TripleCross:一款功能强大的Linux eBPF安全研究工具

admin 2022年12月9日01:18:58评论78 views字数 1514阅读5分2秒阅读模式

TripleCross:一款功能强大的Linux eBPF安全研究工具


 关于TripleCross 


TripleCross是一款功能强大的Linux eBPF安全研究工具,该工具提供了后门、C2、代码库注入、执行劫持、持久化和隐蔽执行等功能。


 功能介绍 

1、使用一个代码库注入模块通过往进程的虚拟内存中写入命令来执行恶意代码;

2、提供了一个行劫持模块,用于修改传递给内核的数据以执行恶意程序;

3、提供了一个本地权限升级模块,允许使用root权限运行恶意程序;

4、提供了具有C2功能的后门,可以监控网络并执行从远程rootkit客户端发送的命令。它包含多个激活触发器,因此这些操作会被秘密传输;

5、一种rootkit客户端,允许研究人员建立3种不同类型的类似Shell的连接,以发送远程控制rootkit状态的命令和操作;

6、提供了一个持久化模块,确保rootkit保持安装状态,即使在重新启动事件后仍保持完全权限;

7、提供了一个隐蔽模块,可以隐藏与rootkit相关的文件和目录;


 工具模块架构 


TripleCross:一款功能强大的Linux eBPF安全研究工具


 工具要求 


该工具已在下列环境中进行过测试:


TripleCross:一款功能强大的Linux eBPF安全研究工具


我们建议使用Ubuntu 21.04环境。


 工具下载 


广大研究人员可以使用下列命令将该项目源码克隆至本地:

git clone https://github.com/h3xduck/TripleCross.git

(向右滑动、查看更多)


 代码编译 


# 构建rootkitcd srcmake all# 构建rootkit客户端cd clientmake


 Rootkit安装 


Rootkit文件生成后可以在src/bin/目录下查看,我们必须按顺序加载tc.o和kit程序。下列样例中,Rootkit后门将会在网络接口enp0s3中操作:

// TC egress programsudo tc qdisc add dev enp0s3 clsactsudo tc filter add dev enp0s3 egress bpf direct-action obj bin/tc.o sec classifier/egress// Libbpf-powered rootkitsudo ./bin/kit -t enp0s3

(向右滑动、查看更多)


TripleCross:一款功能强大的Linux eBPF安全研究工具


 工具使用演示 


TCP转储


TripleCross:一款功能强大的Linux eBPF安全研究工具


sch props映射


TripleCross:一款功能强大的Linux eBPF安全研究工具


ASLR绕过


TripleCross:一款功能强大的Linux eBPF安全研究工具


 许可证协议 


本项目的开发与发布遵循GPL-3.0开源许可证协议。


 项目地址 


TripleCross:

https://github.com/h3xduck/TripleCross


参考资料:

https://github.com/h3xduck/TripleCross/blob/master/docs/ebpf_offensive_rootkit_tfg.pdf

https://raw.githubusercontent.com/nccgroup/ebpf/master/talks/Evil_eBPF-DC27-v2.pdf

https://www.you*tube.com/watch?v=g6SKWT7sROQ

https://media.defcon.org/DEF%20CON%2029/DEF%20CON%2029%20presentations/Guillaume%20Fournier%20Sylvain%20Afchain%20Sylvain%20Baubeau%20-%20eBPF%2C%20I%20thought%20we%20were%20friends.pdf

https://github.com/kris-nova/boopkit

TripleCross:一款功能强大的Linux eBPF安全研究工具



精彩推荐








TripleCross:一款功能强大的Linux eBPF安全研究工具
TripleCross:一款功能强大的Linux eBPF安全研究工具
TripleCross:一款功能强大的Linux eBPF安全研究工具
TripleCross:一款功能强大的Linux eBPF安全研究工具

原文始发于微信公众号(FreeBuf):TripleCross:一款功能强大的Linux eBPF安全研究工具

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年12月9日01:18:58
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   TripleCross:一款功能强大的Linux eBPF安全研究工具http://cn-sec.com/archives/1453126.html

发表评论

匿名网友 填写信息