Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
afalg-check — Ein Linux-Dienstprogramm, das die Verfügbarkeit von `AF_ALG`/`algif_aead` prüft und bei der Bewertung des Risikos im Zusammenhang mit `CVE-2026-31431` hilft. | Kitploit
Tools/GitHubGitHub/itsystem/afalg-check
DefensivwerkzeugeSchwachstellenanalyseKonfigurationsprüfungKryptographieBedrohungsanalyse
GitHubitsystem/afalg-check

afalg-check

Ein Linux-Dienstprogramm, das die Verfügbarkeit von `AF_ALG`/`algif_aead` prüft und bei der Bewertung des Risikos im Zusammenhang mit `CVE-2026-31431` hilft.

Repository anzeigen
1vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Itsumma AF_ALG Check

Diagnose-Dienstprogramm für Linux, das Folgendes prüft:

  • Verfügbarkeit von AF_ALG / algif_aead und hilft, das Risiko für CVE-2026-31431 (Copy-Fail) einzuschätzen;
  • Vorhandensein der Angriffsfläche für die Schwachstellenklasse Dirty Frag (Kette xfrm-ESP Page-Cache Write + RxRPC Page-Cache Write) anhand der Komponenten esp4, esp6, rxrpc und gibt Mitigationsempfehlungen aus.

Das Tool ist für defensive Prüfungen gedacht und ist kein Exploit.

Funktionen

  • führt eine Runtime-Probe socket + bind für AF_ALG AEAD durch;
  • analysiert Kernel-Komponenten über /proc/modules, modules.builtin, modules.builtin.modinfo;
  • versucht, einen Vendor-Backport-Fix anhand des Changelogs (rpm/Debian-Changelog) zu erkennen;
  • zeigt Prozesse, die AF_ALG-Sockets halten (/proc/*/fd, Best Effort);
  • gibt Mitigationsempfehlungen für verschiedene Distributionsfamilien aus.

Zusätzlich für Dirty Frag:

  • prüft das Vorhandensein von esp4, esp6, rxrpc (geladen / eingebaut / unbekannt);
  • führt Runtime-Proben socket(AF_NETLINK, NETLINK_XFRM) und socket(AF_RXRPC) durch, ohne die Systemkonfiguration zu ändern;
  • gibt eine Notfall-Mitigation aus (Deaktivierung des Modulladens + Versuch des Entladens), wenn die Komponenten vorhanden sind.

Anforderungen

  • Linux;
  • Go 1.24+;
  • für einen vollständigen Scan von /proc/*/fd ist es besser, als root zu starten.

Build

Der Einstiegspunkt befindet sich im Projektstamm, der Build wird aus dem Stammverzeichnis ausgeführt:

root@kitploit:~
go build -o itsumma-afalg-check .

Ausführung

root@kitploit:~
./itsumma-afalg-check

Was das Dienstprogramm ausgibt

Beim Start:

Itsumma Security Check — AF_ALG / CVE-2026-31431

Danach:

  • Ergebnis der Runtime-Probe AF_ALG (socket + bind);
  • Kernel-Version und Verfügbarkeit von modules.builtin;
  • Status von af_alg und algif_aead (geladen / eingebaut / unbekannt);
  • abschließende Bewertung für CVE-2026-31431 (einschließlich Versuch, den Vendor-Backport zu erkennen);
  • Liste der aktuellen Prozesse mit AF_ALG-Sockets (falls gefunden);
  • schrittweise Mitigationsbefehle und Nachprüfungen nach einem Reboot.

Grundlegende Nachprüfung nach der Mitigation

root@kitploit:~
cat /proc/cmdline
echo 3 | sudo tee /proc/sys/vm/drop_caches
modprobe -n -v algif_aead
lsmod | grep '^algif_aead\b' || echo 'algif_aead not loaded'
./itsumma-afalg-check

Für das eingebaute Szenario ist es zusätzlich zu modprobe/lsmod sinnvoll, Folgendes zu prüfen:

root@kitploit:~
dmesg | grep -i 'algif_aead\|initcall_blacklist'

Dirty Frag: grundlegender Mitigationsbefehl

Befehl aus dem öffentlichen Dirty-Frag-Runbook (deaktiviert das Laden von esp4, esp6, rxrpc und versucht, bereits geladene Module zu entladen).

Wenn IPSec / XFRM verwendet wird (z. B. über strongSwan), wird empfohlen, vor dem Entladen der Module einen Flush durchzuführen:

root@kitploit:~
sudo ip xfrm state flush
sudo ip xfrm policy flush
echo 3 | sudo tee /proc/sys/vm/drop_caches

Wenn esp4/esp6/rxrpc als eingebaut (built-in) kompiliert sind (nur in modules.builtin sichtbar), werden modprobe blacklist und rmmod sie nicht deaktivieren: In diesem Fall ist ein Kernel-Update/-Rebuild erforderlich.

Für strongSwan aktivieren Sie nach der Installation von libcharon-extra-plugins kernel-libipsec:

root@kitploit:~
sudo sed -i 's/^\s*load\s*=\s*no/load = yes/' /etc/strongswan.d/charon/kernel-libipsec.conf
sudo systemctl restart strongswan || sudo systemctl restart strongswan-starter
root@kitploit:~
lsmod | egrep '^(esp4|esp6|rxrpc)\b' || echo 'esp4/esp6/rxrpc not loaded'
sudo modprobe esp4 esp6 rxrpc || true
sudo modprobe -r esp6 rxrpc
sudo modprobe -r esp4 || true
sudo rmmod -f esp4
sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp6 rxrpc 2>/dev/null; rmmod -f esp4 2>/dev/null; true"

Nachprüfung:

root@kitploit:~
modprobe -n -v esp4 esp6 rxrpc
lsmod | egrep '^(esp4|esp6|rxrpc)\b' || echo 'esp4/esp6/rxrpc not loaded'
./itsumma-afalg-check

Wichtig

  • Das Dienstprogramm hat diagnostischen Charakter und ersetzt kein Kernel-Update vom Vendor.
  • Das Vorhandensein von algif_aead bedeutet eine Angriffsfläche, aber die endgültige Schlussfolgerung hängt von der Kernel-Version und den Backport-Patches der Distribution ab.
  • Wenn die Runtime-Probe AF_ALG AEAD nicht erfolgreich ist, gilt der Vektor im Rahmen dieser Prüfung als nicht verfügbar.
Tool herunterladen