Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
deny-af-alg-bpf — eBPF LSM program que bloquea la creación de sockets AF_ALG para mitigar CVE-2026-31431, con un daemon en espacio de usuario que registra los intentos denegados mediante un ring buffer. | Kitploit
Herramientas/GitHubGitHub/vatson112/deny-af-alg-bpf
Herramientas DefensivasAnálisis de VulnerabilidadesVirtualización de Seguridad
GitHubvatson112/deny-af-alg-bpf

deny-af-alg-bpf

eBPF LSM program que bloquea la creación de sockets AF_ALG para mitigar CVE-2026-31431, con un daemon en espacio de usuario que registra los intentos denegados mediante un ring buffer.

Ver Repositorio
16hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

deny-af-alg-bpf

Descripción

Programa BPF LSM que bloquea la creación de sockets AF_ALG (API criptográfica del kernel de Linux) y registra todos los intentos mediante un ring buffer hacia el espacio de usuario.

Qué hace

  • Se adjunta al hook lsm/socket_create
  • Deniega cualquier llamada socket(AF_ALG, ...) con -EPERM
  • Emite eventos estructurados (pid, comm) a un ring buffer de BPF
  • El daemon en espacio de usuario lee el ring buffer y registra en stderr (consumido por el journal de systemd)

Componentes

Programas

  • deny_af_alg.bpf.c - lógica principal de bloqueo, trabajo en bpf (espacio del kernel)
  • deny_af_alg.user.c - programa en espacio de usuario
  • carga el programa bpf
  • se conecta al ring buffer expuesto
  • obtiene información sobre accesos denegados y la registra en stdout

Systemd

  • deny-af-alg.service - servicio principal, contiene la aplicación de espacio de usuario y el programa bpf
  • deny-af-alg-bpf.service - servicio heredado, funciona mediante bpftool, no incluye registro

Información sobre la corrección de CVE

Este programa eBPF aborda CVE-2026-31431. Resuelve la vulnerabilidad restringiendo el acceso al socket criptográfico

Requisitos

Se necesita bpf en lsm

root@kitploit:~
#cat /sys/kernel/security/lsm
lockdown,capability,yama,selinux,bpf

Compilación

Nota sobre vmlinux.h: vmlinux.h se genera en la máquina de compilación.

Si apuntas a un kernel diferente, regenéralo en la máquina de destino antes de compilar:

root@kitploit:~
bpftool btf dump file /sys/kernel/btf/vmlinux format c > vmlinux.h

Compilar mediante makefile

root@kitploit:~
make

Los artefactos de compilación se colocan en la raíz del proyecto:

ArchivoDescripción
deny_af_algDaemon en espacio de usuario
deny_af_alg.bpf.oObjeto BPF compilado
deny_af_alg.skel.hCabecera de esqueleto BPF generada
vmlinux.hCabeceras de linux generadas mediante btf

Ejecutar desde la línea de comandos

root@kitploit:~
sudo ./deny_af_alg

salida

root@kitploit:~
Listening for AF_ALG socket create attempts... (Ctrl-C to stop)
BLOCKED pid=12345  comm=python3

Ejecutar mediante systemd

Copia el archivo deny-af-alg.service y el binario a la máquina de destino.

Ejecutar mediante systemd

root@kitploit:~
systemctl start deny-af-alg.service

Ejecutar solo el programa bpf manualmente mediante bpftool

root@kitploit:~
bpftool prog loadall deny_af_alg.bpf.o /sys/fs/bpf/deny_af_alg autoattach

Comando adicional

Preparación

root@kitploit:~
dnf install -y bpftool libbpf-devel clang llvm kernel-devel

Compilar

root@kitploit:~
bpftool btf dump file /sys/kernel/btf/vmlinux format c > vmlinux.h
clang -O2 -g -target bpf -D__TARGET_ARCH_x86 -I/usr/include/bpf -c deny_af_alg.bpf.c -o deny_af_alg.bpf.o

Verificar

root@kitploit:~
bpftool prog list | grep deny_af_alg
sudo cat /sys/kernel/debug/tracing/trace_pipe
Descargar herramienta