RVBBIT 项目是一个教育性概念验证,演示了 Linux 内核 Rootkit 使用的高级隐身技术。它仅供网络安全研究、防御培训以及理解现代 Rootkit 的运作方式。
本项目展示了:
sys_kill、sys_getdents64、sys_openat)(通过 write_cr0 绕过写保护)。systemd 和 modules-load.d 实现持久化机制。⚠️ 警告:本软件被刻意无害化。它不包含加密货币挖矿载荷,不包含网络传播(蠕虫),也不包含权限提升漏洞利用。所有潜在有害能力均已被无害模拟取代。代码仍可用于演示隐身技术,但无法造成实际损害。
本项目按 “原样”(AS IS) 提供,仅用于教育和防御目的。
作者不支持恶意使用。
您有责任遵守您所在司法管辖区内所有适用的法律法规。
请勿将本项目部署到任何您不拥有或未经明确书面许可进行测试的系统上。
使用本软件即表示您同意,作者不对因使用本软件而产生的任何损害或法律问题承担责任。
linux-headers-$(uname -r))build-essential、makegit clone https://github.com/buter-chkalova/project-rvbbit.git
cd project-rvbbit
make
| 功能 | 描述 | 仓库中的状态 |
|---|
| 模块隐藏 | 通过 DKOM 从 /proc/modules 和 lsmod 中移除自身。 | ✅ 已启用 |
| 进程隐藏 | 从 ps 和 /proc 中隐藏一个模拟的“矿工”进程。 | ✅ 已启用 |
| 文件隐藏 | 从目录列表中隐藏具有特定前缀的文件。 | ✅ 已启用 |
| TCP 端口隐藏 | 从 /proc/net/tcp 中隐藏对端口 3333 的连接。 | ✅ 已启用 |
| eBPF 绕过 | 阻止加载未签名的 eBPF 程序(反检测)。 | ✅ 已启用 |
| 持久化 | 安装一个 systemd 服务和一个 modules-load.d 条目。 | ✅ 已启用 |
| 真实加密货币挖矿 | Monero (XMR) 挖矿载荷。 | ❌ 已移除(模拟) |
| 网络传播 | SSH 暴力破解和自传播蠕虫。 | ❌ 已移除 |