Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
LID — LID — انحراف سلامة لينكس: تجاوز AppArmor عبر إعادة كتابة مسار eBPF. التلاعب بوسائط استدعاء النظام قبل LSM بدون أي أثر تدقيق. "لينكس يحتضر" | Kitploit
أدوات/GitHubGitHub/azqzazq1/lid
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالتهرب من IDS/IPSاختبار الاختراقتحليل الملفات الثنائيةالأوراق والأبحاثالتعلم والتعليمالفريق الأحمر
GitHubazqzazq1/lid

LID

LID — انحراف سلامة لينكس: تجاوز AppArmor عبر إعادة كتابة مسار eBPF. التلاعب بوسائط استدعاء النظام قبل LSM بدون أي أثر تدقيق. "لينكس يحتضر"

20119منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع


``` ██╗ ██╗██████╗ ██║ ██║██╔══██╗ ██║ ██║██║ ██║ ██║ ██║██║ ██║ ███████╗██║██████╔╝ ╚══════╝╚═╝╚═════╝ ```

انحراف تكامل لينكس

— "لينكس يحتضر" —


اكتشاف منهجي لمسارات كود النواة التي تتجاوز ضمانات أمان LSM
لم تُخترق البوابة أبدًا. بل تم الالتفاف حولها.



ما هو LID؟

إطار وحدة أمان لينكس لديه ضمان أساسي واحد استمر لأكثر من 20 عامًا:

وحدات الأمان يمكنها فقط إضافة قيود. لا يمكنها أبدًا إزالتها.

هذا الضمان صحيح. LID لا يخترقه.

LID يعثر على مسارات كود النواة التي تتجاوز خطافات LSM بالكامل — أنظمة فرعية تقوم بعمليات حساسة أمنيًا دون استشارة إطار LSM. الفحص الأمني صحيح. المشكلة هي أن النواة لا تسأل أبدًا.


فهم ما هو LID (وما ليس كذلك)

كل اكتشاف له بعدان متميزان لا ينبغي الخلط بينهما:

أ) فجوة رؤية السياسة

النقطة العمياء المعمارية. السؤال ليس "هل يمكن لمهاجم استغلال هذا؟"، بل:

  • ما الذي يراه AppArmor/SELinux فعليًا؟
  • ما الذي يسجله سجل التدقيق تسجيله؟
  • ما الذي يلاحظه نظام SIEM/EDR الخاص بك؟
  • ما الذي يعتقده محرك السياسات أنه حدث؟

إذا حدثت عملية حساسة أمنيًا ولم تقم طبقة الإنفاذ بتقييمها أبدًا، فإنك تعاني من فجوة رؤية — بغض النظر عما إذا كان بإمكان المهاجم إساءة استخدامها عمليًا اليوم. هذا مهم لـ الامتثال، الطب الشرعي، و افتراضات الدفاع المتعمق.

ب) مسار التصعيد العملي

سؤال قابلية الاستغلال في العالم الحقيقي:

  • هل يعبر هذا حدود الامتياز؟
  • هل يحتاج المهاجم إلى صلاحيات الجذر/ CAP_BPF الموجودة مسبقًا لتشغيله؟
  • هل هناك حاجة إلى سلسلة استغلال، أم أنه مستقل؟
  • ما هو التأثير الفعلي — الوصول إلى البيانات، تصعيد الامتياز، التهرب من السياسة؟

هذان الشيئان مختلفان. يمكن أن يكون الاكتشاف فجوة رؤية حرجة (مراقبتك عمياء) دون أن يكون تصعيد امتياز عملي (المهاجم يحتاج بالفعل إلى الجذر). على العكس، يمكن أن يكون الاكتشاف مسار تصعيد مباشر بمتطلبات مسبقة ضئيلة.

الاكتشاففجوة الرؤيةالتصعيد العملي
LID-001حرجة — AppArmor لا يرى شيئًا، سجل التدقيق فارغ، لا أثر طب شرعي صفريمحدودة — يتطلب الجذر أو CAP_BPF+CAP_PERFMON (مميز بالفعل). ليس تصعيد امتياز. التأثير: التهرب من السياسة + العمى التدقيقي.
LID-002عالية — security_file_receive() لا يُطلق أبدًا، نقل واصف الملف غير مرئي لجميع LSMsعالية — يعمل من مساحة مستخدم غير مميزة عبر io_uring. يعبر حدود إنفاذ LSM دون أي امتياز.
LID-003عالية — تجاوز security_sb_mount()، سياسة تثبيت AppArmor هي كود ميتمتوسطة — يتطلب الوصول إلى مساحة اسم التثبيت (CAP_SYS_ADMIN في مساحة اسم المستخدم). متاح في العديد من تكوينات الحاويات.
LID-004حرجة — AppArmor لا يرى شيئًا، لا خطافات BPF (0/9)، لا أثر تدقيق لأي عملية رمز BPFمتوسطة — يتطلب تفويض bpffs من المضيف + CAP_BPF في مساحة اسم المستخدم. متاح في بيئات تشغيل الحاويات مع تفويض BPF (LXD/Incus).
LID-005متوسطة — مصنفات tc الصادرة على واجهة الحاوية لا تقيم أبدًا حركة مرور AF_XDPمحدودة — يتجاوز tc الصادر على eth0 للحاوية (تم التحقق). لم يتم تجاوز Cilium — يفرض على واجهة veth الجانبية للمضيف + التحقق من IP المصدر (تم اختباره). التأثير محدود لإعدادات Docker العادية مع تصفية tc الصادرة فقط.

مصفوفة قابلية التكرار

كل اكتشاف له متطلبات محددة من النواة/التكوين/الامتياز. إذا كانت بيئتك لا تتطابق، فلن يتكرر الاكتشاف.

LID-001: إعادة كتابة اسم مسار eBPF

الشرطمطلوبملاحظات
إصدار النواة5.x+تم اختباره على 5.15، 6.1، 6.6، 6.8
CONFIG_BPF_SYSCALL=yافتراضي في جميع التوزيعات الرئيسية
CONFIG_BPF_KPROBE_OVERRIDE=yأوبونتو/ديبيان يفعلانه، RHEL لا يفعل
CONFIG_SECURITY_APPARMOR=yLSM المستهدف يجب أن يكون AppArmor
ملف تعريف AppArmorوضع فرض، قاعدة منع على المسار المستهدفيعمل مع أي قاعدة منع قائمة على المسار
الامتيازاتroot أو CAP_BPF + CAP_PERFMONلا يمكن تشغيله بدون امتيازات
kernel.lockdownnone أو integrityوضع confidentiality يمنع ربط kprobe
kernel.unprivileged_bpf_disabledغير ذي صلةيتطلب CAP_BPF بغض النظر
fs.protected_hardlinks0 للروابط عبر المستخدمين1 (الافتراضي) لا يزال يسمح بالروابط الصلبة لنفس المستخدم
SELinux بدلاً من AppArmorلا يعملSELinux يعتمد على inode وليس على اسم المسار

LID-002: io_uring MSG_RING

الشرطمطلوبملاحظات
إصدار النواة6.0+IORING_MSG_SEND_FD أُضيف في 6.0
CONFIG_IO_URING=yافتراضي في جميع التوزيعات الرئيسية
الامتيازاتلا شيءيعمل من مساحة مستخدم غير مميزة
sysctl io_uring_disabled0 (الافتراضي)2 يمنع غير المميزين، 1 يمنع الجميع
LSM المستهدفأي (SELinux، AppArmor، Smack)security_file_receive() هو خطاف LSM عام
kernel.lockdownغير ذي صلةلا يشمل BPF

LID-004: عمى AppArmor لرمز BPF

الشرطمطلوبملاحظات
إصدار النواة6.9+رمز BPF أُدخل في 6.9
CONFIG_BPF_SYSCALL=yافتراضي في جميع التوزيعات الرئيسية
CONFIG_SECURITY_APPARMOR=yافتراضي أوبونتو/ديبيان
bpffs مع التفويضنعميجب على المضيف تثبيته مع خيارات delegate_*
الامتيازاتCAP_BPF في مساحة اسم المستخدممتاح بسهولة لجذر userns
SELinux بدلاً من AppArmorغير متأثرSELinux ينفذ جميع خطافات BPF التسعة

LID-003: واجهة برمجة التطبيقات للتثبيت الجديدة

الشرطمطلوبملاحظات
إصدار النواة5.2+fsopen/fsmount أُدخلا في 5.2
CONFIG_SECURITY_APPARMOR=yفقط AppArmor متأثر
الامتيازاتCAP_SYS_ADMIN في مساحة اسم المستخدممتاح مع unshare -m
SELinux بدلاً من AppArmorلا يعملSELinux ينفذ security_sb_kern_mount()
بيئة تشغيل الحاويةيعتمد على مرشح seccompfsopen يمنعه seccomp الافتراضي لـ Docker — قد لا يمنعه Podman/LXC

LID-005: تجاوز AF_XDP tc الصادر

الشرطمطلوبملاحظات
إصدار النواة4.18+AF_XDP أُدخل في 4.18
CONFIG_XDP_SOCKETS=yافتراضي في جميع التوزيعات الرئيسية
الامتيازاتCAP_NET_RAW فقطافتراضي في Docker، مجموعات Kubernetes
بيئة تشغيل الحاويةDocker، K8s، LXCمجموعة الامتيازات الافتراضية
سياسة شبكة قائمة على tcنعمCilium eBPF، Calico، tc u32/flower

مرجع سريع: ما يمنع كل اكتشاف

البيئةLID-001LID-002LID-003LID-004LID-005
أوبونتو 22.04+ (AppArmor، افتراضي)يعمليعمليعمليعمل (6.9+)يعمل
ديبيان 12+ (AppArmor)يعمليعمليعمليعمل (6.9+)يعمل
RHEL/Fedora (SELinux)لايعمللالايعمل
lockdown=confidentialityلايعمليعملجزئيًايعمل
مستخدم غير مميزلايعمليعتمد على usernsيعتمد على تفويض bpffsلا
حاوية (بدون CAP_BPF)لايعتمد على io_uringيعتمد على seccompلايعمل
حاوية (تم إسقاط CAP_NET_RAW)لايعتمديعتمدلالا

الاكتشافات

تنزيل الأداة