Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
linux-root-kit — Simulação completa de um ataque de confusão de dependência em Python, escalação de privilégios sudo (CVE-2025-32463) e persistência baseada em rootkit – com análise forense completa de memória e rede. | Kitploit
Ferramentas/GitHubGitHub/ic3-512/linux-root-kit
Escalada de PrivilégiosFrameworks de ExploraçãoForensia de MemóriaMecanismos de PersistênciaForensia de RedeEngenharia ReversaForensia DigitalComando e ControleSegurança da Cadeia de SuprimentosAprendizado e EducaçãoLabs e Prática
10123há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubic3-512/linux-root-kit

linux-root-kit

Simulação completa de um ataque de confusão de dependência em Python, escalação de privilégios sudo (CVE-2025-32463) e persistência baseada em rootkit – com análise forense completa de memória e rede.

Ver Repositório

Sobre este Projeto

Este projeto foi desenvolvido como parte do curso de Digitale Forensik na Technische Hochschule Deggendorf.

Ele demonstra uma investigação forense completa e simulação de ataque envolvendo:

  • Um ataque de confusão de dependência Python usando um pacote PyPI malicioso

  • Escalação de privilégio via uma versão vulnerável do sudo (CVE-2025-32463)

  • Implantação de um beacon Sliver C2

  • Um rootkit personalizado com carregamento de módulo kernel, hook de syscall e persistência baseada em udev

  • Análise completa de artefatos de memória e rede usando ferramentas como Volatility, NetworkMiner e engenharia reversa manual

O repositório contém scripts, instruções de configuração, artefatos , e etapas detalhadas de análise para replicar tanto o ataque quanto a investigação forense.

TOC

  • Privilege Escalation
  • Exploit Chain
  • Artifact Generation
    • Create Memory Dump
    • Prepare Network Dump on Ubuntu
  • Setup Developer Ubuntu Client (shell)
    • 1. Clone the repository and execute
    • 2. Once the VM is up, SSH in
    • 3. Install the vulnerable sudo and Python venv
    • 4. Build the userland loader binary (shell)
    • 5. Send the shell to the Kali to later serve it from there.
  • Setup Kali (192.168.56.101)
    • 1. Start Sliver server
    • 2. Generate a HTTP Beacon
    • 3. Rename and serve beacon
    • 4. Start listener
  • Simulate Developer
    • 1. Clone the PoC
    • 2. Create and activate a Python venv
    • 3. Install dependencies
    • 4. Run the malicious package
  • Simulate the Attacker
    • 1. Wait for the Beacon and inspect the sudo version
    • 2. Upload exploit and loader
    • 3. Execute Sudo Exploit
    • 4. Load kernel module
    • 5. Setting up a udev rule
    • 6. Reboot
    • 7. Catch shell on reboot
  • Analysis
    • Overview of Collected Artefacts
    • Quick Network Overview with NetworkMiner
    • Detailed Traffic Analysis
      • GitHub Download
      • PyPI Download
      • Malicious “lilux” Binary Retrieval
    • Post‑Download Behavior
      • Sliver Beaconing
      • Unencrypted Reverse Shell
    • Summary
      • Key Findings
      • Forensic Implications
  • Memory Analysis
    • Environment and Setup
    • Memory Dump Acquisition
    • Install Debug Symbols
    • Generate the Volatility Symbol File
    • Run Volatility with Symbols
    • (Optional) Faster Searching with fzf
    • Finding Interesting Files
    • Loaded Modules
    • Udev Rule
    • Extracting the shell
  • Reversing of shell binary
    • load_module Branch
    • rsh Branch
      • daemonize Function
      • Reverse Shell
    • Summary of Behavior
      • Behavioral Summary
  • Reversing of Kernel Module
    • Python script to extract Kernel Module
      • 1. Create Range
      • 2. Compare the target address
      • 3. Continue until a match is found
    • rkit_init
    • Hooked Functions
      • Kill Hook
      • Getdents(64) Hook
    • Module Hiding
    • Debug Messages
    • Reverse Shell Loader
    • rkit_exit
  • Checksums
  • Tools and Versions Used

Escalação de Privilégio

CVE-2025-32463
Detalhes NVD
PoC Github

[!NOTE]
Você deve instalar uma versão vulnerável do Sudo (com suporte a chroot—veja privesc/setup.sh)

Cadeia de Exploit```mermaid

sequenceDiagram autonumber participant Attacker participant PyPI participant IntDep as Internal Dep Server participant Dev as Developer participant C2 as C2 Server

Attacker->>PyPI: Publish package with version v1.0.3
Dev->>IntDep: pip install
IntDep-->>Dev: Returns v1.0.1
Dev->>PyPI: Fallback pip install package==v1.0.3
PyPI-->>Dev: Returns malicious v1.0.3 (stager)
Dev->>Dev: Executes stager (package_evil)
Dev->>C2: Beacon/Sliver implant calls home
Note right of C2: Attacker now has RCE

Attacker->>Dev: Enumerates sudo version (1.9.16p2)
Attacker->>Dev: Runs CVE-2025-32463 exploit
Note right of Dev: PE to root

Dev->>Dev: Downloads & runs rootkit loader binary
Dev->>Dev: Loader installs kernel module & configures udev rule
Dev->>Dev: Schedules reboot
Note right of Dev: Attacker established persistence 

Dev->>Dev: System reboots
Dev->>Dev: Udev loads kernel module on boot
Dev->>C2: Kernel-stage beacon calls C2
# Geração de Artefatos

Todos os artefatos são gerados manualmente. Você usará duas máquinas:
- **Máquina atacante** (Kali Linux)
- **Máquina desenvolvedora** (Ubuntu)

Produziremos três artefatos:
- **PCAP** (antes da reinicialização)
- **Dump de memória** (após a reinicialização)

## Criar Dump de Memória
[How to dump VirtualBox memory](https://www.ired.team/miscellaneous-reversing-forensics/dump-virtual-box-memory)


No sistema host:```shell
vboxmanage list vms
"linux-root-kit_default_1752261916398_20346" {c2d4b5bc-d87f-4dcb-af01-85b78c163fef}
virtualboxvm --startvm "linux-root-kit_default_1752261916398_20346" --dbg

Ir para interface --> Debug
No Console de Debug (prompt VMMR0>):```shell .pgmphystofile 'dumpmem_linux_root_kit'

## Preparar Dump de Rede no Ubuntu
Inicie antes de simular o desenvolvedor. O `! port 22` é útil para não registrar a conexão ssh do vagrant.```shell
sudo tcpdump -w output.pcap ! port 22

Configuração do Cliente Ubuntu de Desenvolvedor (shell)

1. Clone o repositório e execute: ```shell

vagrant up

Isso pode demorar um pouco --> baixa uma vm inteira que foi construída com o Bento.

## 2. Assim que a VM estiver ativa, faça SSH:  ```shell
vagrant ssh

3. Instalar o sudo vulnerável e o venv do Python: ```shell

sudo bash /vagrant/privesc/setup.sh sudo apt install python3.12-venv

## 4. Construir o binário do loader em userland (shell):

Você também pode executar o arquivo `make` para construir o binário userland `shell`. Esta é a maneira mais fácil de fazer isso - caso contrário, você precisaria instalar os cabeçalhos corretos primeiro :P.

## 5. Envie o `shell` para o Kali para depois servi-lo a partir de lá.
Baixar ferramenta