Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
rootkit-signal-hunter — 检测使用信号提升进程权限的 Linux rootkit。 | Kitploit
工具/GitHubGitHub/bcoles/rootkit-signal-hunter
防御工具权限提升动态分析 (沙盒)漏洞分析取证分析恶意软件分析
GitHubbcoles/rootkit-signal-hunter

rootkit-signal-hunter

检测使用信号提升进程权限的 Linux rootkit。

查看仓库
3510个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Rootkit Signal Hunter

Build Status Release License: MIT

Rootkit Signal Hunter

检测使用信号提升进程权限的 Linux rootkit。


有些 rootkit 会安装信号处理程序,监听特定信号以提升权限。 此工具可以通过发送信号并观察 UID 是否切换为 root 来识别这些 rootkit。 可选:启动 root shell。

Rootkit Signal Hunter

已在以下环境中测试:

  • Singularity 5b6c4b6 (2025-10-19) 在 Ubuntu 24.04 内核 6.8.0-31-generic (x64) 上
  • Diamorphine 2337293 (2023-09-20) 在 Ubuntu 22.04 内核 5.19.0-38-generic (x64) 上
  • Codeine 9644336 (2025-09-02) 在 Ubuntu 22.04 内核 5.19.0-38-generic (x64) 上
  • KoviD 9b67e46 (2025-10-14) 在 Ubuntu 24.04 内核 6.8.0-31-generic (x64) 上
    • (成功检测需要知道硬编码的目标 PID 666)

安装

你可以从 Releases 页面 下载最新的预构建二进制文件;或从源代码构建最新的预发布版本:

root@kitploit:~
git clone https://github.com/bcoles/rootkit-signal-hunter && \
cd rootkit-signal-hunter && \
cargo build --release

用法

root@kitploit:~
rootkit-signal-hunter -- [OPTIONS]

选项

  • --min <MIN>:最小信号编号(默认:0)
  • --max <MAX>:最大信号编号(默认:64)
  • -s, --shell:启动 root shell(如果检测到)
  • -t, --threads:工作线程数(默认:16)
  • -p, --pid:要向其发送信号的进程 ID(默认:$$)
  • -v, --verbose:启用详细输出

[!NOTE] --pid 的实现使用 $$ 来表示新生成进程的进程 ID。 这在非 POSIX 兼容的 shell(例如 Fish)中会失败。

示例

诸如 Singularity 和 Diamorphine 之类的 rootkit 允许使用任意进程 ID 提权,并且可以通过默认选项轻松检测 (-s 会启动 root shell):

root@kitploit:~
rootkit-signal-hunter -s

诸如 KoviD 之类的 rootkit 需要通过 -p / --pid 标志 提供特定的进程 ID:

root@kitploit:~
rootkit-signal-hunter -s --pid 666

[!NOTE] 这可能会终止 ID 为 666 的合法进程 (如果当前用户具有必要的权限)。

许可证

本项目采用 MIT 许可证。有关详细信息,请参阅 LICENSE 文件。

致谢

感谢 David Reguera Garcia(Dreg)在 lsrootkit 中实现了类似的基于信号的检测。

版权

版权所有 © 2025, bcoles

下载工具