Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
TripleCross — Um rootkit Linux eBPF com backdoor, C2, injeção de bibliotecas, sequestro de execução, persistência e capacidades de ocultação. | Kitploit
Ferramentas/GitHubGitHub/h3xduck/triplecross
Escalada de PrivilégiosMecanismos de PersistênciaComando e ControleAprendizado e Educação
GitHubh3xduck/triplecross

TripleCross

Um rootkit Linux eBPF com backdoor, C2, injeção de bibliotecas, sequestro de execução, persistência e capacidades de ocultação.

Ver Repositório
2.0k24318há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

TripleCross

License GitHub release (latest by date including pre-releases) Maintainability GitHub last commit

TripleCross é um rootkit Linux eBPF que demonstra as capacidades ofensivas da tecnologia eBPF.

TripleCross é inspirado em designs anteriores de implantes nesta área, notavelmente os trabalhos de Jeff Dileo na DEFCON 271, Pat Hogan na DEFCON 292, Guillaume Fournier e Sylvain Afchain também na DEFCON 293, e o Boopkit de Kris Nóva4. Reutilizamos e estendemos algumas das técnicas pioneiras dessas explorações anteriores das capacidades ofensivas da tecnologia eBPF.

Este rootkit foi criado para minha Tese de Bacharelado na UC3M. Mais detalhes sobre seu design são fornecidos no documento da tese.

Aviso Legal

Este rootkit é puramente para fins educacionais e acadêmicos. O software é fornecido "como está" e os autores não são responsáveis por qualquer dano ou incidente que possa ocorrer durante seu uso.

Não tente usar o TripleCross para violar a lei. O uso inadequado do software e das informações fornecidas pode resultar em acusações criminais.

Conteúdo

  1. Funcionalidades
  2. Visão geral do TripleCross
  3. Compilação e instalação
  4. Módulo de injeção de bibliotecas
  5. Backdoor e C2
  6. Módulo de sequestro de execução
  7. Persistência do rootkit
  8. Ocultação do rootkit
  9. Licença

Funcionalidades

  1. Um módulo de injeção de bibliotecas para executar código malicioso escrevendo na memória virtual de um processo.
  2. Um módulo de sequestro de execução que modifica dados passados ao kernel para executar programas maliciosos.
  3. Um módulo de escalada de privilégios local que permite executar programas maliciosos com privilégios de root.
  4. Um backdoor com capacidades de C2 que pode monitorar a rede e executar comandos enviados de um cliente rootkit remoto. Ele incorpora múltiplos gatilhos de ativação para que essas ações sejam transmitidas de forma furtiva.
  5. Um cliente rootkit que permite a um atacante estabelecer 3 tipos diferentes de conexões semelhantes a shell para enviar comandos e ações que controlam o estado do rootkit remotamente.
  6. Um módulo de persistência que garante que o rootkit permaneça instalado mantendo todos os privilégios mesmo após uma reinicialização.
  7. Um módulo de ocultação que oculta do usuário arquivos e diretórios relacionados ao rootkit.

Visão geral do TripleCross

A figura a seguir mostra a arquitetura do TripleCross e seus módulos.

A biblioteca de sockets brutos RawTCP_Lib usada para transmissões do rootkit é de minha autoria e possui seu próprio repositório.

A tabela a seguir descreve os principais arquivos e diretórios do código-fonte para facilitar sua navegação:

DIRETÓRIOCOMANDO
docsDocumento original da tese
src/clientCódigo-fonte do cliente rootkit
src/client/libBiblioteca compartilhada RawTCP_Lib
src/commonConstantes e configuração do rootkit. Também inclui a implementação de elementos comuns ao lado eBPF e do espaço de usuário do rootkit, como o ring buffer
src/ebpfCódigo-fonte dos programas eBPF usados pelo rootkit
src/helpersInclui programas para testar a funcionalidade de vários módulos do rootkit, e também o programa malicioso e a biblioteca usados nos módulos de sequestro de execução e injeção de bibliotecas, respectivamente
src/libbpfContém a biblioteca libbpf integrada com o rootkit
src/userCódigo-fonte dos programas do espaço de usuário usados pelos rootkits
src/vmlinuxCabeçalhos contendo a definição de estruturas de dados do kernel (este é o método recomendado ao usar libbpf)

Compilação e Instalação

Requisitos

Este projeto de pesquisa foi testado nos seguintes ambientes:

DISTRIBUIÇÃOKERNELGCCCLANGGLIBC
VERSÃOUbuntu 21.045.11.010.3.012.0.02.33

Recomendamos usar Ubuntu 21.04, que por padrão incorporará as versões de software mostradas aqui. Caso contrário, alguns dos problemas que você pode encontrar estão descritos aqui.

Compilação

O código-fonte do rootkit é compilado usando dois Makefiles.```

Build rootkit

cd src make all

Build rootkit client

cd client make

The following table describes the purpose of each Makefile in detail:

| MAKEFILE  | COMMAND | DESCRIPTION | RESULTING FILES |
| ------------- | ------------- | ------------- | ------------- |
| src/client/Makefile  | make  | Compilation of the rootkit client | src/client/injector |
| src/Makefile  | make help  | Compilation of programs for testing rootkit capabilities, and the malicious program and library of the execution hijacking and library injection modules, respectively | src/helpers/simple_timer, src/helpers/simple_open, src/helpers/simple_execve, src/helpers/lib_injection.so, src/helpers/execve_hijack |
| src/Makefile | make kit | Compilation of the rootkit using the libbpf library | src/bin/kit |
| src/Makefile | make tckit | Compilation of the rootkit TC egress program | src/bin/tc.o |

### Instalação
Uma vez que os arquivos do rootkit são gerados em src/bin/, os programas *tc.o* e *kit* devem ser carregados em ordem. No exemplo a seguir, o backdoor do rootkit operará na interface de rede *enp0s3*:```
// TC egress program
sudo tc qdisc add dev enp0s3 clsact
sudo tc filter add dev enp0s3 egress bpf direct-action obj bin/tc.o sec classifier/egress
// Libbpf-powered rootkit
sudo ./bin/kit -t enp0s3

Scripts de cenário de ataque

Existem dois scripts, packager.sh e deployer.sh, que compilam e instalam o rootkit automaticamente, exatamente como um atacante faria em um cenário de ataque real.

  • Executar o packager.sh irá gerar todos os arquivos do rootkit no diretório apps/.

  • Executar o deployer.sh irá instalar o rootkit e criar os arquivos de persistência.

Esses scripts devem primeiro ser configurados com os seguintes parâmetros para o funcionamento adequado do módulo de persistência:

SCRIPTCONSTANTDESCRIPTION
src/helpers/deployer.shCRON_PERSISTTarefa do cron para executar após a reinicialização
src/helpers/deployer.shSUDO_PERSISTEntrada sudo para conceder privilégios sem senha

Footnotes

  1. J. Dileo. Evil eBPF: Abusos Práticos de um Runtime de Bytecode no Kernel. DEFCON 27. slides ↩

  2. P. Hogan. Distorcendo a Realidade: Criando e Combatendo a Próxima Geração de Rootkits Linux usando eBPF. DEFCON 27. apresentação ↩

  3. G. Fournier e S. Afchain. eBPF, pensei que fossemos amigos! DEFCON 29. slides ↩

  4. Kris Nóva. Boopkit. github ↩

Baixar ferramenta