Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
KOOBE-Guard — Module noyau Linux utilisant Kprobes pour détecter et neutraliser les exploits de double-free du tas CVE-2024-1086 via le suivi des écarts temporels et la nullification active des registres, avec une surcharge mémoire RAM nulle. | Kitploit
Outils/GitHubGitHub/vedantk6403/koobe-guard
Outils DéfensifsAnalyse des VulnérabilitésDétection d'IntrusionDétection d'Anomalies
GitHubvedantk6403/koobe-guard

KOOBE-Guard

Module noyau Linux utilisant Kprobes pour détecter et neutraliser les exploits de double-free du tas CVE-2024-1086 via le suivi des écarts temporels et la nullification active des registres, avec une surcharge mémoire RAM nulle.

Voir le dépôt
7il y a 21 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

KOOBE-Guard : Atténuation temporelle active des vulnérabilités de double libération du noyau

Auteurs : Vedant Karande & Kiran Kumari
Cours : Sécurité des réseaux et systèmes (SIL7165) - Institut Indien de Technologie de Delhi

Aperçu

KOOBE-Guard est un système dynamique de prévention d'intrusion (IPS) développé sous forme de module chargeable du noyau Linux (LKM) pour atténuer activement les vulnérabilités catastrophiques liées au tas, ciblant spécifiquement la vulnérabilité de double libération CVE-2024-1086[cite: 1].

Les systèmes d'exploitation modernes font implicitement confiance aux sous-systèmes mémoire pour allouer et libérer la mémoire sans faille[cite: 1]. Lorsque des sous-systèmes complexes comme nf_tables du noyau Linux contiennent des erreurs logiques, cela peut conduire à une mauvaise gestion de la mémoire, permettant à un attaquant non privilégié d'obtenir une élévation de privilèges locale (LPE) via le Heap Feng Shui et des allocations qui se chevauchent[cite: 1]. KOOBE-Guard neutralise cela en remplaçant les lourdes défenses passives basées sur la shadow memory par un suivi actif en temps réel des écarts temporels (Active Temporal Gap Tracking)[cite: 1].

Architecture et méthodologie

Les outils de mitigation traditionnels comme KASAN reposent sur un mappage immense de la shadow memory, introduisant une surcharge CPU de 200 à 300 % et une inflation catastrophique de la RAM, ce qui les rend inutilisables dans les environnements de production[cite: 1].

KOOBE-Guard intercepte l'exploit en utilisant la méthodologie suivante :

  • Suivi actif des écarts temporels (Active Temporal Gap Tracking) : des Kprobes sont branchées directement dans le chemin de l'allocateur kfree[cite: 1]. Le module enregistre l'horodatage exact en nanosecondes des adresses mémoire libérées[cite: 1].
  • Identification de l'exploit : le recyclage normal de la mémoire système s'effectue sur des dizaines de milliers de nanosecondes, alors que CVE-2024-1086 se déroule instantanément[cite: 1]. KOOBE-Guard filtre cette signature malveillante en utilisant un seuil hautement optimisé de 5 000 nanosecondes (5µs)[cite: 1].
  • Mise à NULL active des paramètres : lors de la détection d'une signature temporelle correspondant à une boucle d'exploit, le module réécrit de force les registres CPU à la volée (regs->di = 0) pour les mettre à NULL[cite: 1]. Cela force une opération sûre kfree(NULL), empêchant complètement la corruption de la freelist SLUB[cite: 1].

Structure du dépôt

  • defense_module/ : contient le code source du LKM KOOBE-Guard et les Makefiles.
  • evaluation_scripts/ : scripts Bash (benchmark.sh, hit_rate.sh) utilisés pour les tests quantitatifs QEMU.
  • docs/ : rapports de projet complets et diapositives de présentation.
  • proofs/ : diagrammes d'architecture système, captures d'écran d'exécution et graphiques de benchmarks.
  • exploit_poc/ : sous-module référençant la preuve de concept (PoC) armée pour CVE-2024-1086 utilisée pour déclencher l'état de vulnérabilité.

Évaluation et benchmarks

Le framework a été rigoureusement évalué dans un laboratoire virtuel QEMU profondément isolé et accéléré matériellement, exécutant un noyau Linux 6.6.0 compilé sur mesure[cite: 1].

  • Taux de détection : a atteint un taux d'interception de 100 % par cycle de démarrage propre, neutralisant entièrement la double libération[cite: 1].
  • Surcharge mémoire : a introduit 0 % d'inflation RAM mesurable ; le système a consommé 57 Mo de RAM avec et sans le module de défense actif[cite: 1].
  • Latence CPU : a imposé une pénalité de latence d'E/S exceptionnellement minimale, traitant les parcours du système de fichiers en 2,25 secondes contre 2,01 secondes pour la référence non protégée[cite: 1].

Remerciements et attribution

  • Développement de l'exploit : la preuve de concept (PoC) armée originale utilisée pour évaluer l'efficacité défensive du module KOOBE-Guard a été écrite par Notselwyn. Le code d'exploit non modifié est référencé comme sous-module dans le répertoire exploit_poc. Visitez le dépôt original ici : Notselwyn/CVE-2024-1086.
  • Base de recherche : ce travail étend les concepts fondamentaux de l'outil analytique original KOOBE développé par Chen et al. (USENIX 2020)[cite: 1].

Licence

Ce projet est sous licence GPL-2.0. Voir le fichier LICENSE pour plus de détails.

Télécharger l’outil