
Módulo de kernel de Linux que utiliza Kprobes para detectar y neutralizar exploits de doble liberación de heap CVE-2024-1086 mediante seguimiento de brechas temporales y anulación activa de registros con cero sobrecarga de RAM.
Autores: Vedant Karande & Kiran Kumari
Curso: Network & Systems Security (SIL7165) - Indian Institute of Technology Delhi
KOOBE-Guard es un Sistema de Prevención de Intrusiones (IPS) dinámico desarrollado como un Módulo de Kernel Cargable de Linux (LKM) para mitigar activamente vulnerabilidades catastróficas basadas en el heap, dirigido específicamente a la vulnerabilidad de doble liberación CVE-2024-1086[cite: 1].
Los sistemas operativos modernos confían implícitamente en que los subsistemas de memoria asignan y liberan memoria sin fallos[cite: 1]. Cuando subsistemas complejos como nf_tables del kernel de Linux contienen errores lógicos, esto puede conducir a una mala gestión de la memoria, permitiendo que un atacante no privilegiado logre una Escalada de Privilegios Local (LPE) mediante Heap Feng Shui y asignaciones superpuestas[cite: 1]. KOOBE-Guard neutraliza esto pasando de las pesadas defensas pasivas de memoria sombra al Seguimiento Temporal Activo de Brechas en tiempo real[cite: 1].
Las herramientas de mitigación tradicionales como KASAN dependen de un mapeo masivo de memoria sombra, lo que introduce una sobrecarga de CPU del 200%-300% y un aumento catastrófico del consumo de RAM, haciéndolas inutilizables en entornos de producción[cite: 1].
KOOBE-Guard intercepta el exploit utilizando la siguiente metodología:
kfree[cite: 1]. El módulo registra la marca de tiempo exacta en nanosegundos de las direcciones de memoria liberadas[cite: 1].regs->di = 0) a NULL[cite: 1]. Esto obliga a una operación segura kfree(NULL), previniendo por completo la corrupción de la lista libre de SLUB[cite: 1].defense_module/: Contiene el código fuente del LKM KOOBE-Guard y los Makefiles.evaluation_scripts/: Scripts de Bash (benchmark.sh, hit_rate.sh) utilizados para pruebas cuantitativas con QEMU.docs/: Informes completos del proyecto y diapositivas de presentación.proofs/: Diagramas de arquitectura del sistema, capturas de pantalla de ejecución y gráficas de rendimiento.exploit_poc/: Submódulo que enlaza con la Prueba de Concepto armada para CVE-2024-1086 utilizada para disparar el estado de vulnerabilidad.El framework fue evaluado rigurosamente en un laboratorio virtual QEMU profundamente aislado y acelerado por hardware, ejecutando un kernel Linux 6.6.0 compilado a medida[cite: 1].
exploit_poc. Visite el repositorio original aquí: Notselwyn/CVE-2024-1086.Este proyecto está licenciado bajo la Licencia GPL-2.0. Consulte el archivo LICENSE para más detalles.