Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
rootpacket-cve-2026-31431 — مجموعة أدوات تعدين خفي نشطة تتضمن ثغرة تصعيد الامتيازات المحلية CVE-2026-31431، والهروب من الحاوية، وروتكيت النواة، وعامل تعدين مونيرو XMRig، مُلتقَطة من هجمات حقيقية لأغراض البحث الدفاعي وهندسة الكشف. | Kitploit
أدوات/GitHubGitHub/kinryulabs/rootpacket-cve-2026-31431
تصعيد الامتيازاتأمن الحاوياتالاستغلالتحليل البرمجيات الخبيثةالتشفيرالتعلم والتعليمالفريق الأحمرالهروب من الحاوية

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
kinryulabs/rootpacket-cve-2026-31431

rootpacket-cve-2026-31431

مجموعة أدوات تعدين خفي نشطة تتضمن ثغرة تصعيد الامتيازات المحلية CVE-2026-31431، والهروب من الحاوية، وروتكيت النواة، وعامل تعدين مونيرو XMRig، مُلتقَطة من هجمات حقيقية لأغراض البحث الدفاعي وهندسة الكشف.

عرض المستودعالموقع الإلكتروني
24منذ 2 أشهرلم تتم المراجعة بعد

rootpacket (CVE-2026-31431)

مجموعة أدوات تعدين العملات المشفرة (cryptojacking) تعمل على Linux وتنتقل من Docker إلى المضيف، تم التقاطها من هجمات حية على Kinryū Labs. تخترق النظام عبر واجهة Docker Engine API المكشوفة، وتهرب من الحاوية لتنال صلاحيات الجذر (root) على المضيف باستخدام CVE-2026-31431، وتثبّت روت كيت على مستوى النواة، وتشغّل مُعدّن مونيرو XMRig.

التحليل الفني الكامل: https://kinryu.sh/reports/rootpacket-linux-cryptojacking-rootkit

TLP:CLEAR

⚠️ يحتوي هذا المستودع على برمجيات خبيثة حية

كل ملف هنا هو كود وظيفي عدائي، بما في ذلك استغلال يعمل لتصعيد الصلاحيات. تعامل معه فقط داخل جهاز افتراضي معزول وقابل للتخلص منه، دون وصول حقيقي إلى الشبكة، ومع لقطة (snapshot) للعودة إليها. لا تتعامل معه أبدًا على مضيف أو نظام إنتاج أو شبكة تهمّك. أنت تتحمّل جميع المخاطر.

إذا كنت تستخدم Linux، طبّق التصحيح الأمني CVE-2026-31431 أولاً (kernel 6.18.22 / 6.19.12 / 7.0+، أو النقل الخلفي backport لتوزيعتك) قبل الاقتراب من getroot.

المحتويات

الملفالوصف
setup.shالمثبّت / الموجّه. يختار بين وضع الجذر (root) ووضع المستخدم (userland) ويضبط آلية الثبات.
getroot⚠️ استغلال تصعيد صلاحيات محلي LPE يعمل لـ CVE-2026-31431 ("Copy Fail"): كتابة في ذاكرة التخزين المؤقت للصفحات (page cache) عبر AF_ALG تصحّح /usr/bin/su في الذاكرة. كما يهرب من الحاويات إلى المضيف.
xrandomمُعدّن مونيرو مبني على XMRig، مضغوط بـ UPX، وأُعيدت تسميته للتمويه.
killservice.shإخلاء المنافسين + تحصين المضيف: يقتل المُعدّنين المنافسين، ثم يُغلق الخدمات المكشوفة (بما فيها Docker 2375) التي دخل من خلالها.
kernel/روت كيت من نوع LKM stealth.c (متنكّرًا في صورة intel_uncore_freq_aux) ومثبّت DKMS الخاص به. يخفي العمليات ويزوّر /proc/stat و/proc/meminfo.
rootpacket.tar.gzمجموعة الأدوات المجمّعة، كما وصلت من المضيف الحامل للحمولة (payload host).

قيم التجزئة

الملفSHA-256
getrootdda96d8a4bcc39dc7679347a4386bf1024152d2ccc46d333725ad0cda855d952
xrandomec3ef3dce99fa6cbc480f0f0b0c292676afed68704c44396271c7dc6afea2937

rootpacket.tar.gz: MD5 aa09915de9ce9dba8b62995e17fe9b97، 5,243,465 بايت.

ماذا يفعل

  • الإدخال (Delivery): واجهة Docker Engine API مكشوفة على TCP 2375 → حاوية مميزة تركب جذر المضيف عبر bind mount (-v /:/host --pid host) → chroot /host → تسحب هذه المجموعة وتشغّلها.
  • تصعيد الصلاحيات: يستغل getroot ثغرة CVE-2026-31431، وهي كتابة حتمية بحجم 4 بايتات في ذاكرة التخزين المؤقت للصفحات عبر واجهة AF_ALG algif_aead (authencesn(hmac(sha256),cbc(aes)))، لتصحيح /usr/bin/su في الذاكرة وتشغيل شيل كود (shellcode) بصلاحيات root. لا يُلمس الملف الموجود على القرص إطلاقًا، لذلك لا يرى نظام مراقبة تكامل الملفات شيئًا. ولأن ذاكرة التخزين المؤقت للصفحات عامة للمضيف، فإن الثغرة نفسها تتيح الهروب من حاوية غير مميزة إلى المضيف.
  • التخفي (Stealth): يخفي روت كيت LKM عملية المُعدّن وملفاته ويزوّر بيانات CPU/RAM في /proc، لذلك يُظهر top نظامًا هادئًا.
  • الأثر: تعدين مونيرو عبر XMRig بصلاحيات root؛ يعمل killservice.sh على إخلاء المُعدّنين المنافسين وإغلاق الخدمات المكشوفة الأخرى.

النوى المتأثرة: Linux 4.14 إلى 6.19.11. تم الإصلاح في 6.18.22 / 6.19.12 / 7.0+.

الاستخدام المسؤول

لأغراض البحث الدفاعي وهندسة الاكتشاف والتعليم فقط. لا تستخدم هذه العينات أو الاستغلال أو التقنيات ضد أنظمة لا تملكها أو غير مخوّل باختبارها صراحةً. أنت مسؤول عن الامتثال للقانون في نطاق اختصاصك (CFAA، قانون إساءة استخدام الحاسوب Computer Misuse Act، وما يعادلهما).

تمت كتابة هذه العينات بواسطة جهات تهديد خارجية، وهي مُعاد إنتاجها دون تعديل لأغراض التحليل.

التواصل

تصحيحات، أو طلبات عينات، أو إزالة محتوى: [email protected] · kinryu.sh

تنزيل الأداة
rootpacket.tar.gz
e2d0dab6b29df89d123fe8581047a03ac9b89ae8fa0d1f334b5aefbb93152857