Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
r77-rootkit — Rootkit ring 3 sem arquivo com instalador e persistência que oculta processos, arquivos, conexões de rede, etc. | Kitploit
Ferramentas/GitHubGitHub/bytecode77/r77-rootkit
Ferramentas DefensivasEscalada de PrivilégiosGeração de PayloadsMecanismos de PersistênciaEvasão de IDS/IPSShellcodePós-ExploraçãoComando e ControleRed Teaming
GitHubbytecode77/r77-rootkit

r77-rootkit

Rootkit ring 3 sem arquivo com instalador e persistência que oculta processos, arquivos, conexões de rede, etc.

2.2k46411há 2 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver RepositórioSite
Compartilhar

r77 Rootkit

Rootkit ring 3 sem arquivos

r77 é um rootkit ring 3 que esconde tudo:

  • Arquivos, diretórios
  • Processos e uso de CPU/GPU
  • Chaves e valores do registro
  • Serviços
  • Conexões TCP e UDP
  • Junções, pipes nomeados, tarefas agendadas

Ocultação por prefixo

Tudo que começa com "$77" fica oculto.

Sistema de Configuração

O sistema de configuração dinâmica permite ocultar processos por PID e por nome, itens do sistema de arquivos por caminho completo, conexões TCP e UDP de portas específicas, etc.

A configuração está localizada em HKEY_LOCAL_MACHINE\SOFTWARE\$77config e pode ser gravada por qualquer processo sem privilégios elevados. A DACL desta chave está definida para conceder acesso total a qualquer usuário.

Além disso, a chave $77config é oculta pelo rootkit.

Instalador

A implantação do r77 requer apenas um arquivo: Install.exe. A execução persiste o r77 no sistema e injeta todos os processos em execução.

Uninstall.exe remove o r77 do sistema completamente e de forma graciosa.

Install.shellcode é o equivalente em shellcode do instalador. Dessa forma, a instalação pode ser integrada sem soltar o Install.exe. O shellcode pode simplesmente ser carregado na memória, convertido em um ponteiro de função e executado:

root@kitploit:~
int main()
{
	// 1. Load Install.shellcode from resources or from a BYTE[]
	// Ideally, encrypt the file and decrypt it here to avoid scantime detection.
	LPBYTE shellCode = ...

	// 2. Make the shellcode RWX.
	DWORD oldProtect;
	VirtualProtect(shellCode, shellCodeSize, PAGE_EXECUTE_READWRITE, &oldProtect);

	// 3. Cast the buffer to a function pointer and execute it.
	((void(*)())shellCode)();

	// This is the fileless equivalent to executing Install.exe.

	return 0;
}

Fluxo de execução

O rootkit reside na memória do sistema e não escreve nenhum arquivo no disco. Isso é alcançado em vários estágios.

Este gráfico mostra cada estágio desde a execução do instalador até a DLL do rootkit sendo executada em cada processo. A documentação possui um capítulo com detalhes extensos sobre a implementação de cada estágio.

Evasão de AV/EDR

Várias técnicas de evasão de AV e EDR estão em uso:

  • Bypass do AMSI: O script inline do PowerShell desabilita o AMSI ao corrigir amsi.dll!AmsiScanBuffer para sempre retornar AMSI_RESULT_CLEAN. Polimorfismo é usado para evadir a detecção de assinaturas do bypass do AMSI.
  • Desenganchamento de DLL: Como as soluções EDR monitoram chamadas de API ao enganchar ntdll.dll, esses ganchos precisam ser removidos carregando uma cópia nova de ntdll.dll do disco e restaurando a seção original. Caso contrário, a injeção de processo seria detectada.

Ambiente de teste

O Console de Teste é uma ferramenta útil para injetar o r77 em processos individuais e testar o sistema de configuração.

Documentação Técnica

Por favor, leia a documentação técnica para obter uma visão geral abrangente e completa do r77 e seus internos, e como implantá-lo e integrá-lo.

Downloads

r77 Rootkit 1.8.2.zip (Senha do ZIP: bytecode77)
Documentação Técnica

Página do Projeto

bytecode77.com/r77-rootkit

Baixar ferramenta