Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
rootpacket-cve-2026-31431 — Live cryptojacking toolkit avec exploit LPE CVE-2026-31431, évasion de conteneur, rootkit noyau et mineur Monero XMRig, capturé à partir d'attaques réelles pour la recherche défensive et l'ingénierie de détection. | Kitploit
Outils/GitHubGitHub/kinryulabs/rootpacket-cve-2026-31431
Escalade de PrivilègesSécurité des ConteneursExploitationAnalyse de MalwareCryptographieApprentissage et ÉducationRed TeamingÉvasion de Conteneur

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
kinryulabs/rootpacket-cve-2026-31431

rootpacket-cve-2026-31431

Live cryptojacking toolkit avec exploit LPE CVE-2026-31431, évasion de conteneur, rootkit noyau et mineur Monero XMRig, capturé à partir d'attaques réelles pour la recherche défensive et l'ingénierie de détection.

Voir le dépôtSite web
216il y a 3 moisPas encore vérifié

rootpacket (CVE-2026-31431)

Un toolkit de cryptojacking Linux de Docker à l'hôte capturé lors d'attaques en direct sur les honeypots de Kinryū Labs. Il pénètre via une API Docker Engine exposée, s'échappe du conteneur pour prendre le contrôle root de l'hôte avec CVE-2026-31431, installe un rootkit noyau et exécute un mineur Monero XMRig.

Analyse technique complète : https://kinryu.sh/reports/rootpacket-linux-cryptojacking-rootkit

TLP:CLEAR

⚠️ Ce dépôt contient un malware actif

Chaque fichier ici est un code fonctionnel et hostile, y compris un exploit d'élévation de privilèges opérationnel. Manipulez-le uniquement dans une VM isolée et jetable, sans accès réseau réel, avec un snapshot pour revenir en arrière. Jamais sur un hôte, un système de production ou un réseau auquel vous tenez. Vous assumez tous les risques.

Si vous utilisez Linux, appliquez d'abord le correctif pour CVE-2026-31431 (noyau 6.18.22 / 6.19.12 / 7.0+, ou le backport de votre distribution) avant de vous approcher de getroot.

Contenu

FichierDescription
setup.shInstallateur / orchestrateur. Choisit le mode root ou userland et met en place la persistance.
getroot⚠️ Exploit LPE opérationnel pour CVE-2026-31431 ("Copy Fail") : une écriture dans le cache de page AF_ALG qui patch /usr/bin/su en mémoire. Permet aussi de s'échapper des conteneurs vers l'hôte.
xrandomMineur Monero basé sur XMRig, compressé avec UPX, renommé pour se fondre.
killservice.shÉviction des concurrents + durcissement de l'hôte : tue les mineurs rivaux, puis ferme les services exposés (y compris Docker 2375) par lesquels il est entré.
kernel/Rootkit LKM stealth.c (déguisé en intel_uncore_freq_aux) et son installateur DKMS. Cache les processus et falsifie /proc/stat + /proc/meminfo.
rootpacket.tar.gzLe toolkit empaqueté, tel que livré depuis l'hôte de charge utile.

Empreintes

FichierSHA-256
getrootdda96d8a4bcc39dc7679347a4386bf1024152d2ccc46d333725ad0cda855d952
xrandomec3ef3dce99fa6cbc480f0f0b0c292676afed68704c44396271c7dc6afea2937
rootpacket.tar.gze2d0dab6b29df89d123fe8581047a03ac9b89ae8fa0d1f334b5aefbb93152857

rootpacket.tar.gz : MD5 aa09915de9ce9dba8b62995e17fe9b97, 5 243 465 octets.

Ce qu'il fait

  • Livraison : API Docker Engine exposée sur TCP 2375 → un conteneur privilégié qui monte en bind la racine de l'hôte (-v /:/host --pid host) → chroot /host → télécharge et exécute ce toolkit.
  • Élévation de privilèges : getroot exploite CVE-2026-31431, une écriture déterministe de 4 octets dans le cache de page via l'interface AF_ALG algif_aead (authencesn(hmac(sha256),cbc(aes))), pour patcher /usr/bin/su en mémoire et exécuter du shellcode en tant que root. Le fichier sur disque n'est jamais touché, donc la surveillance d'intégrité des fichiers ne voit rien. Comme le cache de page est global à l'hôte, le même bug permet de s'échapper d'un conteneur non privilégié vers l'hôte.
  • Furtivité : le rootkit LKM cache le processus et les fichiers du mineur et falsifie le CPU/RAM dans /proc, donc top montre une machine calme.
  • Impact : minage Monero XMRig en tant que root ; killservice.sh évince les mineurs rivaux et verrouille les autres services exposés.

Noyaux affectés : Linux 4.14 à 6.19.11. Corrigé dans 6.18.22 / 6.19.12 / 7.0+.

Utilisation responsable

Uniquement pour la recherche défensive, l'ingénierie de détection et l'éducation. N'utilisez pas ces échantillons, l'exploit ou les techniques contre des systèmes que vous ne possédez pas ou pour lesquels vous n'êtes pas explicitement autorisé à tester. Vous êtes responsable du respect des lois de votre juridiction (CFAA, Computer Misuse Act, et équivalents).

Ces échantillons ont été créés par des acteurs malveillants tiers et sont reproduits sans modification à des fins d'analyse.

Contact

Corrections, demandes d'échantillons ou retrait : [email protected] · kinryu.sh

Télécharger l’outil