Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-43284-dirtyfrag-detection — Dieses Repository enthält einen Labor-Validierungsbericht und Erkennungsartefakte für DirtyFrag CVE-2026-43284, ein lokales Linux-Privilegieneskalationsproblem im Zusammenhang mit dem XFRM/ESP-Page-Cache-Schreibpfad. Der Schwerpunkt liegt auf auditd-Telemetrie, Ereigniskorrelation und SOC-orientierter Erkennungslogik. | Kitploit
Tools/GitHubGitHub/g0thamrabb1t/cve-2026-43284-dirtyfrag-detection
Privilege EscalationSchwachstellenanalyseForensikBedrohungsanalyseEinbruchserkennungLernen & BildungIncident ResponseLog-AnalyseBinary-Exploitation

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Labs & Praxis
GitHubg0thamrabb1t/cve-2026-43284-dirtyfrag-detection

CVE-2026-43284-dirtyfrag-detection

Repository anzeigen
vor 2 MonatenNoch nicht geprüft

Über

Dieses Repository enthält einen Labor-Validierungsbericht und Erkennungsartefakte für DirtyFrag CVE-2026-43284, ein lokales Linux-Privilegieneskalationsproblem im Zusammenhang mit dem XFRM/ESP-Page-Cache-Schreibpfad. Der Schwerpunkt liegt auf auditd-Telemetrie, Ereigniskorrelation und SOC-orientierter Erkennungslogik.

Teilen

DirtyFrag CVE-2026-43284 PoC-Validierung und auditd-Erkennung

Umfang: Validierung der Linux Local Privilege Escalation (LPE) mit Fokus auf den XFRM/ESP-Pfad im Zusammenhang mit CVE-2026-43284.

Dieses Repository enthält einen englischen Bericht und Beweisartefakte aus einer kontrollierten Laborvalidierung des öffentlichen DirtyFrag-PoCs. Der Schwerpunkt liegt nicht auf einer Exploit-Anleitung, sondern darauf, zu dokumentieren, was in den Linux-Audit-Logs sichtbar war und wie diese Ereignisse in praktische SOC-Erkennungslogik umgewandelt werden können.

Vollständiger PDF-Bericht:

EN: reports/DirtyFrag_CVE-2026-43284_EN.pdf

PL: reports/DirtyFrag_CVE-2026-43284_PL.pdf

Zweck und Umfang

Der Test wurde durchgeführt, um zu überprüfen, ob ein normaler lokaler Benutzer in einer verwundbaren Labor-VM eine Root-Shell erhalten kann, und um festzustellen, welche Ereignisse mit auditd erfasst werden können.

CVE-2026-43284 betrifft die unsachgemäße Behandlung gemeinsamer Seitenfragmente während ESP/IPsec-Operationen. Unter bestimmten Bedingungen kann ein lokaler Angreifer Daten im Page-Cache beeinflussen und Privilegien erweitern. Ubuntu Security stuft diese Schwachstelle als CVSS 3.1: 7.8 High ein.

SchwachstelleUmfangKomponenteCVSS
CVE-2026-43284XFRM/ESP Page-Cache-WriteXFRM / ESP, esp4/esp67.8 High

Technische Referenzen:

  • Öffentliches DirtyFrag-PoC-Repository: https://github.com/V4bel/dirtyfrag
  • Ubuntu Security – CVE-2026-43284: https://ubuntu.com/security/CVE-2026-43284
  • Ubuntu-Blog – Dirty Frag Linux-Sicherheitsupdates verfügbar: https://ubuntu.com/blog/dirty-frag-linux-vulnerability-fixes-available

Testumgebung

Vollständige Systembasislinie: evidence/logs/system-info-table.md

Ergebnis

Vor der PoC-Ausführung war der Testkontext ein normales Benutzerkonto. Nach Ausführung von ./exp wurde eine Root-Shell erhalten und mit whoami und id bestätigt.

DirtyFrag-Root-Shell-Bestätigung

Beweissammlung

Nach dem Test wurden auditd-Logs und Zusammenfassungsausgaben in ein lokales Beweisverzeichnis exportiert und in dieses Repository kopiert.

Audit-Log kopieren

Audit-Log filtern

ausearch-Export

aureport-Export

Export der Systeminformationen

Auflistung des Beweisverzeichnisses

Repository-Struktur

auditd-Erkennungslogik

Die nützlichste Erkennung ist kein einzelnes Ereignis. Das stärkste Signal ist die gesamte Kette, die in einem kurzen Zeitfenster beobachtet wird:

root@kitploit:~
user namespace -> vmsplice/splice -> ESP/XFRM -> su -> root shell with AUID of a normal user

Relevante auditd-Keys

Rekonstruierte Ereigniskette

Beispiel-SIEM-Korrelation

root@kitploit:~
IF
  dirty_frag_unshare by auid>=1000
  AND count(dirty_frag_vmsplice + dirty_frag_splice by same exe or pid) >= 3 within 600s
  AND MAC_IPSEC_EVENT / XFRM activity within 1200s
  AND (dirty_frag_su_exec OR execve with euid=0 and auid>=1000) within 1200s
THEN
  alert = "Possible DirtyFrag CVE-2026-43284 Linux LPE"
  severity = high/critical

SOC-Empfehlungen

  • Kernel patchen und nach Updates einen Neustart in den gepatchten Kernel erzwingen.
  • Syscall-Telemetrie mit auditd, Falco, eBPF-basierten Tools oder EDR sammeln.
  • Nicht allein auf ein einzelnes euid=0-Ereignis alarmieren; dies erfasst auch legitime sudo-Nutzung.
  • unshare, vmsplice, splice, XFRM/ESP-Aktivität, su und die Erstellung von Root-Prozessen aus einer normalen Benutzersitzung korrelieren.
  • Erwägen, kernel.unprivileged_userns_clone einzuschränken, wo die Anwendungskompatibilität dies erlaubt.
  • Prüfen, ob ESP/IPsec-Module auf einer bestimmten Hostklasse erforderlich sind, und unnötiges Laden von Modulen gegebenenfalls einschränken.
  • Logs an einen entfernten Collector oder SIEM weiterleiten; nach einer LPE können lokale Logs vom Angreifer verändert werden.
  • auditd-Qualität überwachen: lost sollte während Tests und Produktionsüberwachung 0 bleiben.
  • Ein Linux-LPE-Triage-Playbook pflegen, das Host-Isolation, Audit-Log-Sammlung, Kernel-Verifizierung des laufenden Systems und Erfassung geladener Module abdeckt.

Hinweise

Der gesammelte auditd-Status zeigte lost=2555, was bedeutet, dass einige Audit-Ereignisse verworfen worden sein könnten. Die Schlüsselkette ist weiterhin sichtbar, aber zukünftige Tests sollten den Audit-Backlog erhöhen und vor der Ausführung des PoCs lost=0 bestätigen.

Der Bericht konzentriert sich bewusst auf CVE-2026-43284 / XFRM/ESP, um den SOC-Erkennungsumfang nicht mit anderen DirtyFrag-bezogenen Pfaden zu vermischen.

Tool herunterladen
ParameterWert
DistributionUbuntu 24.04.4 LTS / noble
Testkernel6.17.0-23-generic
Architekturx86_64
VirtualisierungOracle VirtualBox
CPU12th Gen Intel(R) Core(TM) i5-12450H, 1 vCPU
RAM12 GiB
Root-Dateisystemext4
Testbenutzeruid=1000(user), gid=1000(user), Gruppen umfassen sudo, adm, lpadmin
unprivileged_userns_clone1
auditdaktiv, DirtyFrag/LPE-Auditregeln geladen
AppArmoraktiv; unprivileged_userns-Profil in Logs sichtbar
PfadBeschreibung
docs/DirtyFrag_CVE-2026-43284_auditd_detection_report.docxEnglischer DOCX-Bericht.
evidence/logs/audit.logVollständiges auditd-Log mit Roh-Ereignissen.
evidence/logs/dirtyfrag-filtered.logGefiltertes Log mit DirtyFrag/LPE-bezogenen Ereignissen.
evidence/logs/dirty_frag_vmsplice.logvmsplice-Ereignisse des PoC-Prozesses.
evidence/logs/dirty_frag_splice.logsplice-Ereignisse des PoC-Prozesses.
evidence/logs/dirty_frag_execve_su.logAusführung von /usr/bin/su nach der PoC-Aktivität.
evidence/logs/lpe_root_exec_from_user_session.logProzesse, die aus der ursprünglichen Benutzersitzung als Root ausgeführt wurden.
evidence/logs/audit-key-summary.txtEreigniszählungs-Zusammenfassung nach auditd-Key.
evidence/logs/audit-exec-summary.txtAusführungszusammenfassung von aureport.
evidence/logs/audit-rules-loaded.txtAktive auditd-Erkennungsregeln.
evidence/logs/system-info-table.mdSystem-Basislinientabelle.
evidence/screenshots/01-dirtyfrag-root-shell.pngScreenshot, der den Benutzer-zu-Root-Shell-Übergang bestätigt.
tools/generate-system-info-table.shHilfsskript zur Erzeugung der Systeminformationstabelle.
KeyBedeutung
dirty_frag_unshareunshare, ausgeführt von einem unprivilegierten Benutzer; weist auf die Vorbereitung eines User-Namespace hin.
dirty_frag_vmsplicevmsplice-Aktivität von einem Benutzerprozess; Hauptsignal im Page-Cache.
dirty_frag_splicesplice-Aktivität von einem Benutzerprozess; mit vmsplice korreliert.
dirty_frag_su_exec / dirty_frag_execve_suAusführung von /usr/bin/su nach der Page-Cache-Phase.
lpe_root_exec_from_user_sessionexecve mit euid=0 in einer Sitzung, die auid>=1000 gehört; starker LPE-Beleg, wenn korreliert.
ZeitEreignisArtefaktBedeutung
21:10:48auditd-Regeln geladenaudit-rules-loaded.txt, audit.logDie Überwachung war vor der PoC-Ausführung aktiv.
21:11:32unshare durch ./expdirtyfrag-filtered.logDer Benutzerprozess trat in unprivileged_userns ein.
21:11:32-21:11:39vmsplice / splice durch ./expdirty_frag_vmsplice.log, dirty_frag_splice.logPage-Cache-Verhalten über Syscall-Telemetrie sichtbar.
21:11:32-21:11:39MAC_IPSEC_EVENT / XFRM ESPaudit.logSAD-add- und SA-icv-failure-Ereignisse auf 127.0.0.1 mit SPI 0xdeadbeXX.
21:11:39su -dirty_frag_execve_su.logVersuch, nach der PoC-Ausführung eine Root-Shell zu betreten.
21:11:39sh / dash als Rootlpe_root_exec_from_user_session.logUID=root und EUID=root, während AUID=user.
21:11:48whoami als Rootlpe_root_exec_from_user_session.log, ScreenshotManuelle Bestätigung der erfolgreichen Privilegienausweitung.
21:11:49id als Rootlpe_root_exec_from_user_session.log, ScreenshotManuelle Bestätigung von uid=0(root).