Attacking Program
Cette section documente le programme exécuté dans la VM attaquante: API Flask, listener TCP, dashboard React et routes de payload.
Le programme attaquant a deux faces:
- une face HTTP, visible dans le navigateur, pour le dashboard, la page victime et les payloads
- une face TCP, invisible pour l'utilisateur, qui parle directement au module kernel sur le port
4444.
BackendFlask,
RootkitController, handshake, crypto, commandes et transferts.FrontendDashboard, vues, authentification, shell, explorateur et capture.ChiffrementClé dérivée du mot de passe, XOR, offsets et déchiffrement Wireshark.Services exposés
| Service | Adresse |
|---|---|
| Dashboard | http://192.168.100.1:8080 |
| Page victime | http://192.168.100.1:8080/freecloude |
| Payload module | http://192.168.100.1:8080/payload/rootkit-demo/wlkom.ko |
| Listener kernel | 0.0.0.0:4444 |
Le dashboard est réservé à l'IP attaquante. Les routes /freecloude et /payload/* restent accessibles depuis la victime pour permettre l'installation.
Pour les détails du protocole kernel, voir Backend et Références techniques.