Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
redtail-ioc — IOCs und eine schreibgeschützte Triage-Checkliste aus einem echten Linux-Root-Kompromiss: RedTail-Miner, XorDDoS-Persistenz, MoneroOcean-Miner, DirtyFrag LPE (CVE-2026-43284/43500). CC0. | Kitploit
Tools/GitHubGitHub/lukeslp/redtail-ioc
Management von Indicators of Compromise (IOC)SchwachstellenanalyseForensikMalware-AnalyseDigitale ForensikBedrohungsanalyseLernen & BildungIncident ResponseKuratierte Ressourcen
GitHublukeslp/redtail-ioc

redtail-ioc

IOCs und eine schreibgeschützte Triage-Checkliste aus einem echten Linux-Root-Kompromiss: RedTail-Miner, XorDDoS-Persistenz, MoneroOcean-Miner, DirtyFrag LPE (CVE-2026-43284/43500). CC0.

2vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

redtail-ioc

Indikatoren für Kompromittierung (IOCs) und ein Triage-Skript von einem Linux-Server, den ich betreibe und der im Juli 2026 kompromittiert wurde. Dies war kein elitärer Fehler. Es war ein grundlegender Fehler, den ich öffentlich gemacht habe, weil Scham nützlicher ist, wenn sie mit Logs einhergeht.

Ich hätte das nicht bemerkt, wenn sie nicht auch einen dummen Fehler gemacht hätten (mich aus dem SSH ausgesperrt, als ich es vielleicht sonst nicht bemerkt hätte). Ich weiß in einigen Bereichen, was ich tue, habe aber wenig Erfahrung hier. Ich musste die Roboter konsultieren. Fable hat es übersehen, aber Codex 5.5 fand die aktive Kompromittierung; als beide Lösungen gemeinsam ausgewertet wurden, gab es einige Dinge, die alle drei übersehen haben (einschließlich mir).

Das Nützliche steht unten: IOCs, Zeitstempel und eine schreibgeschützte Checkliste für Leute, die schlauer sind als ich. Wenn so etwas passiert, freue ich mich immer, wenn ich online etwas dazu finden kann, also hier ist das.

Für drei Minuten habe ich mein lebenslanges Ziel erfüllt, mit zwei KI gleichzeitig gegen jemanden mit Root-Rechten zu kämpfen! 🧙🏻‍♂️ Sagt das mal dem zwölfjährigen Ich*

Vier Dinge wurden auf der Kiste abgelegt:

  • RedTail-Cryptominer, getarnt als ein root-eigener php-fpm: pool www
  • XorDDoS-artige Persistenz (/etc/cron.hourly/gcc.sh, libudev.so, gefälschte Dienste)
  • MoneroOcean-Miner, der als gefälschter systemd-resolvd mit dem Prozesstitel [kworker/0:2] läuft
  • DirtyFrag-Kernel-Privilegieneskalation (CVE-2026-43284 / CVE-2026-43500)

Der vollständige Bericht mit dem zeitlichen Ablauf und wie ich jedes Teil gefunden habe, findet sich unter lukesteuber.com/writing/redtail-compromise. Er wird nicht großartig sein, aber der zeitliche Ablauf war ziemlich interessant; es war, als würde man einen Einbrecher im Haus finden, während er versucht, die Tür zuzuhalten, und schließlich seine Hände vom Rahmen löst und ihn vom Grundstück jagt. Für etwa zwei Minuten.

Wie auch immer.

Dateien

  • iocs.txt: Hashes, C2-IPs mit Missbrauchskontakten, der Monero-Pool und Wallet, Dateisystem-Artefakte, Prozess-Tarnungen, CVEs.
  • check-my-box.sh: schreibgeschützte Triage. Überprüft die spezifischen Anzeichen dieses Vorfalls und ändert nichts.

Checkliste ausführen

root@kitploit:~
curl -O https://raw.githubusercontent.com/lukeslp/redtail-ioc/main/check-my-box.sh
sudo bash check-my-box.sh

Ein sauberer Durchlauf ist kein Beweis dafür, dass du sicher bist, und ein Treffer ist kein Beweis dafür, dass du kompromittiert bist. Beides bedeutet, genauer hinzuschauen.

Die Kurzfassung, wie es reinkam

Passwort-SSH und Root-Login waren aktiviert. Hinweise deuten auf einen Brute-Force-Zugriff hin, gefolgt von DirtyFrag zu Root. Diese Offenlegung war mein eigener Fehler. Wenn du die gleiche Konfiguration auf einer Kiste findest, die dir gehört, behandle es als dringend: deaktiviere Passwort-Authentifizierung und Root-SSH, rotiere Anmeldedaten und überprüfe anhand von Logs, nicht aus dem Gedächtnis.

Lizenz

CC0. Public Domain. Nimm es, fork es, baue es in deine eigenen Erkennungen ein. Korrekturen und neue Indikatoren für diese Familien sind als Issues oder PRs willkommen.

Links

  • GitHub
  • Bluesky
  • Website

*Erzähl ihm nicht den Rest, Mann. Als Kind war ich so begeistert von KI. Jetzt sind sie durstige kleine rassistische Bug-Jäger.

Tool herunterladen