Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-43284-dirtyfrag-detection — تقرير التحقق المختبري وقطع الكشف لـ CVE-2026-43284 (DirtyFrag) LPE في Linux. يوفر قياسات auditd وقواعد ربط الأحداث ومنطق كشف موجه لمراكز العمليات الأمنية لمسار كتابة صفحة XFRM/ESP. | Kitploit
أدوات/GitHubGitHub/g0thamrabb1t/cve-2026-43284-dirtyfrag-detection
تصعيد الامتيازاتتحليل الثغرات الأمنيةالتحقيق الجنائي الرقمياستخبارات التهديداتكشف التسللالتعلم والتعليمالاستجابة للحوادثتحليل السجلاتاستغلال الملفات الثنائية

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
مختبرات وتدريب عملي
GitHubg0thamrabb1t/cve-2026-43284-dirtyfrag-detection

CVE-2026-43284-dirtyfrag-detection

تقرير التحقق المختبري وقطع الكشف لـ CVE-2026-43284 (DirtyFrag) LPE في Linux. يوفر قياسات auditd وقواعد ربط الأحداث ومنطق كشف موجه لمراكز العمليات الأمنية لمسار كتابة صفحة XFRM/ESP.

عرض المستودع
16منذ 3 أشهرلم تتم المراجعة بعد

DirtyFrag CVE-2026-43284 PoC Validation و auditd Detection

النطاق: التحقق من تصعيد الامتيازات المحلية (LPE) في لينكس مع التركيز على مسار XFRM/ESP المرتبط بـ CVE-2026-43284.

يحتوي هذا المستودع على تقرير باللغة الإنجليزية وأدلة من اختبار معملي خاضع للرقابة على PoC العام لـ DirtyFrag. التركيز ليس على تقديم دليل استغلال، بل على توثيق ما كان مرئيًا في سجلات تدقيق لينكس وكيف يمكن تحويل هذه الأحداث إلى منطق كشف قابل للاستخدام في SOC.

تقرير PDF كامل:

EN: reports/DirtyFrag_CVE-2026-43284_EN.pdf

PL: reports/DirtyFrag_CVE-2026-43284_PL.pdf

الغرض والنطاق

تم إجراء الاختبار للتحقق مما إذا كان بإمكان مستخدم محلي عادي الحصول على شل جذر في آلة افتراضية معرضة للخطر، وتحديد الأحداث التي يمكن التقاطها باستخدام auditd.

يتعلق CVE-2026-43284 بمعالجة غير صحيحة لأجزاء الصفحات المشتركة أثناء عمليات ESP/IPsec. في ظل ظروف معينة، يمكن لمهاجم محلي التأثير على البيانات في ذاكرة التخزين المؤقت للصفحات وتصعيد الامتيازات. تقيّم أمان أوبونتو هذه الثغرة بـ CVSS 3.1: 7.8 عالية.

الثغرةالنطاقالمكونCVSS
CVE-2026-43284كتابة ذاكرة التخزين المؤقت للصفحات (XFRM/ESP)XFRM / ESP، esp4/esp67.8 عالية

مراجع تقنية:

  • مستودع PoC العام لـ DirtyFrag: https://github.com/V4bel/dirtyfrag
  • أمان أوبونتو - CVE-2026-43284: https://ubuntu.com/security/CVE-2026-43284
  • مدونة أوبونتو - إصلاحات ثغرة Dirty Frag في لينكس متاحة: https://ubuntu.com/blog/dirty-frag-linux-vulnerability-fixes-available

بيئة الاختبار

المعاملالقيمة
التوزيعةUbuntu 24.04.4 LTS / noble
نواة الاختبار6.17.0-23-generic
المعماريةx86_64
المحاكاة الافتراضيةOracle VirtualBox
المعالج12th Gen Intel(R) Core(TM) i5-12450H، 1 vCPU
الذاكرة العشوائية12 GiB
نظام الملفات الجذريext4
مستخدم الاختبارuid=1000(user)، gid=1000(user)، المجموعات تشمل sudo، adm، lpadmin
unprivileged_userns_clone1
auditdنشط، قواعد تدقيق DirtyFrag/LPE محملة
AppArmorنشط؛ ملف تعريف unprivileged_userns ظاهر في السجلات

خط الأساس الكامل للنظام: evidence/logs/system-info-table.md

النتيجة

قبل تنفيذ PoC، كان سياق الاختبار حساب مستخدم عادي. بعد تشغيل ./exp، تم الحصول على شل جذر وتأكيده باستخدام whoami و id.

تأكيد شل جذر DirtyFrag

جمع الأدلة

بعد الاختبار، تم تصدير سجلات auditd ومخرجات الملخص إلى دليل أدلة محلي ونسخها إلى هذا المستودع.

نسخ سجل التدقيق

تصفية سجل التدقيق

تصدير ausearch

تصدير aureport

تصدير معلومات النظام

قائمة دليل الأدلة

هيكل المستودع

المسارالوصف
docs/DirtyFrag_CVE-2026-43284_auditd_detection_report.docxتقرير DOCX باللغة الإنجليزية.
evidence/logs/audit.logسجل auditd الكامل يحتوي على الأحداث الخام.
evidence/logs/dirtyfrag-filtered.logسجل مفلتر يحتوي على أحداث متعلقة بـ DirtyFrag/LPE.
evidence/logs/dirty_frag_vmsplice.logأحداث vmsplice من عملية PoC.
evidence/logs/dirty_frag_splice.logأحداث splice من عملية PoC.
evidence/logs/dirty_frag_execve_su.logتنفيذ /usr/bin/su بعد نشاط PoC.
evidence/logs/lpe_root_exec_from_user_session.logالعمليات المنفذة كجذر من جلسة المستخدم الأصلية.
evidence/logs/audit-key-summary.txtملخص عدد الأحداث حسب مفتاح auditd.
evidence/logs/audit-exec-summary.txtملخص الملفات القابلة للتنفيذ من aureport.
evidence/logs/audit-rules-loaded.txtقواعد الكشف النشطة في auditd.
evidence/logs/system-info-table.mdجدول خط الأساس للنظام.
evidence/screenshots/01-dirtyfrag-root-shell.pngلقطة شاشة تؤكد الانتقال من مستخدم إلى شل جذر.
tools/generate-system-info-table.shنص مساعد استُخدم لإنشاء جدول معلومات النظام.

منطق الكشف في auditd

الكشف الأكثر فائدة ليس حدثًا واحدًا. أقوى إشارة هي السلسلة الكاملة التي تُلاحظ في نافذة زمنية قصيرة:

مساحة اسم المستخدم -> vmsplice/splice -> ESP/XFRM -> su -> شل جذر مع AUID لمستخدم عادي

مفاتيح auditd ذات الصلة

المفتاحالمعنى
dirty_frag_unshareتنفيذ unshare بواسطة مستخدم غير مميز؛ يشير إلى تحضير مساحة اسم المستخدم.
dirty_frag_vmspliceنشاط vmsplice من عملية مستخدم؛ إشارة رئيسية لذاكرة التخزين المؤقت للصفحات.
dirty_frag_spliceنشاط splice من عملية مستخدم؛ مرتبط بـ vmsplice.
dirty_frag_su_exec / dirty_frag_execve_suتنفيذ /usr/bin/su بعد مرحلة ذاكرة التخزين المؤقت للصفحات.
lpe_root_exec_from_user_sessionexecve مع euid=0 في جلسة يملكها auid>=1000؛ دليل قوي على LPE عند الارتباط.

سلسلة الأحداث المعاد بناؤها

الوقتالحدثالأثرالمعنى
21:10:48تحميل قواعد auditdaudit-rules-loaded.txt، audit.logالمراقبة كانت نشطة قبل تنفيذ PoC.
21:11:32unshare بواسطة ./expdirtyfrag-filtered.logعملية المستخدم دخلت unprivileged_userns.
21:11:32-21:11:39vmsplice / splice بواسطة ./expdirty_frag_vmsplice.log، dirty_frag_splice.logسلوك ذاكرة التخزين المؤقت للصفحات مرئي عبر تتبع استدعاءات النظام.
21:11:32-21:11:39MAC_IPSEC_EVENT / XFRM ESPaudit.logأحداث SAD-add و SA-icv-failure على 127.0.0.1 مع SPI 0xdeadbeXX.
21:11:39su -dirty_frag_execve_su.logمحاولة دخول شل جذر بعد تنفيذ PoC.
21:11:39sh / dash كجذرlpe_root_exec_from_user_session.logUID=root و EUID=root بينما AUID=user.
21:11:48whoami كجذرlpe_root_exec_from_user_session.log، لقطة شاشةتأكيد يدوي للتصعيد الناجح.
21:11:49id كجذرlpe_root_exec_from_user_session.log، لقطة شاشةتأكيد يدوي لـ uid=0(root).

مثال على ارتباط SIEM

IF
  dirty_frag_unshare بواسطة auid>=1000
  AND عدد (dirty_frag_vmsplice + dirty_frag_splice بواسطة نفس exe أو pid) >= 3 خلال 600 ثانية
  AND نشاط MAC_IPSEC_EVENT / XFRM خلال 1200 ثانية
  AND (dirty_frag_su_exec OR execve مع euid=0 و auid>=1000) خلال 1200 ثانية
THEN
  تنبيه = "احتمال وجود LPE في لينكس عبر DirtyFrag CVE-2026-43284"
  الخطورة = عالية / حرجة

توصيات SOC

تنزيل الأداة