
Сквозная симуляция атаки с путаницей зависимостей Python, повышения привилегий через sudo (CVE-2025-32463) и постоянства на основе руткита — с полным анализом памяти и сети.
Этот проект был разработан в рамках курса Digitale Forensik в Technische Hochschule Deggendorf.
Он демонстрирует полное криминалистическое расследование и симуляцию атаки, включающие:
Репозиторий содержит скрипты, инструкции по настройке, артефакты и подробные шаги анализа для воспроизведения как атаки, так и криминалистического расследования.
shell)
shell
CVE-2025-32463
NVD Подробности
POC Github
[!NOTE]
Вы должны установить уязвимую версию Sudo (с поддержкой chroot — см.privesc/setup.sh)
sequenceDiagram autonumber participant Attacker participant PyPI participant IntDep as Internal Dep Server participant Dev as Developer participant C2 as C2 Server
Attacker->>PyPI: Publish package with version v1.0.3
Dev->>IntDep: pip install
IntDep-->>Dev: Returns v1.0.1
Dev->>PyPI: Fallback pip install package==v1.0.3
PyPI-->>Dev: Returns malicious v1.0.3 (stager)
Dev->>Dev: Executes stager (package_evil)
Dev->>C2: Beacon/Sliver implant calls home
Note right of C2: Attacker now has RCE
Attacker->>Dev: Enumerates sudo version (1.9.16p2)
Attacker->>Dev: Runs CVE-2025-32463 exploit
Note right of Dev: PE to root
Dev->>Dev: Downloads & runs rootkit loader binary
Dev->>Dev: Loader installs kernel module & configures udev rule
Dev->>Dev: Schedules reboot
Note right of Dev: Attacker established persistence
Dev->>Dev: System reboots
Dev->>Dev: Udev loads kernel module on boot
Dev->>C2: Kernel-stage beacon calls C2
# Генерация артефактов
Все артефакты генерируются вручную. Вы будете использовать две машины:
- **Машина атакующего** (Kali Linux)
- **Машина разработчика** (Ubuntu)
Мы создадим три артефакта:
- **PCAP** (до перезагрузки)
- **Дамп памяти** (после перезагрузки)
## Создание дампа памяти
[How to dump VirtualBox memory](https://www.ired.team/miscellaneous-reversing-forensics/dump-virtual-box-memory)
На хост-системе:```shell
vboxmanage list vms
"linux-root-kit_default_1752261916398_20346" {c2d4b5bc-d87f-4dcb-af01-85b78c163fef}
virtualboxvm --startvm "linux-root-kit_default_1752261916398_20346" --dbg
Перейти к интерфейсу --> Отладка В консоли отладки (приглашение VMMR0>):```shell .pgmphystofile 'dumpmem_linux_root_kit'
## Подготовка дампа сети на Ubuntu
Запустите до симуляции действий разработчика. `! port 22` полезен, чтобы не записывать ssh-подключение vagrant.```shell
sudo tcpdump -w output.pcap ! port 22
shell)vagrant up
Это может занять некоторое время --> загружает целую виртуальную машину, созданную с помощью Bento.
## 2. Как только ВМ запущена, подключитесь по SSH: ```shell
vagrant ssh
sudo bash /vagrant/privesc/setup.sh sudo apt install python3.12-venv
## 4. Сборка бинарного файла загрузчика пользовательского пространства (shell):