
مجموعة أدوات تعدين خفي نشطة تتضمن ثغرة تصعيد الامتيازات المحلية CVE-2026-31431، والهروب من الحاوية، وروتكيت النواة، وعامل تعدين مونيرو XMRig، مُلتقَطة من هجمات حقيقية لأغراض البحث الدفاعي وهندسة الكشف.
مجموعة أدوات تعدين العملات المشفرة (cryptojacking) تعمل على Linux وتنتقل من Docker إلى المضيف، تم التقاطها من هجمات حية على Kinryū Labs. تخترق النظام عبر واجهة Docker Engine API المكشوفة، وتهرب من الحاوية لتنال صلاحيات الجذر (root) على المضيف باستخدام CVE-2026-31431، وتثبّت روت كيت على مستوى النواة، وتشغّل مُعدّن مونيرو XMRig.
التحليل الفني الكامل: https://kinryu.sh/reports/rootpacket-linux-cryptojacking-rootkit
TLP:CLEAR
⚠️ يحتوي هذا المستودع على برمجيات خبيثة حية
كل ملف هنا هو كود وظيفي عدائي، بما في ذلك استغلال يعمل لتصعيد الصلاحيات. تعامل معه فقط داخل جهاز افتراضي معزول وقابل للتخلص منه، دون وصول حقيقي إلى الشبكة، ومع لقطة (snapshot) للعودة إليها. لا تتعامل معه أبدًا على مضيف أو نظام إنتاج أو شبكة تهمّك. أنت تتحمّل جميع المخاطر.
إذا كنت تستخدم Linux، طبّق التصحيح الأمني CVE-2026-31431 أولاً (kernel 6.18.22 / 6.19.12 / 7.0+، أو النقل الخلفي backport لتوزيعتك) قبل الاقتراب من
getroot.
| الملف | الوصف |
|---|---|
setup.sh | المثبّت / الموجّه. يختار بين وضع الجذر (root) ووضع المستخدم (userland) ويضبط آلية الثبات. |
getroot | ⚠️ استغلال تصعيد صلاحيات محلي LPE يعمل لـ CVE-2026-31431 ("Copy Fail"): كتابة في ذاكرة التخزين المؤقت للصفحات (page cache) عبر AF_ALG تصحّح /usr/bin/su في الذاكرة. كما يهرب من الحاويات إلى المضيف. |
xrandom | مُعدّن مونيرو مبني على XMRig، مضغوط بـ UPX، وأُعيدت تسميته للتمويه. |
killservice.sh | إخلاء المنافسين + تحصين المضيف: يقتل المُعدّنين المنافسين، ثم يُغلق الخدمات المكشوفة (بما فيها Docker 2375) التي دخل من خلالها. |
kernel/ | روت كيت من نوع LKM stealth.c (متنكّرًا في صورة intel_uncore_freq_aux) ومثبّت DKMS الخاص به. يخفي العمليات ويزوّر /proc/stat و/proc/meminfo. |
rootpacket.tar.gz | مجموعة الأدوات المجمّعة، كما وصلت من المضيف الحامل للحمولة (payload host). |
| الملف | SHA-256 |
|---|---|
getroot | dda96d8a4bcc39dc7679347a4386bf1024152d2ccc46d333725ad0cda855d952 |
xrandom | ec3ef3dce99fa6cbc480f0f0b0c292676afed68704c44396271c7dc6afea2937 |
rootpacket.tar.gz: MD5 aa09915de9ce9dba8b62995e17fe9b97، 5,243,465 بايت.
-v /:/host --pid host) → chroot /host → تسحب هذه المجموعة وتشغّلها.getroot ثغرة CVE-2026-31431، وهي كتابة حتمية بحجم 4 بايتات في ذاكرة التخزين المؤقت للصفحات عبر واجهة AF_ALG algif_aead (authencesn(hmac(sha256),cbc(aes)))، لتصحيح /usr/bin/su في الذاكرة وتشغيل شيل كود (shellcode) بصلاحيات root. لا يُلمس الملف الموجود على القرص إطلاقًا، لذلك لا يرى نظام مراقبة تكامل الملفات شيئًا. ولأن ذاكرة التخزين المؤقت للصفحات عامة للمضيف، فإن الثغرة نفسها تتيح الهروب من حاوية غير مميزة إلى المضيف./proc، لذلك يُظهر top نظامًا هادئًا.killservice.sh على إخلاء المُعدّنين المنافسين وإغلاق الخدمات المكشوفة الأخرى.النوى المتأثرة: Linux 4.14 إلى 6.19.11. تم الإصلاح في 6.18.22 / 6.19.12 / 7.0+.
لأغراض البحث الدفاعي وهندسة الاكتشاف والتعليم فقط. لا تستخدم هذه العينات أو الاستغلال أو التقنيات ضد أنظمة لا تملكها أو غير مخوّل باختبارها صراحةً. أنت مسؤول عن الامتثال للقانون في نطاق اختصاصك (CFAA، قانون إساءة استخدام الحاسوب Computer Misuse Act، وما يعادلهما).
تمت كتابة هذه العينات بواسطة جهات تهديد خارجية، وهي مُعاد إنتاجها دون تعديل لأغراض التحليل.
تصحيحات، أو طلبات عينات، أو إزالة محتوى: [email protected] · kinryu.sh
rootpacket.tar.gz |
e2d0dab6b29df89d123fe8581047a03ac9b89ae8fa0d1f334b5aefbb93152857 |