Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
deny-af-alg-bpf — eBPF LSM program that blocks AF_ALG socket creation to mitigate CVE-2026-31431, with userspace daemon logging denied attempts via ring buffer. | Kitploit
Outils/GitHubGitHub/vatson112/deny-af-alg-bpf
Outils DéfensifsAnalyse des VulnérabilitésVirtualisation de Sécurité
GitHubvatson112/deny-af-alg-bpf

deny-af-alg-bpf

eBPF LSM program that blocks AF_ALG socket creation to mitigate CVE-2026-31431, with userspace daemon logging denied attempts via ring buffer.

Voir le dépôt
16il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

deny-af-alg-bpf

Description

Programme BPF LSM qui bloque la création de sockets AF_ALG (API crypto du noyau Linux) et journalise toutes les tentatives via un ring buffer vers l'espace utilisateur.

Ce qu'il fait

  • S'attache au hook lsm/socket_create
  • Refuse tout appel socket(AF_ALG, ...) avec -EPERM
  • Émet des événements structurés (pid, comm) vers un ring buffer BPF
  • Le démon en espace utilisateur lit le ring buffer et journalise sur stderr (consommé par le journal systemd)

Composants

Programmes

  • deny_af_alg.bpf.c - logique principale de blocage, travaille en bpf (espace noyau)
  • deny_af_alg.user.c - programme en espace utilisateur
  • charge le programme bpf
  • se connecte au ring buffer exposé
  • récupère les informations sur les accès refusés et les journalise sur stdout

Systemd

  • deny-af-alg.service - service principal, contient l'application en espace utilisateur et le programme bpf
  • deny-af-alg-bpf.service - service hérité, fonctionne via bpftool, ne contient pas de journalisation

Informations sur le correctif CVE

Ce programme eBPF traite la CVE-2026-31431. Il résout la vulnérabilité en restreignant l'accès au socket crypto

Prérequis

Nécessite bpf dans lsm

root@kitploit:~
#cat /sys/kernel/security/lsm
lockdown,capability,yama,selinux,bpf

Compilation

Note sur vmlinux.h : vmlinux.h est généré sur la machine de compilation.

Si vous ciblez un noyau différent, régénérez-le sur la machine cible avant de compiler :

root@kitploit:~
bpftool btf dump file /sys/kernel/btf/vmlinux format c > vmlinux.h

Compilation via makefile

root@kitploit:~
make

Les artefacts de compilation sont placés à la racine du projet :

FichierDescription
deny_af_algDémon en espace utilisateur
deny_af_alg.bpf.oObjet BPF compilé
deny_af_alg.skel.hEn-tête de squelette BPF généré
vmlinux.hEn-têtes Linux générés via btf

Exécution via ligne de commande

root@kitploit:~
sudo ./deny_af_alg

sortie

root@kitploit:~
Listening for AF_ALG socket create attempts... (Ctrl-C to stop)
BLOCKED pid=12345  comm=python3

Exécution via systemd

Copiez le fichier deny-af-alg.service et le binaire sur la machine cible.

Exécution via systemd

root@kitploit:~
systemctl start deny-af-alg.service

Exécution manuelle du programme bpf uniquement via bpftool

root@kitploit:~
bpftool prog loadall deny_af_alg.bpf.o /sys/fs/bpf/deny_af_alg autoattach

Commandes supplémentaires

Préparation

root@kitploit:~
dnf install -y bpftool libbpf-devel clang llvm kernel-devel

Compilation

root@kitploit:~
bpftool btf dump file /sys/kernel/btf/vmlinux format c > vmlinux.h
clang -O2 -g -target bpf -D__TARGET_ARCH_x86 -I/usr/include/bpf -c deny_af_alg.bpf.c -o deny_af_alg.bpf.o

Vérification

root@kitploit:~
bpftool prog list | grep deny_af_alg
sudo cat /sys/kernel/debug/tracing/trace_pipe
Télécharger l’outil