
PoC educacional de rootkit de kernel Linux explorando DKOM, hooking de syscalls, furtividade, observabilidade e detecção defensiva
O Projeto RVBBIT é uma prova de conceito educacional que demonstra técnicas avançadas de ocultação (stealth) usadas por rootkits de kernel Linux. Destina-se exclusivamente à pesquisa em cibersegurança, treinamento defensivo e à compreensão de como os rootkits modernos operam.
Este projeto ilustra:
sys_kill, sys_getdents64, sys_openat) por meio da modificação direta da tabela de syscalls (contornando a proteção contra escrita via write_cr0).systemd e modules-load.d.⚠️ AVISO: Este software é intencionalmente NEUTRALIZADO. Ele NÃO contém NENHUM payload de mineração de criptomoedas, NENHUMA propagação de rede (worm) e NENHUM exploit de escalonamento de privilégios. Todas as capacidades potencialmente nocivas foram substituídas por simulações inofensivas. O código permanece funcional para demonstrar stealth, mas é incapaz de causar danos reais.
Este projeto é fornecido "COMO ESTÁ" apenas para fins educacionais e defensivos.
O autor não endossa o uso malicioso.
Você é o único responsável por cumprir todas as leis e regulamentos aplicáveis na sua jurisdição.
Não implante este software em nenhum sistema que você não possua ou para o qual não tenha permissão explícita por escrito para testar.
Ao utilizar este software, você concorda que o autor não pode ser responsabilizado por quaisquer danos ou questões legais decorrentes do seu uso.
| Recurso | Descrição | Status neste Repo |
|---|---|---|
| Ocultação de Módulo | Remove-se de /proc/modules e lsmod via DKOM. | ✅ Ativado |
| Ocultação de Processos | Oculta um processo simulado de "minerador" de ps e /proc. | ✅ Ativado |
| Ocultação de Arquivos | Oculta arquivos com um prefixo específico das listagens de diretórios. | ✅ Ativado |
| Ocultação de Porta TCP | Oculta conexões para a porta 3333 de /proc/net/tcp. | ✅ Ativado |
| Contorno de eBPF | Bloqueia o carregamento de programas eBPF não assinados (anti‑detecção). | ✅ Ativado |
| Persistência | Instala um serviço systemd e uma entrada em modules‑load.d. | ✅ Ativado |
| Mineração Real de Criptomoedas | Payload de mineração Monero (XMR). | ❌ REMOVIDO (simulado) |
| Propagação de Rede | Worm de força bruta via SSH e autopropagável. | ❌ REMOVIDO |
linux-headers-$(uname -r))build-essential, makegit clone https://github.com/buter-chkalova/project-rvbbit.git
cd project-rvbbit
make