
Linux-Kernelmodul unter Verwendung von Kprobes zur Erkennung und Neutralisierung von CVE-2024-1086-Heap-Double-Free-Exploits mittels zeitlicher Lückenverfolgung und aktiver Register-Nullifizierung bei null RAM-Overhead.
Autoren: Vedant Karande & Kiran Kumari
Kurs: Network & Systems Security (SIL7165) - Indian Institute of Technology Delhi
KOOBE-Guard ist ein dynamisches Intrusion-Prevention-System (IPS), das als ladbares Linux-Kernelmodul (LKM) entwickelt wurde, um katastrophale heap-basierte Schwachstellen aktiv zu entschärfen – insbesondere die Double-Free-Schwachstelle CVE-2024-1086[cite: 1].
Moderne Betriebssysteme vertrauen implizit darauf, dass Speicher-Subsysteme Speicher fehlerfrei allokieren und freigeben[cite: 1]. Wenn komplexe Subsysteme wie nf_tables des Linux-Kernels Logikfehler enthalten, kann dies zu Speicherfehlverwaltung führen und einem nicht privilegierten Angreifer ermöglichen, über Heap Feng Shui und überlappende Allokationen eine lokale Privilegienerweiterung (Local Privilege Escalation, LPE) zu erreichen[cite: 1]. KOOBE-Guard neutralisiert dies, indem es von schweren, passiven Shadow-Memory-Verteidigungen zu echtzeitfähigem Active Temporal Gap Tracking übergeht[cite: 1].
Traditionelle Abschwächungswerkzeuge wie KASAN setzen auf eine immense Shadow-Memory-Zuordnung, was 200–300 % CPU-Overhead und eine katastrophale RAM-Aufblähung verursacht und sie für Produktionsumgebungen unbrauchbar macht[cite: 1].
KOOBE-Guard fängt den Exploit mithilfe der folgenden Methodik ab:
kfree-Allokator-Pfad eingehängt[cite: 1]. Das Modul zeichnet den exakten Nanosekunden-Zeitstempel freigegebener Speicheradressen auf[cite: 1].regs->di = 0) mit NULL[cite: 1]. Dies erzwingt eine sichere kfree(NULL)-Operation und verhindert so vollständig die Korruption der SLUB-Freelist[cite: 1].defense_module/: Enthält den KOOBE-Guard-LKM-Quellcode und Makefiles.evaluation_scripts/: Bash-Skripte (benchmark.sh, hit_rate.sh) für quantitative QEMU-Tests.docs/: Umfassende Projektberichte und Präsentationsfolien.proofs/: Systemarchitektur-Diagramme, Ausführungs-Screenshots und Benchmark-Grafiken.exploit_poc/: Submodul, das auf den weaponisierten Proof-of-Concept für CVE-2024-1086 verweist, mit dem der Schwachstellenzustand ausgelöst wird.Das Framework wurde in einem streng isolierten, hardwarebeschleunigten QEMU-Virtuallabor mit einem eigens kompilierten Linux-6.6.0-Kernel gründlich evaluiert[cite: 1].
exploit_poc verlinkt. Das ursprüngliche Repository finden Sie hier: Notselwyn/CVE-2024-1086.Dieses Projekt ist unter der GPL-2.0-Lizenz lizenziert. Einzelheiten finden Sie in der Datei LICENSE.