Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
afalg-check — Utilitaire Linux qui vérifie la disponibilité de `AF_ALG`/`algif_aead` et aide à évaluer le risque lié à `CVE-2026-31431`. | Kitploit
Outils/GitHubGitHub/itsystem/afalg-check
Outils DéfensifsAnalyse des VulnérabilitésAudit de ConfigurationCryptographieRenseignement sur les Menaces
GitHubitsystem/afalg-check

afalg-check

Utilitaire Linux qui vérifie la disponibilité de `AF_ALG`/`algif_aead` et aide à évaluer le risque lié à `CVE-2026-31431`.

Voir le dépôt
17il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Itsumma AF_ALG Check

Utilitaire de diagnostic pour Linux qui vérifie :

  • la disponibilité de AF_ALG / algif_aead et aide à évaluer le risque lié à CVE-2026-31431 (copy-fail) ;
  • la présence d'une surface d'attaque pour la classe de vulnérabilités Dirty Frag (chaîne xfrm-ESP Page-Cache Write + RxRPC Page-Cache Write) via les composants esp4, esp6, rxrpc et affiche la mitigation.

L'outil est destiné à une vérification défensive et n'est pas un exploit.

Fonctionnalités

  • exécute une sonde runtime pour ;
socket + bind
AF_ALG AEAD
  • analyse les composants du noyau via /proc/modules, modules.builtin, modules.builtin.modinfo ;
  • tente de détecter la présence d'un correctif vendor backport via le changelog (rpm/changelog Debian) ;
  • affiche les processus qui détiennent des sockets AF_ALG (/proc/*/fd, best effort) ;
  • affiche des recommandations de mitigation pour différentes familles de distributions.
  • En complément pour Dirty Frag :

    • vérifie la présence de esp4, esp6, rxrpc (loaded / built-in / unknown) ;
    • exécute des sondes runtime socket(AF_NETLINK, NETLINK_XFRM) et socket(AF_RXRPC) sans modifier la configuration du système ;
    • affiche une mitigation d'urgence (désactivation du chargement des modules + tentative de déchargement) si les composants sont présents.

    Prérequis

    • Linux ;
    • Go 1.24+ ;
    • pour une analyse complète de /proc/*/fd, il est préférable de lancer l'outil en root.

    Compilation

    L'entrypoint se trouve à la racine du projet, la compilation s'effectue depuis la racine :

    root@kitploit:~
    go build -o itsumma-afalg-check .
    

    Exécution

    root@kitploit:~
    ./itsumma-afalg-check
    

    Ce que l'utilitaire affiche

    Au démarrage :

    Itsumma Security Check — AF_ALG / CVE-2026-31431

    Ensuite :

    • le résultat de la sonde runtime AF_ALG (socket + bind) ;
    • la version du noyau et la disponibilité de modules.builtin ;
    • l'état de af_alg et algif_aead (loaded / built-in / unknown) ;
    • l'évaluation finale concernant CVE-2026-31431 (y compris la tentative de détection du backport vendor) ;
    • la liste des processus actuels avec des sockets AF_ALG (si trouvés) ;
    • les commandes de mitigation étape par étape et les post-vérifications après reboot.

    Post-vérification de base après mitigation

    root@kitploit:~
    cat /proc/cmdline
    echo 3 | sudo tee /proc/sys/vm/drop_caches
    modprobe -n -v algif_aead
    lsmod | grep '^algif_aead\b' || echo 'algif_aead not loaded'
    ./itsumma-afalg-check
    

    Pour le scénario built-in, au lieu de modprobe/lsmod, il est utile de vérifier en complément :

    root@kitploit:~
    dmesg | grep -i 'algif_aead\|initcall_blacklist'
    

    Dirty Frag : commande de mitigation de base

    Commande issue du runbook public Dirty Frag (désactive le chargement de esp4, esp6, rxrpc et tente de décharger les modules déjà chargés).

    Si IPSec / XFRM est utilisé (par exemple via strongSwan), il est recommandé d'effectuer un flush avant de décharger les modules :

    root@kitploit:~
    sudo ip xfrm state flush
    sudo ip xfrm policy flush
    echo 3 | sudo tee /proc/sys/vm/drop_caches
    

    Si esp4/esp6/rxrpc sont compilés en built-in (visibles uniquement dans modules.builtin), modprobe blacklist et rmmod ne les désactiveront pas : dans ce cas, une mise à jour/une recompilation du noyau est nécessaire.

    Pour strongSwan, après l'installation de libcharon-extra-plugins, activez kernel-libipsec :

    root@kitploit:~
    sudo sed -i 's/^\s*load\s*=\s*no/load = yes/' /etc/strongswan.d/charon/kernel-libipsec.conf
    sudo systemctl restart strongswan || sudo systemctl restart strongswan-starter
    
    root@kitploit:~
    lsmod | egrep '^(esp4|esp6|rxrpc)\b' || echo 'esp4/esp6/rxrpc not loaded'
    sudo modprobe esp4 esp6 rxrpc || true
    sudo modprobe -r esp6 rxrpc
    sudo modprobe -r esp4 || true
    sudo rmmod -f esp4
    sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp6 rxrpc 2>/dev/null; rmmod -f esp4 2>/dev/null; true"
    

    Post-vérification :

    root@kitploit:~
    modprobe -n -v esp4 esp6 rxrpc
    lsmod | egrep '^(esp4|esp6|rxrpc)\b' || echo 'esp4/esp6/rxrpc not loaded'
    ./itsumma-afalg-check
    

    Important

    • L'utilitaire a un caractère diagnostique et ne remplace pas la mise à jour du noyau fournie par le vendor.
    • La présence de algif_aead signifie une surface d'attaque, mais la conclusion finale dépend de la version du noyau et des patchs backport de la distribution.
    • Si la sonde runtime AF_ALG AEAD échoue, le vecteur est considéré comme indisponible dans le cadre de cette vérification.
    Télécharger l’outil