Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-43284-dirtyfrag-detection — يحتوي هذا المستودع على تقرير تحقق معملي وأدلة كشف عن DirtyFrag CVE-2026-43284، وهي مشكلة تصعيد صلاحيات محلية في لينكس مرتبطة بمسار كتابة ذاكرة التخزين المؤقت للصفحات في XFRM/ESP. يركز المحتوى على بيانات auditd عن بعد، وربط الأحداث، ومنطق كشف موجه لمراكز عمليات الأمان (SOC). | Kitploit
أدوات/GitHubGitHub/g0thamrabb1t/cve-2026-43284-dirtyfrag-detection
تصعيد الامتيازاتتحليل الثغرات الأمنيةالتحقيق الجنائي الرقمياستخبارات التهديداتكشف التسللالتعلم والتعليمالاستجابة للحوادثتحليل السجلاتاستغلال الملفات الثنائية

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
مختبرات وتدريب عملي
GitHubg0thamrabb1t/cve-2026-43284-dirtyfrag-detection

CVE-2026-43284-dirtyfrag-detection

يحتوي هذا المستودع على تقرير تحقق معملي وأدلة كشف عن DirtyFrag CVE-2026-43284، وهي مشكلة تصعيد صلاحيات محلية في لينكس مرتبطة بمسار كتابة ذاكرة التخزين المؤقت للصفحات في XFRM/ESP. يركز المحتوى على بيانات auditd عن بعد، وربط الأحداث، ومنطق كشف موجه لمراكز عمليات الأمان (SOC).

عرض المستودع
منذ 2 أشهرلم تتم المراجعة بعد

DirtyFrag CVE-2026-43284 PoC Validation و auditd Detection

النطاق: التحقق من تصعيد الامتيازات المحلية (LPE) في لينكس مع التركيز على مسار XFRM/ESP المرتبط بـ CVE-2026-43284.

يحتوي هذا المستودع على تقرير باللغة الإنجليزية وأدلة من اختبار معملي خاضع للرقابة على PoC العام لـ DirtyFrag. التركيز ليس على تقديم دليل استغلال، بل على توثيق ما كان مرئيًا في سجلات تدقيق لينكس وكيف يمكن تحويل هذه الأحداث إلى منطق كشف قابل للاستخدام في SOC.

تقرير PDF كامل:

EN: reports/DirtyFrag_CVE-2026-43284_EN.pdf

PL: reports/DirtyFrag_CVE-2026-43284_PL.pdf

الغرض والنطاق

تم إجراء الاختبار للتحقق مما إذا كان بإمكان مستخدم محلي عادي الحصول على شل جذر في آلة افتراضية معرضة للخطر، وتحديد الأحداث التي يمكن التقاطها باستخدام auditd.

يتعلق CVE-2026-43284 بمعالجة غير صحيحة لأجزاء الصفحات المشتركة أثناء عمليات ESP/IPsec. في ظل ظروف معينة، يمكن لمهاجم محلي التأثير على البيانات في ذاكرة التخزين المؤقت للصفحات وتصعيد الامتيازات. تقيّم أمان أوبونتو هذه الثغرة بـ CVSS 3.1: 7.8 عالية.

الثغرةالنطاقالمكونCVSS
CVE-2026-43284كتابة ذاكرة التخزين المؤقت للصفحات (XFRM/ESP)XFRM / ESP، esp4/esp67.8 عالية

مراجع تقنية:

  • مستودع PoC العام لـ DirtyFrag: https://github.com/V4bel/dirtyfrag
  • أمان أوبونتو - CVE-2026-43284: https://ubuntu.com/security/CVE-2026-43284
  • مدونة أوبونتو - إصلاحات ثغرة Dirty Frag في لينكس متاحة: https://ubuntu.com/blog/dirty-frag-linux-vulnerability-fixes-available

بيئة الاختبار

خط الأساس الكامل للنظام: evidence/logs/system-info-table.md

النتيجة

قبل تنفيذ PoC، كان سياق الاختبار حساب مستخدم عادي. بعد تشغيل ./exp، تم الحصول على شل جذر وتأكيده باستخدام whoami و id.

تأكيد شل جذر DirtyFrag

جمع الأدلة

بعد الاختبار، تم تصدير سجلات auditd ومخرجات الملخص إلى دليل أدلة محلي ونسخها إلى هذا المستودع.

نسخ سجل التدقيق

تصفية سجل التدقيق

تصدير ausearch

تصدير aureport

تصدير معلومات النظام

قائمة دليل الأدلة

هيكل المستودع

منطق الكشف في auditd

الكشف الأكثر فائدة ليس حدثًا واحدًا. أقوى إشارة هي السلسلة الكاملة التي تُلاحظ في نافذة زمنية قصيرة:

root@kitploit:~
مساحة اسم المستخدم -> vmsplice/splice -> ESP/XFRM -> su -> شل جذر مع AUID لمستخدم عادي

مفاتيح auditd ذات الصلة

سلسلة الأحداث المعاد بناؤها

مثال على ارتباط SIEM

root@kitploit:~
IF
  dirty_frag_unshare بواسطة auid>=1000
  AND عدد (dirty_frag_vmsplice + dirty_frag_splice بواسطة نفس exe أو pid) >= 3 خلال 600 ثانية
  AND نشاط MAC_IPSEC_EVENT / XFRM خلال 1200 ثانية
  AND (dirty_frag_su_exec OR execve مع euid=0 و auid>=1000) خلال 1200 ثانية
THEN
  تنبيه = "احتمال وجود LPE في لينكس عبر DirtyFrag CVE-2026-43284"
  الخطورة = عالية / حرجة

توصيات SOC

  • قم بتحديث النواة وفرض إعادة التشغيل إلى النواة المحدثة بعد التحديثات.
  • اجمع تتبع استدعاءات النظام باستخدام auditd أو Falco أو أدوات تعتمد على eBPF أو EDR.
  • لا تطلق تنبيهًا على حدث euid=0 واحد فقط؛ فهذا يلتقط أيضًا استخدام sudo المشروع.
  • اربط بين unshare و vmsplice و splice ونشاط XFRM/ESP و su وإنشاء عملية جذر من جلسة مستخدم عادية.
  • فكر في تقييد kernel.unprivileged_userns_clone حيثما يسمح توافق التطبيق بذلك.
  • راجع ما إذا كانت وحدات ESP/IPsec مطلوبة على نوع المضيف المحدد، وقيد تحميل الوحدات غير الضرورية حيثما كان ذلك مناسبًا.
  • أعد توجيه السجلات إلى مجمع بعيد أو SIEM؛ بعد LPE، يمكن للمهاجم تعديل السجلات المحلية.
  • راقب جودة auditd: يجب أن يظل lost يساوي 0 أثناء الاختبار والمراقبة الإنتاجية.
  • احتفظ بدليل استجابة لحوادث LPE في لينكس يغطي عزل المضيف وجمع سجلات التدقيق والتحقق من النواة قيد التشغيل والتقاط الوحدات المحملة.

ملاحظات

أظهرت حالة auditd المجمعة lost=2555، مما يعني أن بعض أحداث التدقيق قد تكون فُقدت. لا تزال السلسلة الرئيسية مرئية، ولكن يجب أن تزيد الاختبارات المستقبلية من backlog auditd وتؤكد lost=0 قبل تشغيل PoC.

يركز التقرير عمدًا على CVE-2026-43284 / XFRM/ESP لتجنب خلط نطاق كشف SOC مع مسارات أخرى متعلقة بـ DirtyFrag.

تنزيل الأداة
المعاملالقيمة
التوزيعةUbuntu 24.04.4 LTS / noble
نواة الاختبار6.17.0-23-generic
المعماريةx86_64
المحاكاة الافتراضيةOracle VirtualBox
المعالج12th Gen Intel(R) Core(TM) i5-12450H، 1 vCPU
الذاكرة العشوائية12 GiB
نظام الملفات الجذريext4
مستخدم الاختبارuid=1000(user)، gid=1000(user)، المجموعات تشمل sudo، adm، lpadmin
unprivileged_userns_clone1
auditdنشط، قواعد تدقيق DirtyFrag/LPE محملة
AppArmorنشط؛ ملف تعريف unprivileged_userns ظاهر في السجلات
المسارالوصف
docs/DirtyFrag_CVE-2026-43284_auditd_detection_report.docxتقرير DOCX باللغة الإنجليزية.
evidence/logs/audit.logسجل auditd الكامل يحتوي على الأحداث الخام.
evidence/logs/dirtyfrag-filtered.logسجل مفلتر يحتوي على أحداث متعلقة بـ DirtyFrag/LPE.
evidence/logs/dirty_frag_vmsplice.logأحداث vmsplice من عملية PoC.
evidence/logs/dirty_frag_splice.logأحداث splice من عملية PoC.
evidence/logs/dirty_frag_execve_su.logتنفيذ /usr/bin/su بعد نشاط PoC.
evidence/logs/lpe_root_exec_from_user_session.logالعمليات المنفذة كجذر من جلسة المستخدم الأصلية.
evidence/logs/audit-key-summary.txtملخص عدد الأحداث حسب مفتاح auditd.
evidence/logs/audit-exec-summary.txtملخص الملفات القابلة للتنفيذ من aureport.
evidence/logs/audit-rules-loaded.txtقواعد الكشف النشطة في auditd.
evidence/logs/system-info-table.mdجدول خط الأساس للنظام.
evidence/screenshots/01-dirtyfrag-root-shell.pngلقطة شاشة تؤكد الانتقال من مستخدم إلى شل جذر.
tools/generate-system-info-table.shنص مساعد استُخدم لإنشاء جدول معلومات النظام.
المفتاحالمعنى
dirty_frag_unshareتنفيذ unshare بواسطة مستخدم غير مميز؛ يشير إلى تحضير مساحة اسم المستخدم.
dirty_frag_vmspliceنشاط vmsplice من عملية مستخدم؛ إشارة رئيسية لذاكرة التخزين المؤقت للصفحات.
dirty_frag_spliceنشاط splice من عملية مستخدم؛ مرتبط بـ vmsplice.
dirty_frag_su_exec / dirty_frag_execve_suتنفيذ /usr/bin/su بعد مرحلة ذاكرة التخزين المؤقت للصفحات.
lpe_root_exec_from_user_sessionexecve مع euid=0 في جلسة يملكها auid>=1000؛ دليل قوي على LPE عند الارتباط.
الوقتالحدثالأثرالمعنى
21:10:48تحميل قواعد auditdaudit-rules-loaded.txt، audit.logالمراقبة كانت نشطة قبل تنفيذ PoC.
21:11:32unshare بواسطة ./expdirtyfrag-filtered.logعملية المستخدم دخلت unprivileged_userns.
21:11:32-21:11:39vmsplice / splice بواسطة ./expdirty_frag_vmsplice.log، dirty_frag_splice.logسلوك ذاكرة التخزين المؤقت للصفحات مرئي عبر تتبع استدعاءات النظام.
21:11:32-21:11:39MAC_IPSEC_EVENT / XFRM ESPaudit.logأحداث SAD-add و SA-icv-failure على 127.0.0.1 مع SPI 0xdeadbeXX.
21:11:39su -dirty_frag_execve_su.logمحاولة دخول شل جذر بعد تنفيذ PoC.
21:11:39sh / dash كجذرlpe_root_exec_from_user_session.logUID=root و EUID=root بينما AUID=user.
21:11:48whoami كجذرlpe_root_exec_from_user_session.log، لقطة شاشةتأكيد يدوي للتصعيد الناجح.
21:11:49id كجذرlpe_root_exec_from_user_session.log، لقطة شاشةتأكيد يدوي لـ uid=0(root).