Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
linux-root-kit — Сквозная симуляция атаки с путаницей зависимостей Python, повышения привилегий через sudo (CVE-2025-32463) и постоянства на основе руткита — с полным анализом памяти и сети. | Kitploit
Инструменты/GitHubGitHub/ic3-512/linux-root-kit
Повышение привилегийФреймворки для эксплойтовКриминалистика памятиМеханизмы персистентностиСетевая криминалистикаОбратная инженерияЦифровая криминалистикаКомандование и УправлениеБезопасность Цепочки ПоставокОбучение и ОбразованиеЛаборатории и Практика
101231 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubic3-512/linux-root-kit

linux-root-kit

Сквозная симуляция атаки с путаницей зависимостей Python, повышения привилегий через sudo (CVE-2025-32463) и постоянства на основе руткита — с полным анализом памяти и сети.

Репозиторий

Об этом проекте

Этот проект был разработан в рамках курса Digitale Forensik в Technische Hochschule Deggendorf.

Он демонстрирует полное криминалистическое расследование и симуляцию атаки, включающие:

  • Атаку с использованием путаницы зависимостей Python с помощью вредоносного пакета PyPI
  • Повышение привилегий через уязвимую версию sudo (CVE-2025-32463)
  • Развертывание C2-маяка Sliver
  • Пользовательский руткит с загрузкой модулей ядра, перехватом системных вызовов и постоянством на основе udev
  • Полный анализ артефактов памяти и сети с помощью таких инструментов, как Volatility, NetworkMiner и ручного реверсирования

Репозиторий содержит скрипты, инструкции по настройке, артефакты и подробные шаги анализа для воспроизведения как атаки, так и криминалистического расследования.

Содержание

  • Повышение привилегий
  • Цепочка эксплойтов
  • Генерация артефактов
    • Создание дампа памяти
    • Подготовка сетевого дампа на Ubuntu
  • Настройка клиента разработчика Ubuntu (shell)
    • 1. Клонируйте репозиторий и выполните
    • 2. После запуска виртуальной машины подключитесь по SSH
    • 3. Установите уязвимый sudo и Python venv
    • 4. Соберите бинарный файл загрузчика пользовательского пространства (shell)
    • 5. Отправьте shell на Kali, чтобы затем раздавать его оттуда.
  • Настройка Kali (192.168.56.101)
    • 1. Запустите сервер Sliver
    • 2. Сгенерируйте HTTP-маяк
    • 3. Переименуйте и раздавайте маяк
    • 4. Запустите слушатель
  • Симуляция разработчика
    • 1. Клонируйте PoC
    • 2. Создайте и активируйте Python venv
    • 3. Установите зависимости
    • 4. Запустите вредоносный пакет
  • Симуляция атакующего
    • 1. Дождитесь маяка и проверьте версию sudo
    • 2. Загрузите эксплойт и загрузчик
    • 3. Выполните эксплойт sudo
    • 4. Загрузите модуль ядра
    • 5. Настройка правила udev
    • 6. Перезагрузка
    • 7. Перехват оболочки после перезагрузки
  • Анализ
    • Обзор собранных артефактов
    • Быстрый обзор сети с помощью NetworkMiner
    • Детальный анализ трафика
      • Загрузка с GitHub
      • Загрузка с PyPI
      • Получение вредоносного бинарного файла «lilux»
    • Поведение после загрузки
      • Маяк Sliver
      • Незашифрованный реверсивный шелл
    • Итоги
      • Ключевые находки
      • Криминалистические последствия
  • Анализ памяти
    • Среда и настройка
    • Получение дампа памяти
    • Установка отладочных символов
    • Генерация файла символов Volatility
    • Запуск Volatility с символами
    • (Опционально) Более быстрый поиск с помощью fzf
    • Поиск интересных файлов
    • Загруженные модули
    • Правило udev
    • Извлечение shell
  • Реверсирование бинарного файла shell
    • Ветвь load_module
    • Ветвь rsh
      • Функция daemonize
      • Реверсивный шелл
    • Итоги поведения
      • Сводка поведения
  • Реверсирование модуля ядра
    • Скрипт Python для извлечения модуля ядра
      • 1. Создание диапазона
      • 2. Сравнение целевого адреса
      • 3. Продолжение до совпадения
    • rkit_init
    • Перехваченные функции
      • Перехват kill
      • Перехват getdents(64)
    • Скрытие модуля
    • Отладочные сообщения
    • Загрузчик реверсивного шелла
    • rkit_exit
  • Контрольные суммы
  • Использованные инструменты и версии

Повышение привилегий

CVE-2025-32463
NVD Подробности
POC Github

[!NOTE]
Вы должны установить уязвимую версию Sudo (с поддержкой chroot — см. privesc/setup.sh)

Цепочка эксплойтов```mermaid

sequenceDiagram autonumber participant Attacker participant PyPI participant IntDep as Internal Dep Server participant Dev as Developer participant C2 as C2 Server

Attacker->>PyPI: Publish package with version v1.0.3
Dev->>IntDep: pip install
IntDep-->>Dev: Returns v1.0.1
Dev->>PyPI: Fallback pip install package==v1.0.3
PyPI-->>Dev: Returns malicious v1.0.3 (stager)
Dev->>Dev: Executes stager (package_evil)
Dev->>C2: Beacon/Sliver implant calls home
Note right of C2: Attacker now has RCE

Attacker->>Dev: Enumerates sudo version (1.9.16p2)
Attacker->>Dev: Runs CVE-2025-32463 exploit
Note right of Dev: PE to root

Dev->>Dev: Downloads & runs rootkit loader binary
Dev->>Dev: Loader installs kernel module & configures udev rule
Dev->>Dev: Schedules reboot
Note right of Dev: Attacker established persistence 

Dev->>Dev: System reboots
Dev->>Dev: Udev loads kernel module on boot
Dev->>C2: Kernel-stage beacon calls C2
# Генерация артефактов

Все артефакты генерируются вручную. Вы будете использовать две машины:
- **Машина атакующего** (Kali Linux)
- **Машина разработчика** (Ubuntu)

Мы создадим три артефакта:
- **PCAP** (до перезагрузки)
- **Дамп памяти** (после перезагрузки)

## Создание дампа памяти
[How to dump VirtualBox memory](https://www.ired.team/miscellaneous-reversing-forensics/dump-virtual-box-memory)

На хост-системе:```shell
vboxmanage list vms
"linux-root-kit_default_1752261916398_20346" {c2d4b5bc-d87f-4dcb-af01-85b78c163fef}
virtualboxvm --startvm "linux-root-kit_default_1752261916398_20346" --dbg

Перейти к интерфейсу --> Отладка В консоли отладки (приглашение VMMR0>):```shell .pgmphystofile 'dumpmem_linux_root_kit'

## Подготовка дампа сети на Ubuntu
Запустите до симуляции действий разработчика. `! port 22` полезен, чтобы не записывать ssh-подключение vagrant.```shell
sudo tcpdump -w output.pcap ! port 22

Настройка клиента Ubuntu для разработчика (shell)

1. Клонируйте репозиторий и выполните: ```shell

vagrant up

Это может занять некоторое время --> загружает целую виртуальную машину, созданную с помощью Bento.

## 2. Как только ВМ запущена, подключитесь по SSH:  ```shell
vagrant ssh

3. Установите уязвимые sudo и Python venv: ```shell

sudo bash /vagrant/privesc/setup.sh sudo apt install python3.12-venv

## 4. Сборка бинарного файла загрузчика пользовательского пространства (shell):
Скачать инструмент