Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/bplinux/chackd
DefensivwerkzeugeSchwachstellenanalyseKonfigurationsprüfungNetzwerksicherheitAnomalieerkennung
GitHubbplinux/chackd

chackd

Daemon zum Randomisieren von tcp_challenge_ack_limit, um Seitenkanalangriffe zu verhindern CVE-2016-5696

Repository anzeigen
244vor 10 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

chackd

chackd ist ein Daemon, der jede Sekunde den Kernelparameter tcp_challenge_ack_limit zufällig ändert, um Seitenkanalangriffe zu verhindern.

Einleitung

Ein kürzlich vorgestellter Seitenkanalangriff hat große Aufmerksamkeit in der Community erregt [1]. Für viele Server oder Smartphone-Geräte gilt dieser Angriff als gefährlich für IPv4-Verbindungen. Es besteht kein Zweifel, dass der Kernel dieses Problem in den nächsten Versionen beheben wird. Einige Administratoren könnten den Kernel jedoch aus bestimmten Gründen oder einfach aus Bequemlichkeit nicht aktualisieren.

Das Anpassen des Parameters auf einen sehr hohen Wert [2] funktioniert gut. Auf der anderen Seite kann es bei Serveranwendungen zu unnötigem Datenverkehr führen. Um dies zu verhindern, habe ich das Programm chackd geschrieben. Es kann parametriert werden, um die in [1] vorgestellte Lösung zu erreichen.

Der chack-Daemon erledigt diese Aufgabe sehr gut und hält sie einfach. Ein früheres Konzept von mir sah ein ladbares Kernelmodul vor, aber ich habe es verworfen, weil es eine leistungsstarke Schnittstelle zwischen Benutzer- und Kernelraum namens proc vfs gibt. Mit proc-Dateien können wir die Aufgabe mit einem einfachen Daemon erledigen.

Dies ist mein erstes Open-Source-Projekt mit einem netten Nutzen für Administratoren, die sich vor challenge_ack_limit-Angriffen schützen möchten und ihren Kernel nicht aktualisieren können. Kompilieren Sie es einfach und führen Sie es auf Ihrem Server aus.

Ich brauche Hilfe von der Community, um dieses Projekt auf "Community-Standard" zu bringen.

Dateien

  1. Makefile - Makefile
  2. global.h - Compiler-Optionen verwalten und globale Variablen definieren
  3. main.c - Hauptfunktion und Ihr Einstieg in den chack-Daemon
  4. init_daemon.h - Schnittstellen-Header für init_daemon.c
  5. init_daemon.c - Initialisierung des Daemons, um chackd zu einem Daemon-Prozess zu machen
  6. start_daemon.h- Schnittstellen-Header für start_daemon.c
  7. start_daemon.c- Hauptfunktionalität mit Zufallsgenerator und proc-Datei-Verarbeitung
  8. stop_daemon.h - Schnittstellen-Header für stop_daemon.c
  9. stop_daemon.c - Enthält den Signalhandler für SIGUSR1, der zum Stoppen des Daemons verwendet wird
  10. test.sh - Einfache Überprüfung des aktuellen Kernelparameters, um zu zeigen, dass der Daemon funktioniert
  11. chackd.script.h - Start-Stop-Skript des Daemons

TODOs

Bitte suchen Sie in den Quellcodedateien nach TODOs für einige Dinge, an denen ich gerne arbeiten würde. Fühlen Sie sich frei, auf jede gewünschte Weise zu forken. Ich möchte viel von diesem Projekt lernen.

Makefile - Mein Wunsch für das Makefile ist, es zu einer Art Standard mit Installation, Kernel-Release-Abfragen usw. zu machen.

start_daemon - Jeder Codeteil, der möglicherweise einen Absturz des Daemons verursachen könnte, muss behoben werden.

stop_daemon - Jeder Codeteil, der nicht dem Standard entspricht, muss behoben werden.

init_daemon - Jeder Codeteil, der möglicherweise einen Absturz des Daemons verursachen könnte, muss behoben werden.

main - Meine Absicht ist, dass Hauptparameter als einfache Ganzzahl übergeben werden, derzeit funktioniert es gut. Vielleicht gibt es jedoch eine viel bessere Art der Handhabung?

Ausgabe

1-Sekunden-Intervall von "sysctl net.ipv4.tcp_challenge_ack_limit"

net.ipv4.tcp_challenge_ack_limit = 222

net.ipv4.tcp_challenge_ack_limit = 227

net.ipv4.tcp_challenge_ack_limit = 191

net.ipv4.tcp_challenge_ack_limit = 178

net.ipv4.tcp_challenge_ack_limit = 229

net.ipv4.tcp_challenge_ack_limit = 167

net.ipv4.tcp_challenge_ack_limit = 189

net.ipv4.tcp_challenge_ack_limit = 229

Autor

Bastian Pukallus, bitte mailen Sie an [email protected]

Quellen

[1] http://www.cs.ucr.edu/~zhiyunq/pub/sec16_TCP_pure_offpath.pdf

[2] https://www.mail-archive.com/[email protected]/msg705042.html

Tool herunterladen