Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/vedantk6403/koobe-guard
Herramientas DefensivasAnálisis de VulnerabilidadesDetección de IntrusionesDetección de Anomalías
GitHubvedantk6403/koobe-guard

KOOBE-Guard

Módulo de kernel de Linux que utiliza Kprobes para detectar y neutralizar exploits de doble liberación de heap CVE-2024-1086 mediante seguimiento de brechas temporales y anulación activa de registros con cero sobrecarga de RAM.

Ver Repositorio
7hace 21 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

KOOBE-Guard: Mitigación Temporal Activa de Vulnerabilidades de Doble Liberación en el Kernel

Autores: Vedant Karande & Kiran Kumari
Curso: Network & Systems Security (SIL7165) - Indian Institute of Technology Delhi

Overview

KOOBE-Guard es un Sistema de Prevención de Intrusiones (IPS) dinámico desarrollado como un Módulo de Kernel Cargable de Linux (LKM) para mitigar activamente vulnerabilidades catastróficas basadas en el heap, dirigido específicamente a la vulnerabilidad de doble liberación CVE-2024-1086[cite: 1].

Los sistemas operativos modernos confían implícitamente en que los subsistemas de memoria asignan y liberan memoria sin fallos[cite: 1]. Cuando subsistemas complejos como nf_tables del kernel de Linux contienen errores lógicos, esto puede conducir a una mala gestión de la memoria, permitiendo que un atacante no privilegiado logre una Escalada de Privilegios Local (LPE) mediante Heap Feng Shui y asignaciones superpuestas[cite: 1]. KOOBE-Guard neutraliza esto pasando de las pesadas defensas pasivas de memoria sombra al Seguimiento Temporal Activo de Brechas en tiempo real[cite: 1].

Architecture & Methodology

Las herramientas de mitigación tradicionales como KASAN dependen de un mapeo masivo de memoria sombra, lo que introduce una sobrecarga de CPU del 200%-300% y un aumento catastrófico del consumo de RAM, haciéndolas inutilizables en entornos de producción[cite: 1].

KOOBE-Guard intercepta el exploit utilizando la siguiente metodología:

  • Seguimiento Temporal Activo de Brechas: Los Kprobes se enganchan directamente en la ruta del asignador kfree[cite: 1]. El módulo registra la marca de tiempo exacta en nanosegundos de las direcciones de memoria liberadas[cite: 1].
  • Identificación de Exploits: El reciclaje normal de memoria del sistema ocurre a lo largo de decenas de miles de nanosegundos, mientras que CVE-2024-1086 se desencadena instantáneamente[cite: 1]. KOOBE-Guard filtra esta firma maliciosa utilizando un umbral altamente optimizado de 5.000 nanosegundos (5µs)[cite: 1].
  • Anulación Activa de Parámetros: Al detectar una firma temporal que coincide con un bucle de exploit, el módulo reescribe a la fuerza los registros de la CPU en pleno vuelo (regs->di = 0) a NULL[cite: 1]. Esto obliga a una operación segura kfree(NULL), previniendo por completo la corrupción de la lista libre de SLUB[cite: 1].

Repository Structure

  • defense_module/: Contiene el código fuente del LKM KOOBE-Guard y los Makefiles.
  • evaluation_scripts/: Scripts de Bash (benchmark.sh, hit_rate.sh) utilizados para pruebas cuantitativas con QEMU.
  • docs/: Informes completos del proyecto y diapositivas de presentación.
  • proofs/: Diagramas de arquitectura del sistema, capturas de pantalla de ejecución y gráficas de rendimiento.
  • exploit_poc/: Submódulo que enlaza con la Prueba de Concepto armada para CVE-2024-1086 utilizada para disparar el estado de vulnerabilidad.

Evaluation & Benchmarks

El framework fue evaluado rigurosamente en un laboratorio virtual QEMU profundamente aislado y acelerado por hardware, ejecutando un kernel Linux 6.6.0 compilado a medida[cite: 1].

  • Tasa de Aciertos: Alcanzó una tasa de intercepción del 100% por ciclo de arranque limpio, neutralizando por completo la doble liberación[cite: 1].
  • Sobrecarga de Memoria: Introdujo un 0% de aumento medible de RAM; el sistema consumió 57MB de RAM tanto con el módulo de defensa activo como sin él[cite: 1].
  • Latencia de CPU: Impuso una penalización de latencia de E/S excepcionalmente mínima, procesando recorridos del sistema de archivos en 2.25 segundos en comparación con una línea base desprotegida de 2.01 segundos[cite: 1].

Acknowledgments & Attribution

  • Desarrollo del Exploit: El exploit armado original de Prueba de Concepto (PoC) utilizado para evaluar la eficacia defensiva del módulo KOOBE-Guard fue creado por Notselwyn. El código de exploit sin modificar está enlazado como submódulo en el directorio exploit_poc. Visite el repositorio original aquí: Notselwyn/CVE-2024-1086.
  • Base de Investigación: Este trabajo extiende conceptos fundamentales de la herramienta analítica KOOBE original desarrollada por Chen et al. (USENIX 2020)[cite: 1].

License

Este proyecto está licenciado bajo la Licencia GPL-2.0. Consulte el archivo LICENSE para más detalles.

Descargar herramienta