当前位置: 首页 > news >正文

Suterusu命令行工具使用指南:sock程序的17种恶意操作全解析

Suterusu命令行工具使用指南:sock程序的17种恶意操作全解析

【免费下载链接】suterusuAn LKM rootkit targeting Linux 2.6/3.x on x86(_64), and ARM项目地址: https://gitcode.com/gh_mirrors/su/suterusu

Suterusu是一款针对Linux 2.6/3.x系统的LKM rootkit工具,其提供的sock程序可通过命令行执行多种恶意操作,包括进程隐藏、端口伪装、文件操作等核心功能。本文将全面解析sock程序的17种关键操作,帮助安全研究者快速识别其攻击模式。

一、环境准备与编译步骤 🛠️

在开始分析前,需先通过以下命令获取并编译项目:

git clone https://gitcode.com/gh_mirrors/su/suterusu cd suterusu gcc sock.c -o sock # 编译sock程序

编译完成后,可通过./sock [命令编号] [参数]格式执行各类操作。程序通过ioctl系统调用与内核模块通信,所有命令需验证AUTH_TOKEN(定义于sock.c)。

二、核心恶意操作解析

1. 获取root权限(命令0)

./sock 0

直接触发execl(SHELL, "sh", NULL)执行系统shell,实现权限提升。此操作无需额外参数,执行后将获得root权限的交互式终端。

2. 进程隐藏与恢复(命令1-2)

  • 隐藏进程./sock 1 [PID]
    通过修改内核进程列表,使指定PID进程从pstop等工具中消失(实现代码见sock.c)。
  • 恢复进程./sock 2 [PID]
    解除对目标进程的隐藏状态,使其重新可见。

3. 网络端口伪装(命令3-10)

针对TCP/UDP协议的IPv4/IPv6端口提供隐藏功能:

  • TCPv4端口隐藏./sock 3 [端口号]
  • TCPv6端口恢复./sock 6 [端口号]
  • UDPv4端口隐藏./sock 7 [端口号]
  • UDPv6端口恢复./sock 10 [端口号]
    通过修改内核网络栈,使目标端口在netstatss等工具中无法被检测。

4. 文件系统操作(命令11-12)

  • 隐藏文件/目录./sock 11 [路径]
    ./sock 11 /tmp/backdoor可隐藏后门文件,实现文件系统级别的隐蔽。
  • 恢复文件/目录./sock 12 [路径]
    需提供与隐藏时完全一致的路径参数。

5. 网络监控规避(命令13-14)

  • 隐藏PROMISC模式./sock 13
    禁止网卡混杂模式被检测,常用于隐藏网络嗅探行为。
  • 恢复PROMISC模式./sock 14

6. 内核模块控制(命令15-17)

  • 启用模块加载./sock 15
  • 禁止模块加载./sock 16
  • 恢复模块加载./sock 17
    通过控制内核模块加载权限,阻止管理员安装安全补丁或检测工具。

三、防御与检测建议 🚨

  1. 监控异常ioctl调用:sock程序通过固定AUTH_TOKEN(0x12345678)与内核通信,可通过审计工具追踪此特征值。
  2. 检查隐藏进程痕迹:对比/proc目录下进程ID与ps输出差异,寻找未显示的可疑进程。
  3. 端口扫描验证:使用第三方工具(如nmap)扫描本机端口,与系统工具结果交叉比对。

四、总结

Suterusu的sock程序通过17种命令实现了对Linux系统的深度控制,其设计隐蔽性强,危害性大。安全人员需重点关注进程、端口、文件系统的异常状态,通过行为分析及时发现rootkit踪迹。项目核心代码实现可参考sock.c中的命令分发逻辑(第50-274行),深入理解其攻击原理有助于构建更有效的防御机制。

【免费下载链接】suterusuAn LKM rootkit targeting Linux 2.6/3.x on x86(_64), and ARM项目地址: https://gitcode.com/gh_mirrors/su/suterusu

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

http://www.jsqmd.com/news/1368158/

相关文章:

  • bootstrap-wysiwyg移动适配方案:让富文本编辑在手机端同样出色
  • Android开源生态架构演进:从项目聚合到开发者赋能的技术深度解析
  • 中山优才教育:克孜勒苏柯尔克孜自治州人工智能应用工程师报名入口、条件与流程详解 - 学历提升热点资讯
  • Votify音质全解析:从Vorbis到FLAC,哪种格式最适合你的听歌设备?
  • 从论文到代码:深度解析vit_large_patch16_224.augreg_in21k的AugReg训练技巧
  • 湖州工地检查井选购指南:2026年实用解析与合肥市肥西县道稳水泥制品厂(湖州销售部)推荐 - 品牌优推
  • React Native Walkthrough Tooltip高级配置:样式定制与交互优化指南
  • 2026年防静电陶瓷地板实力厂家解析:常州小兰花/聚晶面/硫酸钙架空地板与机房铝合金地板源头工厂综合研判 - 优企名品
  • 第五周
  • IP_POOL与爬虫框架集成:实战案例教你高效使用免费代理IP
  • PyWxDump微信数据解析技术架构解析与合规开发指南
  • 终极指南:解密艾尔登法环存档编辑器如何安全迁移你的游戏进度
  • 10个实用案例:Micawber在社交媒体和内容平台的创新应用
  • BTL-4性能优化技巧:如何为复杂问题分配足够的token预算
  • 2026 年现阶段,东港有实力的玻璃钢水箱供货厂家选哪家,装在顶楼的这玩意儿,居然能让小区水费省三成? - 领域鉴赏官
  • BigARTM vs 传统LDA:为什么这款快速主题建模平台更适合大规模文本分析?
  • _tw主题常见问题解决手册:新手到专家都需要的调试技巧
  • FCMAE预训练技术解密:convnextv2_base.fcmae_ft_in22k_in1k如何超越传统CNN架构?
  • 手把手教学:2026 免费工具轻松视频转 MOV,保姆级教程专为苹果剪辑打造,支持 ProRes 与 Alpha 通道 - 今日咨询
  • Excalidraw VS Code插件开发探秘:Extension激活流程与Webview通信机制
  • Penpot Desktop常见问题解答:从安装错误到Docker实例故障排除
  • 如何快速部署Glean?5分钟搭建属于你的自托管RSS阅读器
  • 为 AI Agent 建立可验证的工具调用测试体系
  • Engintron for cPanel/WHM完全指南:如何用Nginx将服务器性能提升300%?
  • 分布式主题建模:BigARTM多处理器并行计算优化策略
  • 从0到1开发位置感知应用:GeoFire for Java开发者必备手册
  • 手把手教学:2026免费工具搞定音频转CAF,保姆级教程解析苹果核心音频容器,自定义铃声与系统音效轻松做 - 今日咨询
  • Vim错误处理新姿势:用vim-qf实现编译错误一键定位与修复
  • OpenClaw 实操干货笔记,完整流程 + 现成可复制测试指令
  • 自学Python第12天:集合——我终于能把重复的东西自动去掉了