
Un programme de détection eBPF pour CVE-2022-0847
Ce programme a été conçu pour détecter les tentatives d'exploitation de Dirty Pipe grâce à eBPF. Il surveille également les noyaux non vulnérables et les conteneurs Docker.

🛫 Si vous souhaitez plus de détails sur son fonctionnement, veuillez lire l'article du blog ! 🛬
Exécution par défaut :
sudo ./bin/dirtypipe_detection
Mode débogage :
Affiche les journaux libbpf lors de l'exécution
sudo ./bin/dirtypipe_detection --debug
Mode démon :
Exécute le programme en tant que démon et envoie des alertes via syslog
sudo ./bin/dirtypipe_detection --daemon
sudo apt install git make pkg-config libelf-dev clang-11 libc6-dev-i386 bpftool -y
git clone https://github.com/airbus-cert/dirtypipe-ebpf_detection
cd ./dirtypipe-ebpf_detection/src/
make
sudo apt install git make pkg-config libelf-dev clang-11 libc6-dev-i386 linux-tools-common linux-tools-$(uname -r) -y
git clone https://github.com/airbus-cert/dirtypipe-ebpf_detection
cd ./dirtypipe-ebpf_detection/src/
make
Lisez le blog original sur Dirtypipe de [email protected]
Lisez une stratégie intéressante de l'équipe Datadog