Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
deny-af-alg-bpf — eBPF-LSM-Programm, das die Erstellung von AF_ALG-Sockets blockiert, um CVE-2026-31431 zu entschärfen, mit einem Userspace-Daemon, der abgelehnte Versuche über einen Ringpuffer protokolliert. | Kitploit
Tools/GitHubGitHub/vatson112/deny-af-alg-bpf
DefensivwerkzeugeSchwachstellenanalyseSicherheitsvirtualisierung
GitHubvatson112/deny-af-alg-bpf

deny-af-alg-bpf

eBPF-LSM-Programm, das die Erstellung von AF_ALG-Sockets blockiert, um CVE-2026-31431 zu entschärfen, mit einem Userspace-Daemon, der abgelehnte Versuche über einen Ringpuffer protokolliert.

Repository anzeigen
1vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

deny-af-alg-bpf

Beschreibung

BPF-LSM-Programm, das die Erstellung von AF_ALG-Sockets (Linux-Kernel-Krypto-API) blockiert und alle Versuche über einen Ringpuffer an den Userspace protokolliert.

Was es tut

  • Hängt sich an den Hook lsm/socket_create an
  • Verweigert jeden socket(AF_ALG, ...)-Aufruf mit -EPERM
  • Sendet strukturierte Ereignisse (pid, comm) an einen BPF-Ringpuffer
  • Der Userspace-Daemon liest den Ringpuffer und protokolliert auf stderr (vom systemd-Journal verarbeitet)

Komponenten

Programme

  • deny_af_alg.bpf.c - Hauptblocklogik, Arbeit im BPF (Kernelspace)
  • deny_af_alg.user.c - Userspace-Programm
    • lädt das BPF-Programm
    • verbindet sich mit dem freigegebenen Ringpuffer
    • erhält Informationen über verweigerte Zugriffe und protokolliert auf stdout

Systemd

  • deny-af-alg.service - Hauptdienst, enthält Userspace-App und BPF-Programm
  • deny-af-alg-bpf.service - Legacy-Dienst, funktioniert über bpftool, enthält keine Protokollierung

CVE-Fix-Informationen

Dieses eBPF-Programm adressiert CVE-2026-31431. Es behebt die Schwachstelle durch eingeschränkten Zugriff auf den Krypto-Socket

Anforderungen

Benötigt BPF in LSM

root@kitploit:~
#cat /sys/kernel/security/lsm
lockdown,capability,yama,selinux,bpf

Build

Hinweis zu vmlinux.h: vmlinux.h wird auf der Build-Maschine generiert.

Wenn Sie ein anderes Kernel-Ziel verwenden, generieren Sie es auf der Zielmaschine neu, bevor Sie bauen:

root@kitploit:~
bpftool btf dump file /sys/kernel/btf/vmlinux format c > vmlinux.h

Build über Makefile

root@kitploit:~
make

Build-Artefakte werden im Projektstammverzeichnis abgelegt:

DateiBeschreibung
deny_af_algUserspace-Daemon
deny_af_alg.bpf.oKompiliertes BPF-Objekt

Ausführung über die Befehlszeile

root@kitploit:~
sudo ./deny_af_alg

Ausgabe

root@kitploit:~
Listening for AF_ALG socket create attempts... (Ctrl-C to stop)
BLOCKED pid=12345  comm=python3

Ausführung über systemd

Kopieren Sie die Datei deny-af-alg.service und die Binärdatei auf die Zielmaschine.

Ausführung über systemd

root@kitploit:~
systemctl start deny-af-alg.service

Nur BPF-Programm manuell über bpftool ausführen

root@kitploit:~
bpftool prog loadall deny_af_alg.bpf.o /sys/fs/bpf/deny_af_alg autoattach

Zusätzliche Befehle

Vorbereitung

root@kitploit:~
dnf install -y bpftool libbpf-devel clang llvm kernel-devel

Kompilieren

root@kitploit:~
bpftool btf dump file /sys/kernel/btf/vmlinux format c > vmlinux.h
clang -O2 -g -target bpf -D__TARGET_ARCH_x86 -I/usr/include/bpf -c deny_af_alg.bpf.c -o deny_af_alg.bpf.o

Prüfen

root@kitploit:~
bpftool prog list | grep deny_af_alg
sudo cat /sys/kernel/debug/tracing/trace_pipe
Tool herunterladen
deny_af_alg.skel.h
Generierter BPF-Skelett-Header
vmlinux.hGenerierte Linux-Header über BTF