Repository navigation
Expand file tree
/
Copy pathINSTRUCCIONES-LINUX.txt
More file actions
179 lines (117 loc) · 5.13 KB
/
Copy pathINSTRUCCIONES-LINUX.txt
File metadata and controls
179 lines (117 loc) · 5.13 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
process-cloak - Instrucciones para Linux
=========================================
Herramienta defensiva de ciberseguridad que cambia el nombre de los
procesos en ejecución para dificultar su detección por software de
escaneo de procesos.
Qué hace
--------
Escanea los procesos activos del sistema, los cruza con una base de
datos de 164 aplicaciones conocidas (navegadores, editores, mensajería,
etc.) y permite camuflarlos con nombres que parecen servicios del
sistema (sys_worker, dbus_helper, pulse_worker, etc.).
Un escáner que busque "firefox" o "chrome" no encontrará nada.
Requisitos
----------
- Linux (Ubuntu, Debian, Fedora, Arch, etc.)
- jq: procesador de JSON en línea de comandos
- whiptail: menús interactivos en terminal (suele venir instalado)
- file, xxd, shuf y pgrep: vienen preinstalados en la mayoría
de distribuciones de escritorio
Para instalar las dependencias en Ubuntu/Debian:
sudo apt install jq whiptail file xxd coreutils procps
En Fedora:
sudo dnf install jq newt file vim-common coreutils procps-ng
En Arch:
sudo pacman -S jq libnewt file xxd coreutils procps-ng
Ficheros necesarios
-------------------
Todos deben estar en la misma carpeta:
- process-cloak.sh Script principal
- apps-db.json Base de datos de aplicaciones (17 categorías)
- fake-names.json Nombres falsos realistas por sistema operativo
Permisos
--------
Dar permisos de ejecución al script:
chmod +x process-cloak.sh
Cómo usar
---------
Ejecutar desde la terminal:
./process-cloak.sh
Se abrirá un menú con 5 opciones:
[1] Escanear y camuflar procesos expuestos
Escanea los procesos activos, muestra cuáles son detectables
por un escáner y ofrece camuflarlos (todos o selección).
[2] Restaurar procesos camuflados
Cuando termines tu sesión, ejecuta esta opción para devolver
los procesos a su nombre original.
[3] Lanzar aplicación camuflada (catálogo)
Si la aplicación no está abierta, puedes lanzarla directamente
con un nombre camuflado desde el catálogo de 17 categorías.
[4] Ver estado actual
Muestra qué procesos están camuflados en este momento.
[5] Verificar exposición
Analiza qué vería un escáner en tu sistema ahora mismo.
Cómo funciona el camuflaje (detalle técnico)
---------------------------------------------
Para cada proceso detectado:
1. Localiza el binario real del programa (ej: /usr/lib/firefox/firefox)
2. Crea un directorio espejo en ~/.process-cloak/lib/<nombre_falso>/
3. Dentro, crea symlinks a todas las librerías del programa original
4. Crea un hardlink (o copia) del binario con el nombre falso
5. Cierra el proceso original
6. Lanza la copia desde el directorio espejo
El resultado: el campo "comm" de /proc/PID/comm (que es lo que leen los
escáneres) muestra el nombre falso en vez del real. El programa funciona
con normalidad porque las librerías apuntan a las originales.
Limitaciones en Linux
---------------------
Aplicaciones snap:
Los programas instalados como snap (Ubuntu snap store) ejecutan
dentro de un sandbox aislado. Su binario no se puede copiar ni
ejecutar fuera del entorno snap, por lo que no se pueden camuflar.
Solución: instalar la versión .deb del programa.
Ejemplo para Firefox:
sudo snap remove firefox
sudo add-apt-repository ppa:mozillateam/ppa
sudo apt install firefox
El script detecta automáticamente si un proceso es snap y avisa.
Procesos multiproceso:
Aplicaciones como Chrome o Firefox lanzan varios procesos hijos.
El proceso principal se camufla, pero los hijos pueden mantener
el nombre original dependiendo de cómo los lance la aplicación.
Persistencia:
El camuflaje no sobrevive a un reinicio. Los procesos vuelven a
lanzarse con su nombre original al iniciar sesión. Hay que
ejecutar el script de nuevo tras cada reinicio.
Ejemplo de uso
--------------
1. Abrir Firefox, VS Code y Telegram
2. Ejecutar: ./process-cloak.sh
3. Opción 1: escanear
4. El script detecta firefox, code y telegram-deskto
5. Seleccionar "Camuflar TODOS"
6. Resultado:
firefox -> xdg_session_b4d9 [OK]
code -> gsd_service_7c1e [OK]
telegram-desk -> sys_worker_e9b1 [SNAP - no camuflable]
7. Verificar: ps -eo comm | grep firefox -> (nada)
8. Al terminar: ejecutar de nuevo y seleccionar "Restaurar"
Verificación
------------
Para comprobar que el camuflaje funciona:
ps -eo pid,comm | grep -i firefox
Si el camuflaje está activo, no devolverá nada. En cambio:
ps -eo pid,comm | grep xdg_session
Mostrará el proceso camuflado.
También puedes usar la opción [5] del menú (Verificar exposición) que
hace esta comprobación automáticamente contra toda la base de datos.
Dónde se guardan los datos
--------------------------
~/.process-cloak/
lib/<nombre>/ Directorios espejo con los binarios camuflados
cloak-state.json Estado actual de los procesos camuflados
Desinstalación
--------------
1. Ejecutar el script y restaurar todos los procesos
2. Borrar la carpeta del proyecto
3. Borrar ~/.process-cloak/