
Live cryptojacking toolkit avec exploit LPE CVE-2026-31431, évasion de conteneur, rootkit noyau et mineur Monero XMRig, capturé à partir d'attaques réelles pour la recherche défensive et l'ingénierie de détection.
Un toolkit de cryptojacking Linux de Docker à l'hôte capturé lors d'attaques en direct sur les honeypots de Kinryū Labs. Il pénètre via une API Docker Engine exposée, s'échappe du conteneur pour prendre le contrôle root de l'hôte avec CVE-2026-31431, installe un rootkit noyau et exécute un mineur Monero XMRig.
Analyse technique complète : https://kinryu.sh/reports/rootpacket-linux-cryptojacking-rootkit
TLP:CLEAR
⚠️ Ce dépôt contient un malware actif
Chaque fichier ici est un code fonctionnel et hostile, y compris un exploit d'élévation de privilèges opérationnel. Manipulez-le uniquement dans une VM isolée et jetable, sans accès réseau réel, avec un snapshot pour revenir en arrière. Jamais sur un hôte, un système de production ou un réseau auquel vous tenez. Vous assumez tous les risques.
Si vous utilisez Linux, appliquez d'abord le correctif pour CVE-2026-31431 (noyau 6.18.22 / 6.19.12 / 7.0+, ou le backport de votre distribution) avant de vous approcher de
getroot.
| Fichier | Description |
|---|---|
setup.sh | Installateur / orchestrateur. Choisit le mode root ou userland et met en place la persistance. |
getroot | ⚠️ Exploit LPE opérationnel pour CVE-2026-31431 ("Copy Fail") : une écriture dans le cache de page AF_ALG qui patch /usr/bin/su en mémoire. Permet aussi de s'échapper des conteneurs vers l'hôte. |
xrandom | Mineur Monero basé sur XMRig, compressé avec UPX, renommé pour se fondre. |
killservice.sh | Éviction des concurrents + durcissement de l'hôte : tue les mineurs rivaux, puis ferme les services exposés (y compris Docker 2375) par lesquels il est entré. |
kernel/ | Rootkit LKM stealth.c (déguisé en intel_uncore_freq_aux) et son installateur DKMS. Cache les processus et falsifie /proc/stat + /proc/meminfo. |
rootpacket.tar.gz | Le toolkit empaqueté, tel que livré depuis l'hôte de charge utile. |
| Fichier | SHA-256 |
|---|---|
getroot | dda96d8a4bcc39dc7679347a4386bf1024152d2ccc46d333725ad0cda855d952 |
xrandom | ec3ef3dce99fa6cbc480f0f0b0c292676afed68704c44396271c7dc6afea2937 |
rootpacket.tar.gz | e2d0dab6b29df89d123fe8581047a03ac9b89ae8fa0d1f334b5aefbb93152857 |
rootpacket.tar.gz : MD5 aa09915de9ce9dba8b62995e17fe9b97, 5 243 465 octets.
-v /:/host --pid host) → chroot /host → télécharge et exécute ce toolkit.getroot exploite CVE-2026-31431, une écriture déterministe de 4 octets dans le cache de page via l'interface AF_ALG algif_aead (authencesn(hmac(sha256),cbc(aes))), pour patcher /usr/bin/su en mémoire et exécuter du shellcode en tant que root. Le fichier sur disque n'est jamais touché, donc la surveillance d'intégrité des fichiers ne voit rien. Comme le cache de page est global à l'hôte, le même bug permet de s'échapper d'un conteneur non privilégié vers l'hôte./proc, donc top montre une machine calme.killservice.sh évince les mineurs rivaux et verrouille les autres services exposés.Noyaux affectés : Linux 4.14 à 6.19.11. Corrigé dans 6.18.22 / 6.19.12 / 7.0+.
Uniquement pour la recherche défensive, l'ingénierie de détection et l'éducation. N'utilisez pas ces échantillons, l'exploit ou les techniques contre des systèmes que vous ne possédez pas ou pour lesquels vous n'êtes pas explicitement autorisé à tester. Vous êtes responsable du respect des lois de votre juridiction (CFAA, Computer Misuse Act, et équivalents).
Ces échantillons ont été créés par des acteurs malveillants tiers et sont reproduits sans modification à des fins d'analyse.
Corrections, demandes d'échantillons ou retrait : [email protected] · kinryu.sh