Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/h3xduck/triplecross
Повышение привилегийМеханизмы персистентностиКомандование и УправлениеОбучение и Образование
GitHubh3xduck/triplecross

TripleCross

Linux eBPF руткит с бэкдором, C2, внедрением библиотек, перехватом выполнения, возможностями персистентности и скрытности.

Репозиторий
2.0k243183 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

TripleCross

License GitHub release (latest by date including pre-releases) Maintainability GitHub last commit

TripleCross — это руткит для Linux на основе eBPF, демонстрирующий наступательные возможности технологии eBPF.

TripleCross вдохновлён предыдущими разработками в этой области, в частности работами Джеффа Дилео на DEFCON 271, Пэта Хогана на DEFCON 292, Гийома Фурнье и Сильвена Афшена также на DEFCON 293, а также Boopkit Крис Нова4. Мы повторно используем и расширяем некоторые методы, впервые разработанные в этих предыдущих исследованиях наступательных возможностей технологии eBPF.

Этот руткит был создан для моей дипломной работы в UC3M. Более подробная информация о его конструкции представлена в документе диссертации.

Отказ от ответственности

Этот руткит предназначен исключительно для образовательных и академических целей. Программное обеспечение предоставляется «как есть», и авторы не несут ответственности за любой ущерб или проблемы, которые могут возникнуть при его использовании.

Не пытайтесь использовать TripleCross для нарушения закона. Неправильное использование предоставленного программного обеспечения и информации может привести к уголовной ответственности.

Содержание

  1. Возможности
  2. Обзор TripleCross
  3. Сборка и установка
  4. Модуль внедрения библиотек
  5. Бэкдор и C2
  6. Модуль перехвата выполнения
  7. Постоянство руткита
  8. Стелс-режим руткита
  9. Лицензия

Возможности

  1. Модуль внедрения библиотек для выполнения вредоносного кода путём записи в виртуальную память процесса.
  2. Модуль перехвата выполнения, который изменяет данные, передаваемые ядру, для выполнения вредоносных программ.
  3. Модуль локального повышения привилегий, позволяющий запускать вредоносные программы с правами root.
  4. Бэкдор с функциями C2, который может мониторить сеть и выполнять команды, отправленные с удалённого клиента руткита. Он использует несколько триггеров активации для скрытой передачи этих действий.
  5. Клиент руткита, который позволяет атакующему устанавливать три различных типа shell-подобных соединений для отправки команд и действий, управляющих состоянием руткита удалённо.
  6. Модуль постоянства, обеспечивающий сохранение установки руткита с полными привилегиями даже после перезагрузки системы.
  7. Стелс-модуль, скрывающий связанные с руткитом файлы и каталоги от пользователя.

Обзор TripleCross

На следующем рисунке показана архитектура TripleCross и его модулей.

Библиотека сырых сокетов RawTCP_Lib, используемая для передачи данных руткита, является моей авторской разработкой и имеет собственный репозиторий.

В следующей таблице описаны основные файлы и каталоги исходного кода для упрощения навигации:

КАТАЛОГНАЗНАЧЕНИЕ
docsОригинальный документ диссертации
src/clientИсходный код клиента руткита
src/client/libРазделяемая библиотека RawTCP_Lib
src/commonКонстанты и конфигурация руткита. Также включает реализацию общих элементов для eBPF и пользовательской части руткита, таких как кольцевой буфер
src/ebpfИсходный код eBPF-программ, используемых руткитом
src/helpersВключает программы для тестирования функциональности нескольких модулей руткита, а также вредоносную программу и библиотеку, используемые в модулях перехвата выполнения и внедрения библиотек соответственно
src/libbpfСодержит библиотеку libbpf, интегрированную с руткитом
src/userИсходный код пользовательских программ, используемых руткитом
src/vmlinuxЗаголовочные файлы с определением структур данных ядра (это рекомендуемый метод при использовании libbpf)

Сборка и установка

Требования

Данный исследовательский проект был протестирован в следующих средах:

ДИСТРИБУТИВЯДРОGCCCLANGGLIBC
ВЕРСИЯUbuntu 21.045.11.010.3.012.0.02.33

Рекомендуем использовать Ubuntu 21.04, которая по умолчанию включает указанные версии программного обеспечения. В противном случае некоторые из возможных проблем описаны здесь.

Компиляция

Исходный код руткита компилируется с помощью двух Makefile.```

Build rootkit

cd src make all

Build rootkit client

cd client make

Следующая таблица подробно описывает назначение каждого Makefile:

| MAKEFILE  | КОМАНДА | ОПИСАНИЕ | РЕЗУЛЬТИРУЮЩИЕ ФАЙЛЫ |
| ------------- | ------------- | ------------- | ------------- |
| src/client/Makefile  | make  | Компиляция клиента руткита | src/client/injector |
| src/Makefile  | make help  | Компиляция программ для тестирования возможностей руткита, а также вредоносной программы и библиотеки модулей перехвата выполнения и внедрения библиотек соответственно | src/helpers/simple_timer, src/helpers/simple_open, src/helpers/simple_execve, src/helpers/lib_injection.so, src/helpers/execve_hijack |
| src/Makefile | make kit | Компиляция руткита с использованием библиотеки libbpf | src/bin/kit |
| src/Makefile | make tckit | Компиляция TC egress программы руткита | src/bin/tc.o |

### Установка
После того как файлы руткита созданы в каталоге src/bin/, необходимо последовательно загрузить программы *tc.o* и *kit*. В следующем примере бэкдор руткита будет работать в сетевом интерфейсе *enp0s3*:```
// TC egress program
sudo tc qdisc add dev enp0s3 clsact
sudo tc filter add dev enp0s3 egress bpf direct-action obj bin/tc.o sec classifier/egress
// Libbpf-powered rootkit
sudo ./bin/kit -t enp0s3

Сценарии атак

Существует два скрипта, packager.sh и deployer.sh, которые компилируют и устанавливают руткит автоматически, как это сделал бы злоумышленник в реальном сценарии атаки.

  • Выполнение packager.sh сгенерирует все файлы руткита в каталоге apps/.

  • Выполнение deployer.sh установит руткит и создаст файлы персистентности.

Эти скрипты сначала должны быть настроены со следующими параметрами для правильной работы модуля персистентности:

SCRIPTCONSTANTDESCRIPTION
src/helpers/deployer.shCRON_PERSISTЗадание cron для выполнения после перезагрузки
src/helpers/deployer.shSUDO_PERSISTЗапись sudo для предоставления привилегий без пароля

Footnotes

  1. J. Dileo. Evil eBPF: Практическое злоупотребление внутриядерной средой выполнения байт-кода. DEFCON 27. слайды ↩

  2. P. Hogan. Искажение реальности: создание и противодействие следующему поколению руткитов Linux с помощью eBPF. DEFCON 27. презентация ↩

  3. G. Fournier and S. Afchain. eBPF, я думал, мы друзья! DEFCON 29. слайды ↩

  4. Kris Nóva. Boopkit. github ↩

Скачать инструмент