
Kit de criptojacking en vivo con exploit LPE CVE-2026-31431, escape de contenedor, rootkit de kernel y minero XMRig Monero, capturado de ataques reales para investigación defensiva e ingeniería de detección.
Un kit de criptominería Linux de contenedor a host capturado de ataques en vivo en las honeypots de Kinryū Labs. Se infiltra a través de una API del motor Docker expuesta, escapa del contenedor para obtener acceso root al host con CVE-2026-31431, instala un rootkit del kernel y ejecuta un minero XMRig Monero.
Análisis técnico completo: https://kinryu.sh/reports/rootpacket-linux-cryptojacking-rootkit
TLP:CLEAR
⚠️ Este repositorio contiene malware activo
Cada archivo aquí es código funcional y hostil, incluido un exploit de escalada de privilegios funcional. Manéjelo solo dentro de una máquina virtual aislada y desechable sin acceso real a la red y con una instantánea a la que pueda revertir. Nunca en un host, sistema de producción o red que le importe. Usted asume todo el riesgo.
Si ejecuta Linux, parchee CVE-2026-31431 primero (kernel 6.18.22 / 6.19.12 / 7.0+, o el backport de su distribución) antes de acercarse a
getroot.
| Archivo | Qué es |
|---|---|
setup.sh | Instalador / orquestador. Elige modo root vs userland y establece persistencia. |
getroot | ⚠️ Exploit LPE funcional para CVE-2026-31431 ("Copy Fail"): una escritura AF_ALG en la caché de páginas que parchea /usr/bin/su en memoria. También escapa de contenedores al host. |
xrandom | Minero Monero basado en XMRig, empaquetado con UPX, renombrado para pasar desapercibido. |
killservice.sh | Eliminación de competidores + endurecimiento del host: mata mineros rivales, luego cierra los servicios expuestos (incluido Docker 2375) por los que entró. |
kernel/ | Rootkit LKM stealth.c (disfrazado como intel_uncore_freq_aux) y su instalador DKMS. Oculta procesos y falsea /proc/stat + /proc/meminfo. |
rootpacket.tar.gz | El kit empaquetado, tal como se entrega desde el host de carga útil. |
| Archivo | SHA-256 |
|---|---|
getroot | dda96d8a4bcc39dc7679347a4386bf1024152d2ccc46d333725ad0cda855d952 |
xrandom | ec3ef3dce99fa6cbc480f0f0b0c292676afed68704c44396271c7dc6afea2937 |
rootpacket.tar.gz: MD5 aa09915de9ce9dba8b62995e17fe9b97, 5,243,465 bytes.
-v /:/host --pid host) → chroot /host → descarga y ejecuta este kit.getroot explota CVE-2026-31431, una escritura determinista de 4 bytes en la caché de páginas en la interfaz AF_ALG algif_aead (authencesn(hmac(sha256),cbc(aes))), para parchear /usr/bin/su en memoria y ejecutar shellcode como root. El archivo en disco nunca se toca, por lo que la monitorización de integridad de archivos no ve nada. Debido a que la caché de páginas es global al host, el mismo bug escapa de un contenedor no privilegiado al host./proc, por lo que top muestra un sistema tranquilo.killservice.sh expulsa mineros rivales y bloquea otros servicios expuestos.Kernels afectados: Linux 4.14 a 6.19.11. Corregido en 6.18.22 / 6.19.12 / 7.0+.
Solo para investigación defensiva, ingeniería de detección y educación. No use estas muestras, el exploit o las técnicas contra sistemas que no le pertenezcan o para los que no tenga autorización explícita para probar. Usted es responsable de cumplir con la ley en su jurisdicción (CFAA, Computer Misuse Act y equivalentes).
Estas muestras fueron creadas por actores de amenazas de terceros y se reproducen sin modificaciones para su análisis.
Correcciones, solicitudes de muestras o eliminación: [email protected] · kinryu.sh
rootpacket.tar.gz |
e2d0dab6b29df89d123fe8581047a03ac9b89ae8fa0d1f334b5aefbb93152857 |