Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
r77-rootkit — ファイルレスリング3ルートキット(インストーラと永続化機能付き)。プロセス、ファイル、ネットワーク接続などを隠蔽します。 | Kitploit
ツール/GitHubGitHub/bytecode77/r77-rootkit
防御ツール特権昇格ペイロード生成永続化メカニズムIDS/IPS回避シェルコードポストエクスプロイトコマンド&コントロールレッドチーミング
GitHubbytecode77/r77-rootkit

r77-rootkit

ファイルレスリング3ルートキット(インストーラと永続化機能付き)。プロセス、ファイル、ネットワーク接続などを隠蔽します。

2.2k464292ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見るウェブサイト

r77 ルートキット

ファイルレス ring 3 ルートキット

r77は、すべてを隠蔽するring 3ルートキットです:

  • ファイル、ディレクトリ
  • プロセスとCPU/GPU使用率
  • レジストリキーと値
  • サービス
  • TCPおよびUDP接続
  • ジャンクション、名前付きパイプ、スケジュールタスク

プレフィックスによる隠蔽

"$77"で始まるすべてのものが隠蔽されます。

設定システム

動的な設定システムにより、プロセスをPIDや名前で、ファイルシステムアイテムをフルパスで、特定のポートのTCPおよびUDP接続などを隠蔽できます。

設定はHKEY_LOCAL_MACHINE\SOFTWARE\$77configにあり、昇格された権限なしで任意のプロセスから書き込み可能です。このキーのDACLは、すべてのユーザーにフルアクセスを許可するように設定されています。

さらに、$77configキーはルートキットによって隠蔽されます。

インストーラ

r77の展開には1つのファイルInstall.exeのみが必要です。実行するとr77がシステムに永続化され、すべての実行中のプロセスにインジェクションされます。

Uninstall.exeはr77をシステムから完全かつグレースフルに削除します。

Install.shellcodeはインストーラのシェルコード版です。これにより、Install.exeをドロップすることなくインストールを統合できます。シェルコードはメモリにロードし、関数ポインタにキャストして実行するだけです:

int main()
{
	// 1. Load Install.shellcode from resources or from a BYTE[]
	// Ideally, encrypt the file and decrypt it here to avoid scantime detection.
	LPBYTE shellCode = ...

	// 2. Make the shellcode RWX.
	DWORD oldProtect;
	VirtualProtect(shellCode, shellCodeSize, PAGE_EXECUTE_READWRITE, &oldProtect);

	// 3. Cast the buffer to a function pointer and execute it.
	((void(*)())shellCode)();

	// This is the fileless equivalent to executing Install.exe.

	return 0;
}

実行フロー

ルートキットはシステムメモリに常駐し、ディスクにファイルを書き込みません。これは複数のステージで実現されます。

この図は、インストーラの実行から、すべてのプロセスで動作するルートキットDLLに至るまでの各ステージを示しています。ドキュメントには、各ステージの実装に関する詳細な章があります。

AV/EDR回避

いくつかのAVおよびEDR回避技術が使用されています:

  • AMSIバイパス: PowerShellインラインスクリプトは、amsi.dll!AmsiScanBufferをパッチして常にAMSI_RESULT_CLEANを返すようにすることでAMSIを無効化します。多態性(ポリモーフィズム)を使用して、AMSIバイパスのシグネチャ検出を回避します。
  • DLLアンフック: EDRソリューションはntdll.dllをフックすることでAPI呼び出しを監視するため、ディスクから新しいコピーをロードして元のセクションに復元することで、これらのフックを削除する必要があります。そうしないと、プロセスインジェクションが検出されます。

テスト環境

テストコンソールは、個々のプロセスにr77をインジェクションし、設定システムをテストドライブするのに便利なツールです。

技術ドキュメント

r77とその内部構造の包括的かつ完全な概要と、その展開と統合方法について詳しくは、技術ドキュメントをお読みください。

ダウンロード

r77 Rootkit 1.8.2.zip (ZIPパスワード: bytecode77)
技術ドキュメント

プロジェクトページ

bytecode77.com/r77-rootkit

ツールをダウンロード