
DKOM, 시스템 콜 후킹, 은닉, 관측 가능성 및 방어 탐지를 탐구하는 교육용 리눅스 커널 루트킷 PoC
Project RVBBIT는 Linux 커널 루트킷에서 사용되는 고급 은닉 기술을 시연하는 교육용 개념 증명입니다. 사이버 보안 연구, 방어 훈련, 그리고 현대 루트킷이 작동하는 방식을 이해하기 위한 목적으로만 제공됩니다.
이 프로젝트는 다음을 보여줍니다:
sys_kill, sys_getdents64, sys_openat) (write_cr0를 통한 쓰기 보호 우회).systemd 및 modules-load.d를 통한 지속성 메커니즘.⚠️ 경고: 이 소프트웨어는 의도적으로 무력화 되어 있습니다. 암호화폐 채굴 페이로드, 네트워크 전파(웜), 권한 상승 익스플로잇이 없습니다. 잠재적으로 유해한 모든 기능은 무해한 시뮬레이션으로 대체되었습니다. 코드는 은닉 기술을 시연하는 데는 여전히 작동하지만, 실제 피해를 입힐 수 없습니다.
이 프로젝트는 교육 및 방어 목적으로만 "있는 그대로(AS IS)" 제공됩니다.
저자는 악의적인 사용을 지지하지 않습니다.
귀하가 해당 관할권의 모든 관련 법률 및 규정을 준수할 책임은 전적으로 귀하에게 있습니다.
소유하지 않았거나 명시적인 서면 테스트 허가를 받지 않은 시스템에는 배포하지 마십시오.
이 소프트웨어를 사용함으로써 귀하는 사용으로 인해 발생하는 손해나 법적 문제에 대해 저자가 책임을 지지 않는다는 데 동의하게 됩니다.
linux-headers-$(uname -r))build-essential, makegit clone https://github.com/buter-chkalova/project-rvbbit.git
cd project-rvbbit
make
| 기능 | 설명 | 이 저장소에서의 상태 |
|---|
| 모듈 은닉 | DKOM을 통해 /proc/modules 및 lsmod에서 자신을 제거합니다. | ✅ 활성화 |
| 프로세스 은닉 | 시뮬레이션된 "miner" 프로세스를 ps 및 /proc에서 숨깁니다. | ✅ 활성화 |
| 파일 은닉 | 특정 접두어가 있는 파일을 디렉터리 목록에서 숨깁니다. | ✅ 활성화 |
| TCP 포트 은닉 | /proc/net/tcp에서 포트 3333으로의 연결을 숨깁니다. | ✅ 활성화 |
| eBPF 우회 | 서명되지 않은 eBPF 프로그램의 로드를 차단합니다(탐지 방지). | ✅ 활성화 |
| 지속성 | systemd 서비스 및 modules-load.d 항목을 설치합니다. | ✅ 활성화 |
| 실제 암호화폐 채굴 | Monero(XMR) 채굴 페이로드. | ❌ 제거됨 (시뮬레이션) |
| 네트워크 전파 | SSH 무차별 대입(brute-force) 및 자가 전파 웜. | ❌ 제거됨 |