
Un programa de detección eBPF para CVE-2022-0847
Este programa fue creado para detectar intentos de explotación de Dirty Pipe gracias a eBPF. También monitorea kernels no vulnerables y contenedores Docker.

🛫 Si desea más detalles sobre cómo funciona, lea la publicación del blog ! 🛬
Ejecución por defecto:
sudo ./bin/dirtypipe_detection
Modo de depuración:
Muestra los registros de libbpf en la ejecución
sudo ./bin/dirtypipe_detection --debug
Modo demonio:
Ejecuta el programa como demonio y envía alertas a través de syslog
sudo ./bin/dirtypipe_detection --daemon
sudo apt install git make pkg-config libelf-dev clang-11 libc6-dev-i386 bpftool -y
git clone https://github.com/airbus-cert/dirtypipe-ebpf_detection
cd ./dirtypipe-ebpf_detection/src/
make
sudo apt install git make pkg-config libelf-dev clang-11 libc6-dev-i386 linux-tools-common linux-tools-$(uname -r) -y
git clone https://github.com/airbus-cert/dirtypipe-ebpf_detection
cd ./dirtypipe-ebpf_detection/src/
make
Lea el blog original sobre Dirtypipe de [email protected]
Lea una estrategia interesante del equipo de Datadog