Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
redtail-ioc — IOCs y una lista de verificación de triaje de solo lectura de un compromiso real de root en Linux: RedTail miner, XorDDoS persistence, MoneroOcean miner, DirtyFrag LPE (CVE-2026-43284/43500). CC0. | Kitploit
Herramientas/GitHubGitHub/lukeslp/redtail-ioc
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesAnálisis ForenseAnálisis de MalwareForensia DigitalInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesRecursos Curados
GitHublukeslp/redtail-ioc

redtail-ioc

IOCs y una lista de verificación de triaje de solo lectura de un compromiso real de root en Linux: RedTail miner, XorDDoS persistence, MoneroOcean miner, DirtyFrag LPE (CVE-2026-43284/43500). CC0.

26hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
Compartir

redtail-ioc

Indicadores de compromiso y un script de triaje de un servidor Linux que administro y que fue vulnerado en julio de 2026. No fue un fallo de élite. Fue un error básico, expuesto públicamente porque la vergüenza es más útil cuando viene acompañada de registros.

No me habría dado cuenta si ellos no hubieran cometido también un error estúpido (bloqueándome el acceso SSH, cuando de otra forma quizás no lo hubiera notado). Sé lo que hago en algunos aspectos, pero tengo poca experiencia aquí. Tuve que consultar a los robots. Fable no lo detectó, pero Codex 5.5 encontró el compromiso en vivo; una vez evaluadas ambas soluciones juntas, hubo algunas cosas que ambos pasaron por alto (incluyéndome a mí).

La parte útil está abajo: IOCs, marcas de tiempo y una lista de verificación de solo lectura para personas más inteligentes que yo. Cuando algo así sucede, me encanta poder encontrar algo en línea, así que aquí está.

Durante tres minutos, cumplí mi objetivo de vida de empuñar dos IA para luchar contra alguien con acceso root. 🧙🏻‍♂️ Que alguien se lo cuente a mi yo de doce años*

Cuatro cosas estaban acumuladas en la máquina:

  • RedTail criptominero, oculto como un php-fpm: pool www propiedad de root
  • XorDDoS: persistencia al estilo (/etc/cron.hourly/gcc.sh, libudev.so, servicios falsos)
  • MoneroOcean minero, ejecutándose como un falso systemd-resolvd con el título de proceso [kworker/0:2]
  • DirtyFrag escalada de privilegios del kernel (CVE-2026-43284 / CVE-2026-43500)

El informe completo, con la cronología y cómo encontré cada pieza, está en lukesteuber.com/writing/redtail-compromise. No será genial, pero la sincronización de todo esto fue bastante interesante; fue como encontrar a un ladrón en tu casa, mientras intenta mantener la puerta cerrada, y finalmente arrancarle las manos del marco y echarlo de tu propiedad. Durante como dos minutos.

Como sea.

Archivos

  • iocs.txt: hashes, IPs de C2 con contactos de abuso, el pool y monedero de Monero, artefactos del sistema de archivos, disfraces de procesos, CVEs.
  • check-my-box.sh: triaje de solo lectura. Verifica las señales específicas de este incidente y no cambia nada.

Ejecutar la lista de verificación

root@kitploit:~
curl -O https://raw.githubusercontent.com/lukeslp/redtail-ioc/main/check-my-box.sh
sudo bash check-my-box.sh

Una ejecución limpia no es prueba de que estés a salvo, y un acierto no es prueba de que estés comprometido. Ambos significan mirar más de cerca.

La versión corta de cómo entró

SSH por contraseña y el inicio de sesión como root estaban habilitados. La evidencia apunta a un acceso por fuerza bruta, luego DirtyFrag para obtener root. Esa exposición fue mi culpa. Si encuentras la misma configuración en una máquina que posees, trátalo como urgente: deshabilita la autenticación por contraseña y el SSH como root, rota las credenciales y verifica desde los registros, no desde la memoria.

Licencia

CC0. Dominio público. Tómalo, bifurcalo, incorpóralo en tus propias detecciones. Las correcciones y nuevos indicadores para estas familias son bienvenidos como issues o PRs.

Enlaces

  • GitHub
  • Bluesky
  • Sitio web

*no le cuentes el resto, hombre. De niño solía estar tan emocionado con la IA. Ahora son pequeños cazadores de errores sedientos y racistas.

Descargar herramienta