Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Dirty-Frag-CVE-2026-43284 — DirtyFrag (CVE-2026-43284) के लिए प्रयोगशाला पहचान अभ्यास - xfrm-ESP पेज कैश भ्रष्टाचार के माध्यम से लिनक्स कर्नेल विशेषाधिकार वृद्धि। शोषण निष्पादन, पहचान अंतराल, और Elastic Stack का उपयोग करके सही किए गए EQL नियमों को कवर करने वाला पूर्ण विवरण। | Kitploit
उपकरण/GitHubGitHub/atlasvector/dirty-frag-cve-2026-43284
विशेषाधिकार वृद्धिभेद्यता विश्लेषणफोरेंसिकलर्निंग और शिक्षाघटना प्रतिक्रियाबाइनरी शोषणलैब और अभ्यास
GitHubatlasvector/dirty-frag-cve-2026-43284

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Dirty-Frag-CVE-2026-43284

DirtyFrag (CVE-2026-43284) के लिए प्रयोगशाला पहचान अभ्यास - xfrm-ESP पेज कैश भ्रष्टाचार के माध्यम से लिनक्स कर्नेल विशेषाधिकार वृद्धि। शोषण निष्पादन, पहचान अंतराल, और Elastic Stack का उपयोग करके सही किए गए EQL नियमों को कवर करने वाला पूर्ण विवरण।

रिपॉजिटरी देखें
114 महीने पहलेअभी तक समीक्षित नहीं

DirtyFrag (CVE-2026-43284) - लैब डिटेक्शन अभ्यास रिपोर्ट

वर्गीकरण: आंतरिक लैब - CyberLAB
तिथि: 24 मई 2026
प्लेटफॉर्म: Elastic Stack v9.4.1
स्थिति: डिटेक्शन की पुष्टि हुई


विषय सूची

  • A - कार्यकारी सारांश
  • B - पूर्ण निष्कर्ष रिपोर्ट
    • 1. उद्देश्य और खतरा मॉडल
    • 2. भेद्यता पृष्ठभूमि
    • 3. लैब वातावरण
    • 4. चरण 1 - निष्पादन पूर्व सेटअप
    • 5. चरण 2 - शोषण निष्पादन
    • 6. चरण 3 - शोषण के बाद की गतिविधि
    • 7. चरण 4 - डिटेक्शन इंजीनियरिंग
    • 8. डिटेक्शन संदर्भ
    • 9. मुख्य निष्कर्ष सारांश
    • 10. संदर्भ

A - कार्यकारी सारांश

क्या परीक्षण किया गया

एक नियंत्रित शोषण अभ्यास जो DirtyFrag (CVE-2026-43284), एक Linux कर्नेल विशेषाधिकार वृद्धि भेद्यता का उपयोग करके प्रारंभिक पहुँच के बाद के प्रतिद्वंद्वी का अनुकरण करता है। अनुकरणित हमलावर परिदृश्य: फिश किए गए क्रेडेंशियल्स के माध्यम से प्राप्त निम्न-विशेषाधिकार उपयोगकर्ता (saskia, uid=1001) एक आंतरिक Linux होस्ट पर रूट तक विशेषाधिकार वृद्धि का प्रयास करता है। लैब ने उत्पादन नेटवर्क से पृथक एक जानबूझकर कमजोर Ubuntu मशीन (ubuntu-vuln, कर्नेल 6.0.0-22-generic) का उपयोग किया।

परिणाम: शोषण सफल - डिटेक्शन की पुष्टि हुई

हमलावर ने लैब वातावरण में पूर्ण रूट एक्सेस (uid=0) प्राप्त किया। Elastic Security डिटेक्शन स्टैक ने 3 HIGH-गंभीरता अलर्ट (जोखिम स्कोर 73) उत्पन्न किए, जो शोषण श्रृंखला की सही पहचान करते हैं। हालांकि, डिटेक्शन के लिए मैनुअल ट्यूनिंग की आवश्यकता थी - आउट-ऑफ-द-बॉक्स कॉन्फ़िगरेशन में अंतराल थे जिसके परिणामस्वरूप अलर्ट छूट जाते।

मुख्य बात: कर्नेल <= 6.x चलाने वाले अप्रबंधित Linux होस्ट कमजोर हैं। यदि किसी हमलावर के पास पहले से निम्न-विशेषाधिकार पकड़ है, तो यह शोषण उन्हें चुपचाप और जल्दी से पूर्ण रूट देता है, जिसमें फ़ाइल अखंडता उपकरणों को दिखाई देने वाला कोई डिस्क-आधारित निशान नहीं होता।

जोखिम विवरण

आइटमविवरण
भेद्यताDirtyFrag - CVE-2026-43284 (xfrm-ESP पथ), CVE-2026-43500 (RxRPC पथ)
CVSS प्रभावरूट तक पूर्ण स्थानीय विशेषाधिकार वृद्धि
प्रभावित कर्नेलLinux कर्नेल >= जनवरी 2017 (9 वर्ष का जीवनकाल)
प्रभावित वितरणUbuntu 24.04.4, RHEL 10.1, AlmaLinux 10, openSUSE, CentOS Stream 10, Fedora 44
फ़ाइल अखंडता बाईपासडिस्क पर फ़ाइलें अपरिवर्तित - AIDE, Tripwire, हैश मॉनिटरिंग सभी साफ़ रिपोर्ट करते हैं
सार्वजनिक PoCउपलब्ध (GitHub पर V4bel/dirtyfrag)
रूट तक समयनिम्न-विशेषाधिकार पकड़ से < 10 मिनट

मुख्य निष्कर्ष

  1. डिफ़ॉल्ट auditd नियम कोई सबूत उत्पन्न नहीं करते। socket, splice, और unshare के लिए स्पष्ट syscall नियमों के बिना, शोषण चुपचाप चलता है - कोई लॉग, कोई अलर्ट नहीं। डिफ़ॉल्ट Elastic Agent तैनाती स्वचालित रूप से ये नियम नहीं जोड़ती।
  2. डिटेक्शन के लिए नियम ट्यूनिंग आवश्यक थी। प्रकाशित Elastic Security Labs डिटेक्शन लॉजिक ने process.parent.pid को सहसंबंध कुंजी के रूप में उपयोग किया। व्यवहार में, DirtyFrag मध्यवर्ती प्रक्रियाओं को फोर्क करता है, जिससे वह सहसंबंध टूट जाता है। इस अभ्यास के दौरान auditd.session द्वारा सहसंबंधित करने का समाधान पहचाना और कार्यान्वित किया गया।
  3. शोषण के बाद की कार्रवाइयां व्यापक थीं। रूट प्राप्त करने के बाद, हमलावर ने /etc/shadow पढ़ा, SSH अधिकृत कुंजियों तक पहुंच बनाई, एक स्थायित्व मार्कर (/root/pwned.txt) लिखा, और nc के माध्यम से नेटवर्क टोही शुरू की। ये सब प्रारंभिक पहुंच के 30 मिनट के भीतर हुआ।

अनुशंसाएं

प्राथमिकताकार्रवाई
तत्कालसभी होस्ट पर Linux कर्नेल को एक निश्चित संस्करण में पैच करें। Ubuntu, RHEL, AlmaLinux, openSUSE, CentOS, Fedora के लिए विक्रेता सुरक्षा सलाहकार लागू करें।
अल्पकालिकElastic Agent द्वारा निगरानी किए गए सभी Linux होस्ट पर socket, splice, और unshare के लिए स्पष्ट auditd syscall नियम तैनात करें।
अल्पकालिकनेमस्पेस-हेरफेर अनुक्रमों के लिए process.parent.pid के बजाय auditd.session द्वारा सहसंबंधित करने के लिए EQL डिटेक्शन नियम अपडेट करें।
निरंतरजोखिम स्कोर >= 73 वाले विशेषाधिकार वृद्धि अलर्ट को उच्च-प्राथमिकता ट्राइएज मानें। वर्तमान नियम वृद्धि के सेकंड के भीतर सक्रिय होता है।

B - पूर्ण निष्कर्ष रिपोर्ट

1. उद्देश्य और खतरा मॉडल

उद्देश्य: होम लैब SOC में DirtyFrag शोषण के लिए डिटेक्शन कवरेज को मान्य करना, डिटेक्शन अंतराल की पहचान करना, और देखे गए हमलावर व्यवहार पर आधारित एक सुधारित डिटेक्शन नियम तैयार करना।

खतरा मॉडल: फिश किए गए क्रेडेंशियल्स के साथ प्रारंभिक पहुँच के बाद के प्रतिद्वंद्वी का अनुकरण, जो निम्न-विशेषाधिकार उपयोगकर्ता खाते (saskia, uid=1001) के लिए है। लक्ष्य: xfrm-ESP प्राप्त पथ का उपयोग करके DirtyFrag के माध्यम से रूट तक विशेषाधिकार वृद्धि। लैब निष्पादन Proxmox कंसोल के माध्यम से किया गया - कार्यात्मक रूप से SSH पोस्ट-एक्सेस के बराबर।

हमलावर क्षमता के दो स्तरों पर विचार किया गया:

  • Vanilla (शोरगुल वाला): बिना किसी चोरी के शोषण चलाया गया
  • एवेसिव (शांत): कम शोर, जानबूझकर सफाई

इस अभ्यास ने Vanilla स्तर को कवर किया।


2. भेद्यता पृष्ठभूमि

DirtyFrag संबंधित Linux कर्नेल बग्स के एक परिवार में तीसरा है जो सभी एक ही मूल कारण का दुरुपयोग करते हैं:

CVEउपनामप्रस्तुत किया गयापथ
CVE-2022-0847Dirty Pipe-pipe
CVE-2026-31431Copy Fail-splice
CVE-2026-43284DirtyFragजनवरी 2017 (कमिट cac2661c53f3)xfrm-ESP
CVE-2026-43500DirtyFragजून 2023 (कमिट 2dc334f1a63a)RxRPC

मूल कारण: IPv4/IPv6 डेटाग्राम अपेंड पथ ने skb_splice_from_iter() द्वारा पेज कैश पेज को सॉकेट बफर (sk_buff) में रोपने के बाद SKBFL_SHARED_FRAG सेट नहीं किया। फिर ESP इनपुट पथ ने हमलावर-नियंत्रित पेज कैश पेजों पर इन-प्लेस क्रिप्टो किया, उन्हें सामान्य अक्लोन्ड नॉन-लीनियर skbs के रूप में मानते हुए।

शोषण प्रिमिटिव: पेज कैश में 4 या 8-बाइट नियंत्रित लेखन। नियतात्मक - किसी रेस कंडीशन की आवश्यकता नहीं।

शोषण श्रृंखला:

  1. हमलावर लक्ष्य बाइनरी (जैसे /usr/bin/su) को पेज कैश में पढ़ता है
  2. splice() के माध्यम से एक पैकेट बनाता है ताकि फ़ाइल का पेज struct sk_buff के frag[0] में बैठे
  3. कर्नेल पैकेट को xfrm-ESP डिक्रिप्ट पथ पर पहुंचाता है
  4. ESP इन-प्लेस क्रिप्टो करता है - स्रोत और गंतव्य दोनों हमलावर के पेज पर इंगित करते हैं
  5. क्रिप्टो हमलावर-नियंत्रित बाइट्स को पेज कैश में लिखता है
  6. फ़ाइल के सभी बाद के पठन - कर्नेल execve() सहित - दूषित बाइट्स लौटाते हैं

महत्वपूर्ण चोरी गुण: डिस्क पर फ़ाइल कभी संशोधित नहीं होती। फ़ाइल अखंडता निगरानी उपकरण (AIDE, Tripwire, हैश जांच) सभी लक्ष्य फ़ाइल को साफ़ रिपोर्ट करते हैं।

पुष्टि किए गए कमजोर वितरण: Ubuntu 24.04.4, RHEL 10.1, AlmaLinux 10, openSUSE Tumbleweed, CentOS Stream 10, Fedora 44.


3. लैब वातावरण

घटकविवरण
Fleet Server / ELK होस्टubuntu-tm / elk-docker - 172.66.66.30 (लैब-आंतरिक)
Elastic Stackv9.4.1 (Elasticsearch, Kibana, Logstash - Docker)
लक्ष्य (पीड़ित) होस्टubuntu-vuln - 172.66.66.27
पीड़ित कर्नेल6.0.0-22-generic (कमजोर)
पीड़ित उपयोगकर्ताsaskia - uid=1001, groups=1001(saskia),27(sudo),100(users)
Elastic Agentv9.4.1 with auditbeat
Network IDSSuricata 8.0.5 on dedicated sensor
Kibanahttp://172.66.66.30:5601 (लैब-आंतरिक)

अभ्यास के समय सक्रिय टेलीमेट्री:

डेटासेटहिस्सा
suricata.eve75.2%
elastic_agent.fleet_server10.8%
elastic_agent9.1%
elastic_agent.filebeat1.9%
elastic_agent.auditbeat1.4%
auditd_manager.auditd0.5%
system.auth0.2%
system.syslog0.1%

4. चरण 1 - निष्पादन पूर्व सेटअप

4.1 लैब अलगाव

अभ्यास से पहले लैब नेटवर्क को अलग किया गया। फ़ायरवॉल उपनाम Cyber_escape_door अक्षम होने की पुष्टि की गई - अन्य VLAN या इंटरनेट तक पार्श्व पहुंच को रोकता है।

टूल डाउनलोड करें