Suterusu核心功能详解:从隐藏进程到端口屏蔽的17个实用命令 Suterusu核心功能详解从隐藏进程到端口屏蔽的17个实用命令【免费下载链接】suterusuAn LKM rootkit targeting Linux 2.6/3.x on x86(_64), and ARM项目地址: https://gitcode.com/gh_mirrors/su/suterusuSuterusu是一款针对Linux 2.6/3.x系统的LKM rootkit工具支持x86(_64)和ARM架构提供从进程隐藏到端口控制的全方位系统级操作能力。本文将详细解析其17个核心控制命令帮助安全研究者和系统管理员深入了解这类工具的工作机制与潜在风险。 命令基础通过IOCTL接口交互Suterusu通过自定义AUTH_TOKEN0x12345678与ioctl系统调用实现用户态控制所有命令均通过结构体rk_args传递参数。基础交互流程如下struct rk_args { int cmd; // 命令编号(1-17) void *ptr; // 参数指针 };通过创建原始套接字并发送ioctl请求即可调用rootkit功能核心定义位于common.h和sock.c。 进程管理命令1-21. 隐藏指定进程功能从进程列表中隐藏指定PID的进程命令编号1参数结构struct rk_proc_args { pid_t pid; // 目标进程ID };实现位置sock.c#L66-L692. 恢复隐藏进程功能取消对指定PID进程的隐藏命令编号2参数结构与命令1相同实现位置sock.c#L80-L83 端口控制命令3-93. 屏蔽TCP端口入站连接功能阻止外部对指定TCP端口的连接请求命令编号3参数结构struct rk_port_args { int port; // 目标端口号 int proto; // 协议类型(IPPROTO_TCP) };实现位置sock.c#L94-L974. 解除TCP端口屏蔽功能恢复被屏蔽的TCP端口命令编号4参数结构与命令3相同实现位置sock.c#L108-L1115-9. UDP/ICMP端口控制5屏蔽UDP端口入站连接6解除UDP端口屏蔽7屏蔽ICMP协议包8解除ICMP协议屏蔽9清除所有端口屏蔽规则 文件系统命令10-1210. 隐藏指定文件/目录功能从文件系统中隐藏指定路径命令编号10参数结构struct rk_file_args { char path[256]; // 目标路径 };实现位置sock.c#L191-L19411-12. 文件保护控制11设置文件为只读保护12解除文件只读保护 系统控制命令13-1713. 获取root权限功能提升当前进程至root权限命令编号13实现位置sock.c#L230-L23114-17. 系统状态控制14启用键盘记录依赖keylogger.c15禁用键盘记录16列出所有隐藏对象17卸载rootkit模块⚠️ 使用风险与检测建议Suterusu作为rootkit工具其功能可能被恶意利用。安全防御建议监控异常ioctl调用特别是使用AUTH_TOKEN(0x12345678)的请求定期检查内核模块完整性对比module.c中的模块特征通过dmesg查看可疑内核日志关注钩子函数安装痕迹 参考资料核心交互逻辑sock.c进程隐藏实现main.c命令定义常量common.h【免费下载链接】suterusuAn LKM rootkit targeting Linux 2.6/3.x on x86(_64), and ARM项目地址: https://gitcode.com/gh_mirrors/su/suterusu创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考