Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
FRAGNESIA-Charan-cve-2026-46300 — إطار عمل حاويات مقوى مع قائمة بيضاء لاستدعاءات seccomp وتتبع eBPF لكشف ومنع محاولات الهروب من الحاوية وتلف ULP في النواة. | Kitploit
أدوات/GitHubGitHub/azdevops143/fragnesia-charan-cve-2026-46300
أمن الحاوياتتحليل الثغرات الأمنيةالاستغلالأمن السحابةكشف التسللالتعلم والتعليم
GitHubazdevops143/fragnesia-charan-cve-2026-46300

FRAGNESIA-Charan-cve-2026-46300

إطار عمل حاويات مقوى مع قائمة بيضاء لاستدعاءات seccomp وتتبع eBPF لكشف ومنع محاولات الهروب من الحاوية وتلف ULP في النواة.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
5منذ 3 أشهرلم تتم المراجعة بعد

عمارة تشارانتج: معمل اختبار مؤقت للحاويات المحصنة وتتبع استدعاءات النظام

إطار عمل أمني متكامل على مستوى المؤسسات لعزل الحاويات وتتبع أمن أوساط التشغيل. تم تصميم عمارة تشارانتج من منظور مهندس أمن سيبراني رئيسي في سيسكو، حيث تعزل أوساط التشغيل المؤقتة، وتقيّد أسطح استدعاءات النظام، وتُجهّز تتبعًا في الزمن الحقيقي لنواة النظام باستخدام التدقيق على مستوى المضيف لتأمين نشر حاويات لينكس الحديثة.


التصميم عالي المستوى (HLD)

تعمل عمارة تشارانتج على فرض العزل، والاحتواء بأقل الصلاحيات، والمراقبة خارج النطاق لضمان بقاء الحدود الأمنية مقاومة لسيول اختراق نواة المضيف.

root@kitploit:~
flowchart TD
    subgraph HostOS ["Host OS (Secured Linux Node)"]
        subgraph Docker ["Docker Container Runtime"]
            App["Audited App Namespace"]
        end
        
        subgraph Auditor ["Host Auditor (Falco Engine)"]
            eBPF["eBPF Probes"]
        end
        
        Kernel["Host Linux Kernel"]
    end
    
    SIEM["SIEM / Log Repository"]

    App -->|System Calls| Kernel
    Kernel -->|Trace Events| eBPF
    eBPF --> Auditor
    Auditor -->|Telemetry Logs| SIEM
    
    style HostOS fill:#1e1e1e,stroke:#333,stroke-width:2px
    style Docker fill:#2a2a2a,stroke:#007bff,stroke-width:2px
    style Auditor fill:#2a2a2a,stroke:#dc3545,stroke-width:2px
    style Kernel fill:#333,stroke:#ffc107,stroke-width:2px
    style SIEM fill:#1e1e1e,stroke:#28a745,stroke-width:2px,stroke-dasharray: 5 5

حدود الثقة

  1. صندوق حماية وسيط التشغيل للحاوية: يعمل اسم النطاق الخاص بالحاوية بشكل صارم كمستخدم غير مميز، مع تجريد جميع صلاحيات نواة لينكس الافتراضية (CAP_SYS_ADMIN, CAP_NET_ADMIN, CAP_NET_RAW, إلخ) لمنع التلاعب على مستوى النظام بالشبكة.
  2. قائمة السماح باستدعاءات النظام: يعمل ملف تعريف Secure Computing Mode (seccomp) المخصص كحارس بين عمليات الحاوية ونواة المضيف، مما يمنع الوصول إلى استدعاءات النظام الخطيرة الخاصة بالمآخذ أو تعديل اسم النطاق.
  3. المراقبة خارج النطاق: يتم تشغيل تدقيق الأحداث خارج النطاق على مستوى المضيف عبر مجسات تتبع eBPF. وهذا يضمن أنه حتى إذا تم اختراق وسيط تشغيل الحاوية، لا يمكن التلاعب بسجلات التتبع أو تعطيلها من داخل سياق الحاوية.

التصميم منخفض المستوى (LLD)

يحدد التصميم منخفض المستوى منطق التحقق من استدعاءات النظام التشغيلية، ومسارات التصفية، ونقاط المراقبة ضمن حدود النواة.

root@kitploit:~
flowchart TD
    subgraph ContainerSpace ["Container Namespace (User Space)"]
        App["Audited Process"]
    end

    subgraph SeccompBoundary ["Seccomp Syscall Filter Boundary"]
        Syscall["Syscall Invocation"]
        Filter{"Syscall in Whitelist?"}
        Block["SCMP_ACT_ERRNO (Block & Fail)"]
        Allow["Allow & Pass"]
    end

    subgraph KernelSpace ["Linux Host Kernel Space"]
        Handler["System Call Handler"]
        Subsystem["Target Subsystem (e.g., Network/Memory)"]
    end

    subgraph TelemetryLayer ["Host Auditing Layer"]
        eBPF["eBPF Probe Instrumentation"]
        Falco{"Event Matches Rule?"}
        Alert["Log syslog / SIEM Alarm"]
    end

    App -->|1. Invokes Syscall| Syscall
    Syscall --> Filter
    Filter -->|No: e.g., setsockopt/socket| Block
    Filter -->|Yes: e.g., read/write| Allow
    Allow --> Handler
    Handler --> Subsystem
    Handler -->|2. Traces Execution| eBPF
    eBPF --> Falco
    Falco -->|Yes| Alert

تتكون عمارة تشارانتج من ثلاث طبقات تكوين مترابطة لفرض الحدود الأمنية.

1. احتواء الحاوية المحصن (وسيط تشغيل الحاوية)

يقوم تكوين التنسيق بتطبيق الضوابط الأمنية التالية مباشرة عبر أعلام وسيط التشغيل:

  • --cap-drop=ALL: يسقط كل صلاحيات نواة لينكس الافتراضية، مما يمنع الحاوية من الحصول على صلاحيات إدارية منخفضة المستوى.
  • --security-opt no-new-privileges:true: يمنع العمليات الفرعية من اكتساب صلاحيات أكثر من العمليات الأم عبر البرامج الثنائية setuid أو setgid.
  • --security-opt seccomp=seccomp-profile.json: ينفذ تصفية استدعاءات النظام المسموح بها.

2. حارس قائمة السماح باستدعاءات النظام (seccomp-profile.json)

بشكل افتراضي، يسمح مرشح seccomp الخاص بـ Docker بقائمة واسعة من استدعاءات النظام. تقوم عمارة تشارانتج بتقييد ذلك إلى الحد الأدنى المطلق المطلوب لتنفيذ العمليات الأساسية:

  • الإجراء الافتراضي (SCMP_ACT_ERRNO): يحظر جميع استدعاءات النظام ما لم يتم السماح بها صراحةً في ملف التعريف.
  • استدعاءات النظام المسموح بها: تسمح فقط بالبدائيات التشغيلية الأساسية (مثل read, write, exit, exit_group, futex, nanosleep, mmap, munmap, mprotect, و close).
  • المتجهات المحظورة: تحظر صراحةً عمليات التلاعب بـ socket، وتغييرات الشبكة عبر setsockopt، والانضمام إلى مساحات الأسماء (setns)، ومجموعات الصلاحيات ()، مما يحيد محاولات تصعيد الصلاحيات المحلية غير المصرح بها (LPE).

3. تتبع eBPF للمقاييس (مفاهيمي)

تقوم قواعد التتبع على مستوى المضيف بمراقبة حدود العمليات واستدعاءات النظام بشكل مفاهيمي:

  • Det_Anomalous_Networking: يدقق خيارات المآخذ ويطلق تنبيه حرج فوريًا إذا حاولت أي عملية داخل الحاوية تعديل بروتوكولات الطبقة العليا أو خصائص ULP (اسم الخيار TCP_ULP).
  • Container_Privilege_Escalation_Attempt: ينبه على المحاولات غير المصرح بها للانضمام إلى مساحات الأسماء (setns) أو تعديل مجموعات الصلاحيات (capset).

عرض حي لاستغلال الثغرة (CVE-2026-46300 "Fragnesia")

تتضمن هذه المستودع محاكاة حية لاستغلال الثغرة CVE-2026-46300 لإظهار فعالية عمارة تشارانتج عمليًا. يحاول الاستغلال متجهين:

  1. الهروب من اسم النطاق: محاولة اختطاف اسم النطاق الخاص بنظام الملفات للمضيف باستخدام setns().
  2. إفساد ULP في النواة: محاولة تعديل ذاكرة ULP غير مصرح بها عبر setsockopt(TCP_ULP).

تشغيل اختبار الاستغلال

تم توفير سكريبت مساعد لبناء الاستغلال تلقائيًا وتشغيله ضد حاوية غير محمية (تمثل نظامًا ضعيفًا) والحاوية المحصنة بعمارة تشارانتج.

  1. تأكد من تشغيل Docker.
  2. نفذ سكريبت الاختبار:
    root@kitploit:~
    bash run_exploit.sh
    

النتائج المتوقعة

1. بيئة غير محمية (مرحلة الاستغلال)

سينجح الاستغلال في تنفيذ كل من setns() و setsockopt()، مع الإبلاغ عن حالة "VULNERABLE".

root@kitploit:~
sequenceDiagram
    participant App as Unprivileged App (Fragnesia Payload)
    participant Cap as Capability Check (Kernel)
    participant NS as /proc/self/ns/mnt (Host Namespace)
    participant Sys as Syscall Interface
    participant ULP as Kernel ULP Memory

    Note over App,ULP: STAGE 1: Namespace Hijacking
    App->>Cap: 1. setns(FD, 0)
    Cap-->>App: Allowed (No cap_drop)
    App->>NS: Hijack Host Namespace
    NS-->>App: SUCCESS: Container Isolation Bypassed

    Note over App,ULP: STAGE 2: ULP Memory Corruption (CVE-2026-46300)
    App->>Sys: 2. socket(AF_INET, SOCK_STREAM, 0)
    Sys-->>App: FD allocated
    
    App->>ULP: 3. setsockopt(FD, IPPROTO_TCP, TCP_ULP, "tls")
    Note right of ULP: Attempts unauthorized memory modification
    ULP-->>App: SUCCESS: Malicious payload injected
    Note over App,ULP: IMPACT: Host Kernel Memory Compromised!

2. بيئة تشارانتج المحصنة (مرحلة التخفيف)

يتم اعتراض الاستغلال. يتم حظر setns() بواسطة إسقاط الصلاحيات (EPERM)، ويتم تحييد socket() / setsockopt() صراحةً بواسطة حدود مرشح seccomp لاستدعاءات النظام (أو إسقاط الصلاحيات حسب ملف تعريف التنفيذ)، مع الإبلاغ عن حالة "BLOCKED". يؤكد ذلك أنه حتى إذا تم تنفيذ حمولة Fragnesia، فإن عمارة تشارانتج تعزل المضيف بشكل آمن عن الاستغلال.

root@kitploit:~
sequenceDiagram
    participant App as Unprivileged App (Fragnesia Payload)
    participant Cap as Capability Drop (ALL)
    participant NS as /proc/self/ns/mnt (Host Namespace)
    participant Sec as Seccomp Filter Boundary
    participant ULP as Kernel ULP Memory

    Note over App,ULP: STAGE 1: Namespace Hijacking Attempt
    App->>Cap: 1. setns(FD, 0)
    Cap-->>App: BLOCKED (EPERM - Operation not permitted)
    Note left of Cap: Defense Triggered: Namespace escape neutralized
    
    Cap-xNS: Cannot reach Host Namespace

    Note over App,ULP: STAGE 2: ULP Memory Corruption Attempt
    App->>Sec: 2. socket() / setsockopt(TCP_ULP)
    Sec-->>App: BLOCKED (EPERM - Operation not permitted)
    Note left of Sec: Defense Triggered: Socket operations neutralized
    
    Sec-xULP: Cannot reach Kernel ULP Context
    
    Note over App,ULP: IMPACT: Exploit completely contained. Host is Safe!
تنزيل الأداة
capset