Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ksentinel — Monitor de integridade do kernel Linux para detecção de hooking de chamadas de sistema | Kitploit
Ferramentas/GitHubGitHub/matheuzsecurity/ksentinel
Ferramentas DefensivasDetecção de Intrusão
GitHubmatheuzsecurity/ksentinel

ksentinel

Monitor de integridade do kernel Linux para detecção de hooking de chamadas de sistema

Ver Repositório
887há 6 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

ksentinel - Monitor de Integridade de Syscalls do Kernel

Singularity Rootkit

Visão Geral

O ksentinel monitora funções críticas do kernel e a tabela de syscalls em busca de modificações não autorizadas. Ele detecta syscalls comuns que são alvo da maioria dos rootkits, incluindo hooks ftrace, kprobes e sequestro da tabela de syscalls.

Funcionalidades

  • Verificação de integridade do prólogo de funções (baseada em hash FNV-1a)
  • Monitoramento da tabela de chamadas do sistema (512 entradas)
  • Verificação do MSR LSTAR (ponto de entrada de syscall x86_64)
  • Proteção anti-remoção com mecanismo de chave de desbloqueio
  • Monitoramento contínuo com intervalos configuráveis

NOTA: o ksentinel está em sua versão inicial; mais melhorias virão em commits futuros.

Funções Monitoradas

Camada VFS:

  • filldir, filldir64, do_getdents64, vfs_read, vfs_write, vfs_open

Pilha de Rede:

  • tcp4_seq_show, tcp6_seq_show, udp4_seq_show, udp6_seq_show

Credenciais:

  • commit_creds, prepare_kernel_cred

Sistema de Módulos:

  • load_module, free_module

Infraestrutura de Rastreamento:

  • register_kprobe, register_ftrace_function, ftrace_set_filter

Mais de 500 wrappers adicionais de syscall via correspondência de prefixos.

Compilação

root@kitploit:~
make

Durante a compilação, uma chave de desbloqueio aleatória de 32 caracteres é gerada e exibida. Anote-a imediatamente. Esta chave está embutida no módulo compilado e não é armazenada externamente.

Mantenha-a segura se a proteção anti-remoção estiver ativada.

Instalação

root@kitploit:~
sudo make install

O módulo carrega oculto do lsmod com a proteção anti-remoção ativada por padrão.

Uso

Carregamento Manual

root@kitploit:~
sudo insmod ksentinel.ko

Usando o Script de Gerenciamento

root@kitploit:~
sudo ./ksentinel-manager.sh load      # load module
sudo ./ksentinel-manager.sh status    # check status
sudo ./ksentinel-manager.sh watch     # monitor live
sudo ./ksentinel-manager.sh violations # view alerts

Monitorando Logs

root@kitploit:~
dmesg -wT | grep ksentinel

Desbloqueando o Módulo

Quando a proteção anti-remoção está ativada, o módulo deve ser desbloqueado antes da remoção:

root@kitploit:~
echo "your_32char_key" > /proc/.ksctl

Ou use o gerenciador:

root@kitploit:~
sudo ./ksentinel-manager.sh unlock

Removendo o Módulo

root@kitploit:~
sudo rmmod ksentinel

Parâmetros do Módulo

Exemplo com parâmetros personalizados:

root@kitploit:~
sudo insmod ksentinel.ko period_ms=5000 anti_unload=false

Considerações de Desempenho

O ksentinel realiza verificações periódicas de integridade com base no parâmetro period_ms.

Intervalos menores proporcionam detecção mais rápida, mas aumentam o uso da CPU. O intervalo padrão (2000ms) tem impacto mínimo em sistemas modernos.

Exemplos de Detecção

Hook Inline Detectado

root@kitploit:~
ksentinel: [CHANGE - HOOK PATTERN] sys_getdents64 @ 0xffffffff81234567
  baseline=1234567890abcdef  current=fedcba0987654321
  bytes: e9 ab cd ef 12 90 90 90 ...
  flags: JMP/CALL_DETECTED ENDBR64_PREFIX

Hook na Tabela de Syscalls

root@kitploit:~
ksentinel: [SCT HOOK] syscall[78] expected=0xffffffff81111111 got=0xffffffffa0222222 (fake_getdents+0x0)

Violação do LSTAR

root@kitploit:~
ksentinel: [LSTAR TAMPERED] baseline=0xffffffff81800000 now=0xffffffffa0300000 (evil_syscall_entry+0x0)

Detecção de Rootkits Conhecidos

O ksentinel pode detectar modificações feitas por:

  • PUMAKIT - ftrace-based hooking (18 syscalls)
  • Diamorphine - syscall table patching
  • KoviD - kprobes-based hiding

A detecção depende do carregamento do ksentinel antes do rootkit.

Requisitos

Configuração do Kernel:

  • CONFIG_KALLSYMS=y
  • CONFIG_KPROBES=y
  • CONFIG_MODULES=y

Kernels Suportados:

  • Linux 5.4 até 6.12+
  • Arquitetura x86_64 (verificação LSTAR)
  • Suporte ARM64 (sem verificações LSTAR)

Limitações

  1. Apenas Detecção - Não previne ou remove rootkits
  2. Suposição de Linha de Base - Assume que o kernel está limpo no momento do carregamento do módulo
  3. Condição de Corrida - Rootkits carregados antes do ksentinel não podem ser detectados
  4. Evasão - Rootkits sofisticados podem alvejar o próprio código de monitoramento

Considerações de Segurança

  • Carregue o ksentinel o mais cedo possível durante a inicialização
  • Armazene a chave de desbloqueio de forma segura offline

Solução de Problemas

O Módulo Não Carrega

Verifique a configuração do kernel:

root@kitploit:~
grep -E "KALLSYMS|KPROBES" /boot/config-$(uname -r)

O Módulo Não Descarrega

O módulo está oculto com proteção anti-remoção. Desbloqueie primeiro:

root@kitploit:~
sudo ./ksentinel-manager.sh unlock

Desenvolvimento

root@kitploit:~
make clean          # clean build artifacts
make                # compile module
make install        # load module
make uninstall      # unload module

Contribuição

Contribuições são bem-vindas. Mantenha o estilo de código e adicione testes para novas funcionalidades.

Licença

GPL-2.0-only

Este programa é software livre licenciado sob a GPL versão 2.0. Quaisquer modificações devem preservar a atribuição ao autor original e ser distribuídas sob a mesma licença.

Consulte o arquivo LICENSE para os termos completos.

Autor

MatheuZSecurity

Comunidade de Pesquisadores de Rootkit: https://discord.gg/66N5ZQppU7

Aviso Legal

Esta ferramenta é para pesquisa de segurança e administração de sistemas. Use com responsabilidade. O autor não se responsabiliza por uso indevido ou danos causados por este software.

Baixar ferramenta
ParâmetroTipoPadrãoDescrição
period_msuint2000Intervalo de verificação de integridade em milissegundos
sym_prefixesstring"sys_,x64_sys,do_sys,ksys_"Prefixos de símbolo separados por vírgula para monitorar
extra_symsstring""Símbolos específicos adicionais para observar
anti_unloadbooltrueAtivar proteção anti-remoção