
Наступательные и оборонительные исследования безопасности ядра Linux, сосредоточенные на поведении руткитов, наблюдаемых артефактах и обнаружении.
В этом репозитории представлены две стороны одной медали:
attack/ – проект RVBBIT, классический руткит для ядра Linux со встроенным майнером и сетевым червём.defense/ – RvbbitSafe, исчерпывающее контрсредство, которое обнаруживает, нейтрализует и устраняет все следы RVBBIT.Вместе они образуют всеобъемлющий учебный ресурс по современной борьбе с руткитами в Linux.
cd attack
First, embed the XMRig payload (see attack/README.md)
./build.sh
Deploy rvbbit_installer on isolated test VM
Примечание: подробные инструкции по встраиванию полезной нагрузки приведены в attack/README.md.
Разворачиваем лекарство (защита)
bash
cd defense
chmod +x install.sh
sudo ./install.sh
Документация
Полный технический документ доступен в docs/whitepaper.md.
Отказ от ответственности
Данное программное обеспечение предоставляется исключительно для санкционированных образовательных и оборонительных исследований. Нецелевое использование строго запрещено и может нарушать законы о компьютерных преступлениях. Авторы не несут ответственности за неправомерное использование.
## Ограничения
Это учебный прототип. В нём используются устаревшие методы, он генерирует обнаруживаемую телеметрию и не сможет обойти современные EDR-системы или проверки целостности гипервизора. Не предназначен для применения в реальных операциях.