Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
KOOBE-Guard — Linux-Kernelmodul unter Verwendung von Kprobes zur Erkennung und Neutralisierung von CVE-2024-1086-Heap-Double-Free-Exploits mittels zeitlicher Lückenverfolgung und aktiver Register-Nullifizierung bei null RAM-Overhead. | Kitploit
Tools/GitHubGitHub/vedantk6403/koobe-guard
DefensivwerkzeugeSchwachstellenanalyseEinbruchserkennungAnomalieerkennung
GitHubvedantk6403/koobe-guard

KOOBE-Guard

Linux-Kernelmodul unter Verwendung von Kprobes zur Erkennung und Neutralisierung von CVE-2024-1086-Heap-Double-Free-Exploits mittels zeitlicher Lückenverfolgung und aktiver Register-Nullifizierung bei null RAM-Overhead.

Repository anzeigen
22vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

KOOBE-Guard: Aktive zeitliche Abschwächung von Kernel-Double-Free-Schwachstellen

Autoren: Vedant Karande & Kiran Kumari
Kurs: Network & Systems Security (SIL7165) - Indian Institute of Technology Delhi

Überblick

KOOBE-Guard ist ein dynamisches Intrusion-Prevention-System (IPS), das als ladbares Linux-Kernelmodul (LKM) entwickelt wurde, um katastrophale heap-basierte Schwachstellen aktiv zu entschärfen – insbesondere die Double-Free-Schwachstelle CVE-2024-1086[cite: 1].

Moderne Betriebssysteme vertrauen implizit darauf, dass Speicher-Subsysteme Speicher fehlerfrei allokieren und freigeben[cite: 1]. Wenn komplexe Subsysteme wie nf_tables des Linux-Kernels Logikfehler enthalten, kann dies zu Speicherfehlverwaltung führen und einem nicht privilegierten Angreifer ermöglichen, über Heap Feng Shui und überlappende Allokationen eine lokale Privilegienerweiterung (Local Privilege Escalation, LPE) zu erreichen[cite: 1]. KOOBE-Guard neutralisiert dies, indem es von schweren, passiven Shadow-Memory-Verteidigungen zu echtzeitfähigem Active Temporal Gap Tracking übergeht[cite: 1].

Architektur & Methodik

Traditionelle Abschwächungswerkzeuge wie KASAN setzen auf eine immense Shadow-Memory-Zuordnung, was 200–300 % CPU-Overhead und eine katastrophale RAM-Aufblähung verursacht und sie für Produktionsumgebungen unbrauchbar macht[cite: 1].

KOOBE-Guard fängt den Exploit mithilfe der folgenden Methodik ab:

  • Active Temporal Gap Tracking: Kprobes werden direkt in den kfree-Allokator-Pfad eingehängt[cite: 1]. Das Modul zeichnet den exakten Nanosekunden-Zeitstempel freigegebener Speicheradressen auf[cite: 1].
  • Exploit-Identifikation: Normales Speicherrecycling des Systems erfolgt über zehntausende Nanosekunden, während sich CVE-2024-1086 augenblicklich abwickelt[cite: 1]. KOOBE-Guard filtert nach dieser bösartigen Signatur mithilfe eines stark optimierten Schwellenwerts von 5.000 Nanosekunden (5 µs)[cite: 1].
  • Aktive Parameter-Nullifizierung: Wird eine zeitliche Signatur erkannt, die zu einer Exploit-Schleife passt, überschreibt das Modul im laufenden Betrieb zwangsweise die CPU-Register (regs->di = 0) mit NULL[cite: 1]. Dies erzwingt eine sichere kfree(NULL)-Operation und verhindert so vollständig die Korruption der SLUB-Freelist[cite: 1].

Repository-Struktur

  • defense_module/: Enthält den KOOBE-Guard-LKM-Quellcode und Makefiles.
  • evaluation_scripts/: Bash-Skripte (benchmark.sh, hit_rate.sh) für quantitative QEMU-Tests.
  • docs/: Umfassende Projektberichte und Präsentationsfolien.
  • proofs/: Systemarchitektur-Diagramme, Ausführungs-Screenshots und Benchmark-Grafiken.
  • exploit_poc/: Submodul, das auf den weaponisierten Proof-of-Concept für CVE-2024-1086 verweist, mit dem der Schwachstellenzustand ausgelöst wird.

Evaluierung & Benchmarks

Das Framework wurde in einem streng isolierten, hardwarebeschleunigten QEMU-Virtuallabor mit einem eigens kompilierten Linux-6.6.0-Kernel gründlich evaluiert[cite: 1].

  • Trefferquote: Erzielte eine Abfangquote von 100 % pro sauberem Boot-Zyklus und neutralisierte die Double-Free-Schwachstelle vollständig[cite: 1].
  • Speicher-Overhead: Verursachte keinen messbaren RAM-Zuwachs (0 %); das System verbrauchte sowohl mit als auch ohne aktives Verteidigungsmodul 57 MB RAM[cite: 1].
  • CPU-Latenz: Außergewöhnlich geringe I/O-Latenz-Einbuße: Dateisystemdurchläufe wurden in 2,25 Sekunden verarbeitet, verglichen mit einer ungeschützten Baseline von 2,01 Sekunden[cite: 1].

Danksagungen & Namensnennung

  • Exploit-Entwicklung: Der ursprüngliche weaponisierte Proof-of-Concept-Exploit (PoC), mit dem die Verteidigungswirksamkeit des KOOBE-Guard-Moduls evaluiert wurde, stammt von Notselwyn. Der unveränderte Exploit-Code ist als Submodul im Verzeichnis exploit_poc verlinkt. Das ursprüngliche Repository finden Sie hier: Notselwyn/CVE-2024-1086.
  • Forschungsgrundlage: Diese Arbeit erweitert grundlegende Konzepte des ursprünglichen analytischen Werkzeugs KOOBE von Chen et al. (USENIX 2020)[cite: 1].

Lizenz

Dieses Projekt ist unter der GPL-2.0-Lizenz lizenziert. Einzelheiten finden Sie in der Datei LICENSE.

Tool herunterladen