:
- **Macchina dell'attaccante** (Kali Linux)
- **Macchina dello sviluppatore** (Ubuntu)

Genereremo tre artefatti:
- **PCAP** (prima del riavvio)
- **Memory dump** (dopo il riavvio)

## Creare il Memory Dump
[Come eseguire il dump della memoria di VirtualBox](https://www.ired.team/miscellaneous-reversing-forensics/dump-virtual-box-memory)


Sul sistema host:```shell
vboxmanage list vms
"linux-root-kit_default_1752261916398_20346" {c2d4b5bc-d87f-4dcb-af01-85b78c163fef}
virtualboxvm --startvm "linux-root-kit_default_1752261916398_20346" --dbg

Vai all'interfaccia --> Debug Nella console di debug (prompt VMMR0>):```shell .pgmphystofile 'dumpmem_linux_root_kit'

## Preparare il dump di rete su Ubuntu
Avviare prima di simulare lo sviluppatore. Il `! port 22` è utile per non registrare la connessione ssh di vagrant.```shell
sudo tcpdump -w output.pcap ! port 22

Configurazione client Ubuntu per sviluppatori (shell)

1. Clona il repository ed esegui: ```shell

vagrant up

Questo può richiedere un po' di tempo --> scarica un'intera VM creata con Bento.
Scarica lo strumento