
Образовательный PoC руткита для ядра Linux, исследующий DKOM, перехват системных вызовов, скрытность, наблюдаемость и защитное обнаружение.
Project RVBBIT — это образовательное доказательство концепции, демонстрирующее продвинутые техники скрытности, используемые руткитами ядра Linux. Он предназначен исключительно для исследований в области кибербезопасности, защитного обучения и понимания того, как работают современные руткиты.
Этот проект демонстрирует:
sys_kill, sys_getdents64, sys_openat) путём прямой модификации таблицы системных вызовов (обход защиты от записи через write_cr0).systemd и modules-load.d.⚠️ ПРЕДУПРЕЖДЕНИЕ: Это программное обеспечение намеренно ОБЕЗВРЕЖЕНО. В нём НЕТ полезной нагрузки для криптомайнинга, НЕТ сетевого распространения (червя) и НЕТ эксплойтов для повышения привилегий. Все потенциально опасные возможности заменены безвредными симуляциями. Код остаётся работоспособным для демонстрации скрытности, но он не способен причинить реальный вред.
Этот проект предоставляется «КАК ЕСТЬ» только для образовательных и защитных целей.
Автор не поддерживает вредоносное использование.
Вы несёте единоличную ответственность за соблюдение всех применимых законов и нормативных актов вашей юрисдикции.
Не разворачивайте это на системах, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения.
Используя данное программное обеспечение, вы соглашаетесь с тем, что автор не может нести ответственность за любой ущерб или юридические проблемы, возникшие в результате его использования.
linux-headers-$(uname -r))build-essential, makegit clone https://github.com/buter-chkalova/project-rvbbit.git
cd project-rvbbit
make
| Функция | Описание | Статус в этом репозитории |
|---|
| Скрытие модуля | Удаляет себя из /proc/modules и lsmod через DKOM. | ✅ Включено |
| Скрытие процесса | Скрывает симулированный процесс «майнера» от ps и /proc. | ✅ Включено |
| Скрытие файлов | Скрывает файлы с определённым префиксом из списков каталогов. | ✅ Включено |
| Скрытие TCP-портов | Скрывает соединения на порт 3333 из /proc/net/tcp. | ✅ Включено |
| Обход eBPF | Блокирует загрузку неподписанных eBPF-программ (антидетект). | ✅ Включено |
| Персистентность | Устанавливает systemd-сервис и запись в modules-load.d. | ✅ Включено |
| Реальный криптомайнинг | Полезная нагрузка для майнинга Monero (XMR). | ❌ УДАЛЕНО (симулировано) |
| Сетевое распространение | SSH-брутфорс и самораспространяющийся червь. | ❌ УДАЛЕНО |