
DirtyFrag (CVE-2026-43284) के लिए प्रयोगशाला पहचान अभ्यास - xfrm-ESP पेज कैश भ्रष्टाचार के माध्यम से लिनक्स कर्नेल विशेषाधिकार वृद्धि। शोषण निष्पादन, पहचान अंतराल, और Elastic Stack का उपयोग करके सही किए गए EQL नियमों को कवर करने वाला पूर्ण विवरण।
वर्गीकरण: आंतरिक लैब - CyberLAB
तिथि: 24 मई 2026
प्लेटफॉर्म: Elastic Stack v9.4.1
स्थिति: डिटेक्शन की पुष्टि हुई
एक नियंत्रित शोषण अभ्यास जो DirtyFrag (CVE-2026-43284), एक Linux कर्नेल विशेषाधिकार वृद्धि भेद्यता का उपयोग करके प्रारंभिक पहुँच के बाद के प्रतिद्वंद्वी का अनुकरण करता है। अनुकरणित हमलावर परिदृश्य: फिश किए गए क्रेडेंशियल्स के माध्यम से प्राप्त निम्न-विशेषाधिकार उपयोगकर्ता (saskia, uid=1001) एक आंतरिक Linux होस्ट पर रूट तक विशेषाधिकार वृद्धि का प्रयास करता है। लैब ने उत्पादन नेटवर्क से पृथक एक जानबूझकर कमजोर Ubuntu मशीन (ubuntu-vuln, कर्नेल 6.0.0-22-generic) का उपयोग किया।
हमलावर ने लैब वातावरण में पूर्ण रूट एक्सेस (uid=0) प्राप्त किया। Elastic Security डिटेक्शन स्टैक ने 3 HIGH-गंभीरता अलर्ट (जोखिम स्कोर 73) उत्पन्न किए, जो शोषण श्रृंखला की सही पहचान करते हैं। हालांकि, डिटेक्शन के लिए मैनुअल ट्यूनिंग की आवश्यकता थी - आउट-ऑफ-द-बॉक्स कॉन्फ़िगरेशन में अंतराल थे जिसके परिणामस्वरूप अलर्ट छूट जाते।
मुख्य बात: कर्नेल <= 6.x चलाने वाले अप्रबंधित Linux होस्ट कमजोर हैं। यदि किसी हमलावर के पास पहले से निम्न-विशेषाधिकार पकड़ है, तो यह शोषण उन्हें चुपचाप और जल्दी से पूर्ण रूट देता है, जिसमें फ़ाइल अखंडता उपकरणों को दिखाई देने वाला कोई डिस्क-आधारित निशान नहीं होता।
auditd नियम कोई सबूत उत्पन्न नहीं करते। socket, splice, और unshare के लिए स्पष्ट syscall नियमों के बिना, शोषण चुपचाप चलता है - कोई लॉग, कोई अलर्ट नहीं। डिफ़ॉल्ट Elastic Agent तैनाती स्वचालित रूप से ये नियम नहीं जोड़ती।process.parent.pid को सहसंबंध कुंजी के रूप में उपयोग किया। व्यवहार में, DirtyFrag मध्यवर्ती प्रक्रियाओं को फोर्क करता है, जिससे वह सहसंबंध टूट जाता है। इस अभ्यास के दौरान auditd.session द्वारा सहसंबंधित करने का समाधान पहचाना और कार्यान्वित किया गया।/etc/shadow पढ़ा, SSH अधिकृत कुंजियों तक पहुंच बनाई, एक स्थायित्व मार्कर (/root/pwned.txt) लिखा, और nc के माध्यम से नेटवर्क टोही शुरू की। ये सब प्रारंभिक पहुंच के 30 मिनट के भीतर हुआ।उद्देश्य: होम लैब SOC में DirtyFrag शोषण के लिए डिटेक्शन कवरेज को मान्य करना, डिटेक्शन अंतराल की पहचान करना, और देखे गए हमलावर व्यवहार पर आधारित एक सुधारित डिटेक्शन नियम तैयार करना।
खतरा मॉडल: फिश किए गए क्रेडेंशियल्स के साथ प्रारंभिक पहुँच के बाद के प्रतिद्वंद्वी का अनुकरण, जो निम्न-विशेषाधिकार उपयोगकर्ता खाते (saskia, uid=1001) के लिए है। लक्ष्य: xfrm-ESP प्राप्त पथ का उपयोग करके DirtyFrag के माध्यम से रूट तक विशेषाधिकार वृद्धि। लैब निष्पादन Proxmox कंसोल के माध्यम से किया गया - कार्यात्मक रूप से SSH पोस्ट-एक्सेस के बराबर।
हमलावर क्षमता के दो स्तरों पर विचार किया गया:
इस अभ्यास ने Vanilla स्तर को कवर किया।
DirtyFrag संबंधित Linux कर्नेल बग्स के एक परिवार में तीसरा है जो सभी एक ही मूल कारण का दुरुपयोग करते हैं:
मूल कारण: IPv4/IPv6 डेटाग्राम अपेंड पथ ने skb_splice_from_iter() द्वारा पेज कैश पेज को सॉकेट बफर (sk_buff) में रोपने के बाद SKBFL_SHARED_FRAG सेट नहीं किया। फिर ESP इनपुट पथ ने हमलावर-नियंत्रित पेज कैश पेजों पर इन-प्लेस क्रिप्टो किया, उन्हें सामान्य अक्लोन्ड नॉन-लीनियर skbs के रूप में मानते हुए।
शोषण प्रिमिटिव: पेज कैश में 4 या 8-बाइट नियंत्रित लेखन। नियतात्मक - किसी रेस कंडीशन की आवश्यकता नहीं।
शोषण श्रृंखला:
/usr/bin/su) को पेज कैश में पढ़ता हैsplice() के माध्यम से एक पैकेट बनाता है ताकि फ़ाइल का पेज struct sk_buff के frag[0] में बैठेxfrm-ESP डिक्रिप्ट पथ पर पहुंचाता हैexecve() सहित - दूषित बाइट्स लौटाते हैंमहत्वपूर्ण चोरी गुण: डिस्क पर फ़ाइल कभी संशोधित नहीं होती। फ़ाइल अखंडता निगरानी उपकरण (AIDE, Tripwire, हैश जांच) सभी लक्ष्य फ़ाइल को साफ़ रिपोर्ट करते हैं।
पुष्टि किए गए कमजोर वितरण: Ubuntu 24.04.4, RHEL 10.1, AlmaLinux 10, openSUSE Tumbleweed, CentOS Stream 10, Fedora 44.
अभ्यास के समय सक्रिय टेलीमेट्री:
अभ्यास से पहले लैब नेटवर्क को अलग किया गया। फ़ायरवॉल उपनाम Cyber_escape_door अक्षम होने की पुष्टि की गई - अन्य VLAN या इंटरनेट तक पार्श्व पहुंच को रोकता है।

ubuntu-vuln पर कमजोर कर्नेल और निम्न-विशेषाधिकार खाते की पुष्टि की गई:```
saskia@ubuntu-vuln:$ uname -r
6.0.0-22-generic
saskia@ubuntu-vuln:$ whoami
saskia
saskia@ubuntu-vuln:~$ id
uid=1001(saskia) gid=1001(saskia) groups=1001(saskia),27(sudo),100(users)

#### 4.3 स्टैक स्वास्थ्य जांच
**Suricata: चालू और कैप्चर कर रहा है (systemctl status)**

**Kibana/Elasticsearch: हरा/स्वस्थ (API जांच)**

**किसी भी बदलाव से पहले लिए गए VM स्नैपशॉट**



#### 4.4 नेटवर्क कैप्चर
Suricata होस्ट पर tcpdump शुरू किया गया (`emp6s19`, स्नैपशॉट लंबाई 262144 बाइट्स) `172.66.66.27` ट्रैफ़िक के पूर्ण पैकेट कैप्चर के लिए।


---
### 5. चरण 2 - एक्सप्लॉइट निष्पादन
#### 5.1 स्टेजिंग
V4bel/dirtyfrag PoC से एक्सप्लॉइट स्रोत (`exp.c`) पीड़ित होस्ट पर संग्रहीत किया गया।```bash
ubuntu-vuln@ubuntu-vuln:~/dirtyfrag$ ls
exp exp.c README.md
ubuntu-vuln@ubuntu-vuln:~/dirtyfrag$ cp exp.c /tmp/exp/
दायाँ टर्मिनल उपयोगकर्ता saskia को दिखाई देने वाली स्टेज की गई प्रतिलिपि दिखाता है।

sudo gcc के माध्यम से रूट के रूप में संकलित (उपयोगकर्ता saskia sudoers में है):```
saskia@ubuntu-vuln:$ sudo gcc -o /tmp/exp/clean_frag /tmp/exp/exp.c
saskia@ubuntu-vuln:$ ls -la /tmp/exp/
-rwxr-xr-x 1 root root 62320 May 24 12:18 clean_frag
-rw-rw-r-- 1 ubuntu-vuln ubuntu-vuln 67803 May 24 12:13 exp.c
saskia@ubuntu-vuln:~$ id
uid=1001(saskia) gid=1001(saskia) groups=1001(saskia),27(sudo),100(users)
Binary: ELF 64-bit LSB executable, x86-64, dynamically linked.

#### 5.3 निष्पादन - रूट प्राप्त हुआ
एक्सप्लॉइट `saskia` (uid=1001) के रूप में निष्पादित किया गया। प्रक्रिया (`clean_frag`, pid=4326) ने `AF_RXRPC` और `AF_ALG` सॉकेट खोले, फिर पेज कैश पेज को नेटवर्क बफर में प्लांट करने के लिए `splice()` को कॉल किया। ESP पथ पर इन-प्लेस क्रिप्टो ने पेज कैश में हमलावर-नियंत्रित बाइट्स लिखे। एक चाइल्ड प्रक्रिया (pid=4327) ने नेमस्पेस-स्कोप्ड क्षमताएँ प्राप्त करने के लिए `a0=50000000` (CLONE_NEWUSER | CLONE_NEWNET) के साथ `unshare` को कॉल किया।```
saskia@ubuntu-vuln:~$ /tmp/exp/clean_frag
...
root@ubuntu-vuln:~# id
uid=0(root) gid=0(root) groups=0(root)
root@ubuntu-vuln:~# ls
पूर्ण रूट शेल 12:22 CEST (10:22 UTC), 24 मई 2026 को प्राप्त हुआ।
Auditd सिस्कॉल अनुक्रम (UTC) कैप्चर किया गया:
सभी ईवेंट auditd.session=2 साझा करते हैं।

सभी क्रियाएँ root के रूप में ubuntu-vuln पर ~12:22 CEST से आगे की गईं।
root@ubuntu-vuln:# echo "Dirty Frag PoC executed at $(date)" > /root/pwned.txt
root@ubuntu-vuln:# cat /root/pwned.txt
Dirty Frag PoC executed at Sun May 24 12:28:05 PM CEST 2026

#### 6.2 क्रेडेंशियल एक्सेस```bash
root@ubuntu-vuln:~# cat /etc/shadow | head -2
root:*:19823:0:99999:7:::
daemon:*:19823:0:99999:7:::
root@ubuntu-vuln:~# cat /home/ubuntu-vuln/.ssh/authorized_keys
ssh-ed25519 AAAA[...]
शैडो फ़ाइल और SSH अधिकृत कुंजियाँ एक्सेस की गईं। वास्तविक समझौते में यह ऑफ़लाइन पासवर्ड क्रैकिंग और स्थायी SSH बैकडोर पहुंच को सक्षम बनाता है।

root@ubuntu-vuln:~# nc -vz 172.66.66.1 100-8000
पोर्ट स्कैन लैब गेटवे (`172.66.66.1`, पोर्ट 100-8000) का रूट कॉन्टेक्स्ट से 12:51 CEST पर किया गया। यह एक बढ़े हुए सत्र से लेटरल मूवमेंट क्षमता और नेटवर्क मैपिंग प्रदर्शित करता है।

#### 6.4 Suricata नेटवर्क दृश्यता
Suricata ने अभ्यास विंडो में `172.66.66.27` से संबंधित **105 घटनाएँ** कैप्चर कीं (88 mdns, 17 flow). जिस समय स्क्रीनशॉट लिया गया था (nc स्कैन के दौरान ~12:53 CEST पर), डैशबोर्ड पर 29 घटनाएँ दिखाई दे रही थीं।
DirtyFrag एक्सप्लॉइट स्वयं कर्नेल-आंतरिक है और कोई नेटवर्क हस्ताक्षर उत्पन्न नहीं करता - एस्केलेशन प्रिमिटिव वायर पर कोई असामान्य ट्रैफ़िक उत्पन्न नहीं करता। Suricata का उपयोग एक्सप्लॉइट का पता लगाने के बजाय पोस्ट-एक्सप्लॉइटेशन ट्रैफ़िक और एन्यूमरेशन प्रयासों के pcap एकत्र करने के लिए किया गया था।
| घटना प्रकार | गणना |
| ---------- | ----- |
| mdns | 88 |
| flow | 17 |
| **कुल** | **105** |
प्रवाह घटनाएँ nc पोर्ट स्कैन विंडो (10:50-11:10 UTC / 12:50-13:10 CEST) के आसपास क्लस्टर होती हैं।

---
### 7. चरण 4 - डिटेक्शन इंजीनियरिंग
#### 7.1 तैनात डिटेक्शन नियम
Elastic Security Labs लेख के आधार पर Kibana डिटेक्शन इंजन में दो EQL अनुक्रम नियम बनाए गए।
**नियम 1 - AF_RXRPC या AF_ALG सॉकेट Splice के साथ और उसके बाद निष्पादन** (फायर नहीं हुआ - नीचे अंतर देखें)```eql
sequence with maxspan=60s
[any where host.os.type == "linux" and
(
(event.category == "process" and auditd.data.syscall == "socket"
and auditd.data.a0 in ("26", "21")) or
(event.category == "process" and auditd.data.syscall == "splice") or
(event.category == "network" and event.action == "bound-socket"
and data_stream.dataset == "auditd_manager.auditd"
and auditd.data.socket.family == "38")
)
and user.id != "0"] by process.pid, host.id, user.id with runs=10
[process where host.os.type == "linux" and event.action == "executed" and
(
(user.effective.id == "0" and user.id != "0") or
(process.name in ("bash", "sh", "zsh", "dash", "fish", "ksh", "busybox")
and process.args in ("-c", "--command", "-ic", "-ci", "-cl", "-lc",
"-bash", "-sh", "-zsh", "-dash", "-fish", "-ksh"))
)] by process.parent.pid, host.id, user.id
नियम 2 - Namespace Manipulation के बाद Privilege Escalation (फिक्स के बाद ट्रिगर किया गया)```eql sequence by host.id, auditd.session with maxspan=30s [process where host.os.type == "linux" and auditd.data.syscall == "unshare" and auditd.data.a0 in ("10000000", "50000000", "70000000", "10020000", "50020000", "70020000") and user.id != "0" and user.id != null] [process where host.os.type == "linux" and user.id == "0" and user.id != null and (process.name in ("bash", "sh", "zsh", "dash", "fish", "ksh", "su", "sudo", "pkexec", "busybox", "mksh") or process.name like ("python*", "perl*", "ruby*", "php*", "lua*"))]
#### 7.2 प्रारंभिक पहचान अंतर - गुम सिस्कॉल कवरेज
Rule 1 ने शून्य परिणाम लौटाए। `ubuntu-vuln` पर डिफ़ॉल्ट auditd कॉन्फ़िगरेशन ने केवल `write`, `bpf`, `openat`, `unshare` को कैप्चर किया।
गुम: `socket`, `splice`, `bind` - मुख्य एक्सप्लॉइट प्रिमिटिव।
**सुधार:** `/etc/audit/rules.d/dirtyfrag.rules` में जोड़ा गया:```
-a always,exit -F arch=b64 -S socket -k socket_syscall
-a always,exit -F arch=b32 -S socketcall -k socket_syscall
-a always,exit -F arch=b64 -S splice -k splice-syscall
-a always,exit -F arch=b32 -S splice -k splice-syscall
-a always,exit -F arch=b64 -S unshare -k unshare-syscall
-a always,exit -F arch=b32 -S unshare -k unshare-syscall
272 नए auditd इवेंट एक्सप्लॉइट चलाने के कुछ सेकंड के भीतर Elasticsearch में दर्ज हो गए।
इवेंट्स को कैप्चर किए जाने के बावजूद, नियम 2 ने 0 मैच लौटाए।
मूल कारण - वास्तविक प्रक्रिया वृक्ष (Elasticsearch से):
मूल नियम process.parent.pid द्वारा सहसंबंधित था। unshare इवेंट का ppid=4326 था, लेकिन रूट शेल का एक अलग पैरेंट था - DirtyFrag मध्यवर्ती प्रक्रियाओं को fork करता है, जिससे सहसंबंध टूट जाता है।
सुधार: auditd.session द्वारा सहसंबंधित करें। एक्सप्लॉइट श्रृंखला के सभी इवेंट्स ने session=2 साझा किया, जो fork गहराई की परवाह किए बिना अनुक्रम को सही ढंग से जोड़ता है।
3 HIGH-severity अलर्ट, जोखिम स्कोर 73, Kibana Security - Alerts में 2026-05-24T10:25:57Z UTC (12:25:57 CEST) पर।
| Alert | Timestamp (UTC) | Signal |
|---|---|---|
| Sequence match - unshare event | 10:25:57.869 | process=clean_frag, user=saskia (uid=1001) |
| Sequence match - root shell | 10:25:57.881 | process=bash, user=root (uid=0) |
DirtyFrag - Namespace Manipulation Followed by Privilege Escalationubuntu-vuln

सभी dirtyfrag-संबंधित auditd इवेंट:```kql data_stream.dataset: "auditd_manager.auditd" and auditd.summary.how: dirtyfrag
**Namespace हेरफेर द्वारा non-root:**```kql
data_stream.dataset: "auditd_manager.auditd" and auditd.data.syscall: "unshare" and auditd.data.a0: "50000000"
एक ही सत्र में उन्नयन के बाद रूट गतिविधि:```kql data_stream.dataset: "auditd_manager.auditd" and user.id: "0" and auditd.session: "2"
**एक्सप्लॉइट विंडो के दौरान सभी auditd घटनाएँ:**```kql
data_stream.dataset: "auditd_manager.auditd" and @timestamp >= "2026-05-24T10:20:00Z" and @timestamp <= "2026-05-24T10:30:00Z"
Socket and splice syscalls from exploit process:```kql data_stream.dataset: "auditd_manager.auditd" and auditd.summary.how: "/tmp/exp/clean_frag"
---
### 9. प्रमुख निष्कर्षों का सारांश
| # | खोज | गंभीरता | समाधान किया गया |
| - | ------- | -------- | ---------- |
| 1 | डिफ़ॉल्ट auditd नियम `socket`, `splice`, `unshare` को छोड़ देते हैं - स्पष्ट नियमों के बिना कोई सबूत नहीं | गंभीर | हाँ - कस्टम नियम `/etc/audit/rules.d/dirtyfrag.rules` पर तैनात किए गए |
| 2 | `process.parent.pid` द्वारा EQL सहसंबंध फोर्क किए गए एक्सप्लॉइट श्रृंखलाओं के लिए विफल रहता है | उच्च | हाँ - `auditd.session` में बदल दिया गया |
| 3 | DirtyFrag के लिए फ़ाइल अखंडता निगरानी अंधी - पूरे समय डिस्क पर फ़ाइलें अपरिवर्तित रहती हैं | उच्च | कोई दायरे में सुधार नहीं - कर्नेल को पैच करना ही समाधान है |
| 4 | पोस्ट-एक्सप्लॉइटेशन: shadow फ़ाइल, SSH कुंजियाँ, और नेटवर्क रीकॉन सभी किसी भी अलर्ट-संचालित प्रतिक्रिया से पहले रूट के रूप में निष्पादित किए गए | उच्च | auditd लॉग के माध्यम से पता लगाया गया; क्रेडेंशियल एक्सेस या रीकॉन चरण के लिए कोई समर्पित नियम सक्रिय नहीं हुआ |
---
### 10. संदर्भ
- Elastic Security Labs: [Copy Fail and DirtyFrag: Linux Page Bugs in the Wild](https://www.elastic.co/security-labs/copy-fail-dirtyfrag-linux-page-bugs-in-the-wild)
- सार्वजनिक PoC: [GitHub पर V4bel/dirtyfrag](https://github.com/V4bel/dirtyfrag)
- MITRE ATT&CK: [T1068 - विशेषाधिकार वृद्धि के लिए शोषण](https://attack.mitre.org/techniques/T1068/)
- MITRE ATT&CK: [TA0004 - विशेषाधिकार वृद्धि](https://attack.mitre.org/tactics/TA0004/)
- MITRE ATT&CK: [T1003.008 - /etc/passwd और /etc/shadow](https://attack.mitre.org/techniques/T1003/008/)
| आइटम | विवरण |
|---|
| भेद्यता | DirtyFrag - CVE-2026-43284 (xfrm-ESP पथ), CVE-2026-43500 (RxRPC पथ) |
| CVSS प्रभाव | रूट तक पूर्ण स्थानीय विशेषाधिकार वृद्धि |
| प्रभावित कर्नेल | Linux कर्नेल >= जनवरी 2017 (9 वर्ष का जीवनकाल) |
| प्रभावित वितरण | Ubuntu 24.04.4, RHEL 10.1, AlmaLinux 10, openSUSE, CentOS Stream 10, Fedora 44 |
| फ़ाइल अखंडता बाईपास | डिस्क पर फ़ाइलें अपरिवर्तित - AIDE, Tripwire, हैश मॉनिटरिंग सभी साफ़ रिपोर्ट करते हैं |
| सार्वजनिक PoC | उपलब्ध (GitHub पर V4bel/dirtyfrag) |
| रूट तक समय | निम्न-विशेषाधिकार पकड़ से < 10 मिनट |
| प्राथमिकता | कार्रवाई |
|---|
| तत्काल | सभी होस्ट पर Linux कर्नेल को एक निश्चित संस्करण में पैच करें। Ubuntu, RHEL, AlmaLinux, openSUSE, CentOS, Fedora के लिए विक्रेता सुरक्षा सलाहकार लागू करें। |
| अल्पकालिक | Elastic Agent द्वारा निगरानी किए गए सभी Linux होस्ट पर socket, splice, और unshare के लिए स्पष्ट auditd syscall नियम तैनात करें। |
| अल्पकालिक | नेमस्पेस-हेरफेर अनुक्रमों के लिए process.parent.pid के बजाय auditd.session द्वारा सहसंबंधित करने के लिए EQL डिटेक्शन नियम अपडेट करें। |
| निरंतर | जोखिम स्कोर >= 73 वाले विशेषाधिकार वृद्धि अलर्ट को उच्च-प्राथमिकता ट्राइएज मानें। वर्तमान नियम वृद्धि के सेकंड के भीतर सक्रिय होता है। |
| CVE | उपनाम | प्रस्तुत किया गया | पथ |
|---|
| CVE-2022-0847 | Dirty Pipe | - | pipe |
| CVE-2026-31431 | Copy Fail | - | splice |
| CVE-2026-43284 | DirtyFrag | जनवरी 2017 (कमिट cac2661c53f3) | xfrm-ESP |
| CVE-2026-43500 | DirtyFrag | जून 2023 (कमिट 2dc334f1a63a) | RxRPC |
| घटक | विवरण |
|---|
| Fleet Server / ELK होस्ट | ubuntu-tm / elk-docker - 172.66.66.30 (लैब-आंतरिक) |
| Elastic Stack | v9.4.1 (Elasticsearch, Kibana, Logstash - Docker) |
| लक्ष्य (पीड़ित) होस्ट | ubuntu-vuln - 172.66.66.27 |
| पीड़ित कर्नेल | 6.0.0-22-generic (कमजोर) |
| पीड़ित उपयोगकर्ता | saskia - uid=1001, groups=1001(saskia),27(sudo),100(users) |
| Elastic Agent | v9.4.1 with auditbeat |
| Network IDS | Suricata 8.0.5 on dedicated sensor |
| Kibana | http://172.66.66.30:5601 (लैब-आंतरिक) |
| डेटासेट | हिस्सा |
|---|
suricata.eve | 75.2% |
elastic_agent.fleet_server | 10.8% |
elastic_agent | 9.1% |
elastic_agent.filebeat | 1.9% |
elastic_agent.auditbeat | 1.4% |
auditd_manager.auditd | 0.5% |
system.auth | 0.2% |
system.syslog | 0.1% |
| टाइमस्टैम्प (UTC) | सिस्कॉल | आर्गुमेंट | प्रक्रिया (pid) | उपयोगकर्ता |
|---|
| 10:21:11.054 | unshare | a0=50000000 | clean_frag (4327) | saskia (1001) |
| 10:21:11.055 | socket | a0=21 (AF_RXRPC) | clean_frag (4326) | saskia (1001) |
| 10:21:17.403 | socket | a0=26 (AF_ALG) | clean_frag (4326) | saskia (1001) |
| 10:21:17.419 | splice | a0=4 | clean_frag (4326) | saskia (1001) |
| 10:21:17.419 | splice | a0=7 | clean_frag (4326) | saskia (1001) |
| Process | PID | PPID | UID | auditd.session |
|---|
| shell (saskia) | 4182 | - | 1001 | 2 |
clean_frag (main) | 4326 | 4182 | 1001 | 2 |
clean_frag (unshare child) | 4327 | 4326 | 1001 | 2 |
bash (root) | - | 4451 | 0 | 2 |
| Composite sequence alert |
| 10:25:57.893 |
| host=ubuntu-vuln |
| Tactic | Technique | ID |
|---|
| Privilege Escalation | Exploitation for Privilege Escalation | T1068 |
| Privilege Escalation | Escape to Host | T1611 |
| Credential Access | OS Credential Dumping: /etc/passwd and /etc/shadow | T1003.008 |
| Discovery | Network Service Discovery | T1046 |
| Syscall | Argument | Meaning |
|---|
unshare | a0=50000000 | CLONE_NEWUSER | CLONE_NEWNET |
socket | a0=26 | AF_ALG (kernel crypto subsystem) |
socket | a0=21 | AF_RXRPC (RxRPC path) |
bind | socket.family=38 | AF_ALG bind |
splice | - | Page injection into network buffers |