Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
rootpacket-cve-2026-31431 — Kit de criptojacking en vivo con exploit LPE CVE-2026-31431, escape de contenedor, rootkit de kernel y minero XMRig Monero, capturado de ataques reales para investigación defensiva e ingeniería de detección. | Kitploit
Herramientas/GitHubGitHub/kinryulabs/rootpacket-cve-2026-31431
Escalada de PrivilegiosSeguridad de ContenedoresExplotaciónAnálisis de MalwareCriptografíaAprendizaje y EducaciónRed TeamingEscape de Contenedores

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
kinryulabs/rootpacket-cve-2026-31431

rootpacket-cve-2026-31431

Kit de criptojacking en vivo con exploit LPE CVE-2026-31431, escape de contenedor, rootkit de kernel y minero XMRig Monero, capturado de ataques reales para investigación defensiva e ingeniería de detección.

Ver RepositorioSitio web
2hace 1 mesAún no revisado

rootpacket (CVE-2026-31431)

Un kit de criptominería Linux de contenedor a host capturado de ataques en vivo en las honeypots de Kinryū Labs. Se infiltra a través de una API del motor Docker expuesta, escapa del contenedor para obtener acceso root al host con CVE-2026-31431, instala un rootkit del kernel y ejecuta un minero XMRig Monero.

Análisis técnico completo: https://kinryu.sh/reports/rootpacket-linux-cryptojacking-rootkit

TLP:CLEAR

⚠️ Este repositorio contiene malware activo

Cada archivo aquí es código funcional y hostil, incluido un exploit de escalada de privilegios funcional. Manéjelo solo dentro de una máquina virtual aislada y desechable sin acceso real a la red y con una instantánea a la que pueda revertir. Nunca en un host, sistema de producción o red que le importe. Usted asume todo el riesgo.

Si ejecuta Linux, parchee CVE-2026-31431 primero (kernel 6.18.22 / 6.19.12 / 7.0+, o el backport de su distribución) antes de acercarse a getroot.

Contenidos

ArchivoQué es
setup.shInstalador / orquestador. Elige modo root vs userland y establece persistencia.
getroot⚠️ Exploit LPE funcional para CVE-2026-31431 ("Copy Fail"): una escritura AF_ALG en la caché de páginas que parchea /usr/bin/su en memoria. También escapa de contenedores al host.
xrandomMinero Monero basado en XMRig, empaquetado con UPX, renombrado para pasar desapercibido.
killservice.shEliminación de competidores + endurecimiento del host: mata mineros rivales, luego cierra los servicios expuestos (incluido Docker 2375) por los que entró.
kernel/Rootkit LKM stealth.c (disfrazado como intel_uncore_freq_aux) y su instalador DKMS. Oculta procesos y falsea /proc/stat + /proc/meminfo.
rootpacket.tar.gzEl kit empaquetado, tal como se entrega desde el host de carga útil.

Hashes

ArchivoSHA-256
getrootdda96d8a4bcc39dc7679347a4386bf1024152d2ccc46d333725ad0cda855d952
xrandomec3ef3dce99fa6cbc480f0f0b0c292676afed68704c44396271c7dc6afea2937

rootpacket.tar.gz: MD5 aa09915de9ce9dba8b62995e17fe9b97, 5,243,465 bytes.

Qué hace

  • Entrega: API del motor Docker expuesta en TCP 2375 → un contenedor privilegiado que monta en bind la raíz del host (-v /:/host --pid host) → chroot /host → descarga y ejecuta este kit.
  • Escalada de privilegios: getroot explota CVE-2026-31431, una escritura determinista de 4 bytes en la caché de páginas en la interfaz AF_ALG algif_aead (authencesn(hmac(sha256),cbc(aes))), para parchear /usr/bin/su en memoria y ejecutar shellcode como root. El archivo en disco nunca se toca, por lo que la monitorización de integridad de archivos no ve nada. Debido a que la caché de páginas es global al host, el mismo bug escapa de un contenedor no privilegiado al host.
  • Sigilo: el rootkit LKM oculta el proceso y los archivos del minero y falsea CPU/RAM en /proc, por lo que top muestra un sistema tranquilo.
  • Impacto: Minería Monero XMRig como root; killservice.sh expulsa mineros rivales y bloquea otros servicios expuestos.

Kernels afectados: Linux 4.14 a 6.19.11. Corregido en 6.18.22 / 6.19.12 / 7.0+.

Uso responsable

Solo para investigación defensiva, ingeniería de detección y educación. No use estas muestras, el exploit o las técnicas contra sistemas que no le pertenezcan o para los que no tenga autorización explícita para probar. Usted es responsable de cumplir con la ley en su jurisdicción (CFAA, Computer Misuse Act y equivalentes).

Estas muestras fueron creadas por actores de amenazas de terceros y se reproducen sin modificaciones para su análisis.

Contacto

Correcciones, solicitudes de muestras o eliminación: [email protected] · kinryu.sh

Descargar herramienta
rootpacket.tar.gz
e2d0dab6b29df89d123fe8581047a03ac9b89ae8fa0d1f334b5aefbb93152857