Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Dirty-Frag-CVE-2026-43284 — DirtyFrag (CVE-2026-43284) के लिए प्रयोगशाला पहचान अभ्यास - xfrm-ESP पेज कैश भ्रष्टाचार के माध्यम से लिनक्स कर्नेल विशेषाधिकार वृद्धि। शोषण निष्पादन, पहचान अंतराल, और Elastic Stack का उपयोग करके सही किए गए EQL नियमों को कवर करने वाला पूर्ण विवरण। | Kitploit
उपकरण/GitHubGitHub/atlasvector/dirty-frag-cve-2026-43284
विशेषाधिकार वृद्धिभेद्यता विश्लेषणफोरेंसिकलर्निंग और शिक्षाघटना प्रतिक्रियाबाइनरी शोषणलैब और अभ्यास
GitHubatlasvector/dirty-frag-cve-2026-43284

Dirty-Frag-CVE-2026-43284

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

DirtyFrag (CVE-2026-43284) के लिए प्रयोगशाला पहचान अभ्यास - xfrm-ESP पेज कैश भ्रष्टाचार के माध्यम से लिनक्स कर्नेल विशेषाधिकार वृद्धि। शोषण निष्पादन, पहचान अंतराल, और Elastic Stack का उपयोग करके सही किए गए EQL नियमों को कवर करने वाला पूर्ण विवरण।

रिपॉजिटरी देखें
23 महीने पहलेअभी तक समीक्षित नहीं

DirtyFrag (CVE-2026-43284) - लैब डिटेक्शन अभ्यास रिपोर्ट

वर्गीकरण: आंतरिक लैब - CyberLAB
तिथि: 24 मई 2026
प्लेटफॉर्म: Elastic Stack v9.4.1
स्थिति: डिटेक्शन की पुष्टि हुई


विषय सूची

  • A - कार्यकारी सारांश
  • B - पूर्ण निष्कर्ष रिपोर्ट
    • 1. उद्देश्य और खतरा मॉडल
    • 2. भेद्यता पृष्ठभूमि
    • 3. लैब वातावरण
    • 4. चरण 1 - निष्पादन पूर्व सेटअप
    • 5. चरण 2 - शोषण निष्पादन
    • 6. चरण 3 - शोषण के बाद की गतिविधि
    • 7. चरण 4 - डिटेक्शन इंजीनियरिंग
    • 8. डिटेक्शन संदर्भ
    • 9. मुख्य निष्कर्ष सारांश
    • 10. संदर्भ

A - कार्यकारी सारांश

क्या परीक्षण किया गया

एक नियंत्रित शोषण अभ्यास जो DirtyFrag (CVE-2026-43284), एक Linux कर्नेल विशेषाधिकार वृद्धि भेद्यता का उपयोग करके प्रारंभिक पहुँच के बाद के प्रतिद्वंद्वी का अनुकरण करता है। अनुकरणित हमलावर परिदृश्य: फिश किए गए क्रेडेंशियल्स के माध्यम से प्राप्त निम्न-विशेषाधिकार उपयोगकर्ता (saskia, uid=1001) एक आंतरिक Linux होस्ट पर रूट तक विशेषाधिकार वृद्धि का प्रयास करता है। लैब ने उत्पादन नेटवर्क से पृथक एक जानबूझकर कमजोर Ubuntu मशीन (ubuntu-vuln, कर्नेल 6.0.0-22-generic) का उपयोग किया।

परिणाम: शोषण सफल - डिटेक्शन की पुष्टि हुई

हमलावर ने लैब वातावरण में पूर्ण रूट एक्सेस (uid=0) प्राप्त किया। Elastic Security डिटेक्शन स्टैक ने 3 HIGH-गंभीरता अलर्ट (जोखिम स्कोर 73) उत्पन्न किए, जो शोषण श्रृंखला की सही पहचान करते हैं। हालांकि, डिटेक्शन के लिए मैनुअल ट्यूनिंग की आवश्यकता थी - आउट-ऑफ-द-बॉक्स कॉन्फ़िगरेशन में अंतराल थे जिसके परिणामस्वरूप अलर्ट छूट जाते।

मुख्य बात: कर्नेल <= 6.x चलाने वाले अप्रबंधित Linux होस्ट कमजोर हैं। यदि किसी हमलावर के पास पहले से निम्न-विशेषाधिकार पकड़ है, तो यह शोषण उन्हें चुपचाप और जल्दी से पूर्ण रूट देता है, जिसमें फ़ाइल अखंडता उपकरणों को दिखाई देने वाला कोई डिस्क-आधारित निशान नहीं होता।

जोखिम विवरण

मुख्य निष्कर्ष

  1. डिफ़ॉल्ट auditd नियम कोई सबूत उत्पन्न नहीं करते। socket, splice, और unshare के लिए स्पष्ट syscall नियमों के बिना, शोषण चुपचाप चलता है - कोई लॉग, कोई अलर्ट नहीं। डिफ़ॉल्ट Elastic Agent तैनाती स्वचालित रूप से ये नियम नहीं जोड़ती।
  2. डिटेक्शन के लिए नियम ट्यूनिंग आवश्यक थी। प्रकाशित Elastic Security Labs डिटेक्शन लॉजिक ने process.parent.pid को सहसंबंध कुंजी के रूप में उपयोग किया। व्यवहार में, DirtyFrag मध्यवर्ती प्रक्रियाओं को फोर्क करता है, जिससे वह सहसंबंध टूट जाता है। इस अभ्यास के दौरान auditd.session द्वारा सहसंबंधित करने का समाधान पहचाना और कार्यान्वित किया गया।
  3. शोषण के बाद की कार्रवाइयां व्यापक थीं। रूट प्राप्त करने के बाद, हमलावर ने /etc/shadow पढ़ा, SSH अधिकृत कुंजियों तक पहुंच बनाई, एक स्थायित्व मार्कर (/root/pwned.txt) लिखा, और nc के माध्यम से नेटवर्क टोही शुरू की। ये सब प्रारंभिक पहुंच के 30 मिनट के भीतर हुआ।

अनुशंसाएं


B - पूर्ण निष्कर्ष रिपोर्ट

1. उद्देश्य और खतरा मॉडल

उद्देश्य: होम लैब SOC में DirtyFrag शोषण के लिए डिटेक्शन कवरेज को मान्य करना, डिटेक्शन अंतराल की पहचान करना, और देखे गए हमलावर व्यवहार पर आधारित एक सुधारित डिटेक्शन नियम तैयार करना।

खतरा मॉडल: फिश किए गए क्रेडेंशियल्स के साथ प्रारंभिक पहुँच के बाद के प्रतिद्वंद्वी का अनुकरण, जो निम्न-विशेषाधिकार उपयोगकर्ता खाते (saskia, uid=1001) के लिए है। लक्ष्य: xfrm-ESP प्राप्त पथ का उपयोग करके DirtyFrag के माध्यम से रूट तक विशेषाधिकार वृद्धि। लैब निष्पादन Proxmox कंसोल के माध्यम से किया गया - कार्यात्मक रूप से SSH पोस्ट-एक्सेस के बराबर।

हमलावर क्षमता के दो स्तरों पर विचार किया गया:

  • Vanilla (शोरगुल वाला): बिना किसी चोरी के शोषण चलाया गया
  • एवेसिव (शांत): कम शोर, जानबूझकर सफाई

इस अभ्यास ने Vanilla स्तर को कवर किया।


2. भेद्यता पृष्ठभूमि

DirtyFrag संबंधित Linux कर्नेल बग्स के एक परिवार में तीसरा है जो सभी एक ही मूल कारण का दुरुपयोग करते हैं:

मूल कारण: IPv4/IPv6 डेटाग्राम अपेंड पथ ने skb_splice_from_iter() द्वारा पेज कैश पेज को सॉकेट बफर (sk_buff) में रोपने के बाद SKBFL_SHARED_FRAG सेट नहीं किया। फिर ESP इनपुट पथ ने हमलावर-नियंत्रित पेज कैश पेजों पर इन-प्लेस क्रिप्टो किया, उन्हें सामान्य अक्लोन्ड नॉन-लीनियर skbs के रूप में मानते हुए।

शोषण प्रिमिटिव: पेज कैश में 4 या 8-बाइट नियंत्रित लेखन। नियतात्मक - किसी रेस कंडीशन की आवश्यकता नहीं।

शोषण श्रृंखला:

  1. हमलावर लक्ष्य बाइनरी (जैसे /usr/bin/su) को पेज कैश में पढ़ता है
  2. splice() के माध्यम से एक पैकेट बनाता है ताकि फ़ाइल का पेज struct sk_buff के frag[0] में बैठे
  3. कर्नेल पैकेट को xfrm-ESP डिक्रिप्ट पथ पर पहुंचाता है
  4. ESP इन-प्लेस क्रिप्टो करता है - स्रोत और गंतव्य दोनों हमलावर के पेज पर इंगित करते हैं
  5. क्रिप्टो हमलावर-नियंत्रित बाइट्स को पेज कैश में लिखता है
  6. फ़ाइल के सभी बाद के पठन - कर्नेल execve() सहित - दूषित बाइट्स लौटाते हैं

महत्वपूर्ण चोरी गुण: डिस्क पर फ़ाइल कभी संशोधित नहीं होती। फ़ाइल अखंडता निगरानी उपकरण (AIDE, Tripwire, हैश जांच) सभी लक्ष्य फ़ाइल को साफ़ रिपोर्ट करते हैं।

पुष्टि किए गए कमजोर वितरण: Ubuntu 24.04.4, RHEL 10.1, AlmaLinux 10, openSUSE Tumbleweed, CentOS Stream 10, Fedora 44.


3. लैब वातावरण

अभ्यास के समय सक्रिय टेलीमेट्री:


4. चरण 1 - निष्पादन पूर्व सेटअप

4.1 लैब अलगाव

अभ्यास से पहले लैब नेटवर्क को अलग किया गया। फ़ायरवॉल उपनाम Cyber_escape_door अक्षम होने की पुष्टि की गई - अन्य VLAN या इंटरनेट तक पार्श्व पहुंच को रोकता है।

लैब अलगाव पुष्टि

4.2 पीड़ित होस्ट सत्यापन

ubuntu-vuln पर कमजोर कर्नेल और निम्न-विशेषाधिकार खाते की पुष्टि की गई:``` saskia@ubuntu-vuln:$ uname -r 6.0.0-22-generic saskia@ubuntu-vuln:$ whoami saskia saskia@ubuntu-vuln:~$ id uid=1001(saskia) gid=1001(saskia) groups=1001(saskia),27(sudo),100(users)

root@kitploit:~
![कर्नेल और उपयोगकर्ता सत्यापन](https://assets.kitploit.com/production/public/readmes/15419/bd607abf9c63cc6bf7cfd3432bd406c5fcd51b6e29e4585543f80af99218fd92.png)

#### 4.3 स्टैक स्वास्थ्य जांच

**Suricata: चालू और कैप्चर कर रहा है (systemctl status)**
![Suricata सेवा सक्रिय और सक्षम](https://assets.kitploit.com/production/public/readmes/15419/3bd0f2a2eb3695861aa36f58545b85567d3a8bdeb4e847060e9dbb63391abf9b.png)

**Kibana/Elasticsearch: हरा/स्वस्थ (API जांच)**
![ELK स्वास्थ्य जांच curl द्वारा 302 लौटाना](https://assets.kitploit.com/production/public/readmes/15419/fcd860faf9fbe62adeb94e889ced2a8c4b649f7240b9f7a9eb572a132c56402d.png)

**किसी भी बदलाव से पहले लिए गए VM स्नैपशॉट**

![ELK VM स्नैपशॉट - elk-VM-snapshot](https://assets.kitploit.com/production/public/readmes/15419/6d7c0af2ac6a6b526e21696f83ecea29e3b5d2a433b00eeaa104746ac87b155c.png)

![Suricata VM स्नैपशॉट - suricata_pre_dirty_frag (24 May 2026 11:15:53)](https://assets.kitploit.com/production/public/readmes/15419/679983fc0d92d9b73c3e33439c4a167732eec5685e852ccfe91738e29930f5fa.png)

![Ubuntu-Vuln-Host स्नैपशॉट](https://assets.kitploit.com/production/public/readmes/15419/0c66bce642d8508ac2dddfe5930a84ba3f936fc8507fb96717ced5bc2bd77f8d.png)

#### 4.4 नेटवर्क कैप्चर
Suricata होस्ट पर tcpdump शुरू किया गया (`emp6s19`, स्नैपशॉट लंबाई 262144 बाइट्स) `172.66.66.27` ट्रैफ़िक के पूर्ण पैकेट कैप्चर के लिए।
![suricata ट्रैफ़िक घटनाओं की प्रतिलिपि](https://assets.kitploit.com/production/public/readmes/15419/12c4e8bd2f5749a5ff3afda1613fecf69d635fbb87003808d83cc89815430e3c.png)


![Suricata सेंसर पर tcpdump शुरू](https://assets.kitploit.com/production/public/readmes/15419/09e4a4ab1a4f692ee24f168c2094bf159590b9c6bb4ea8a977f0c004687ae341.png)

---

### 5. चरण 2 - एक्सप्लॉइट निष्पादन

#### 5.1 स्टेजिंग

V4bel/dirtyfrag PoC से एक्सप्लॉइट स्रोत (`exp.c`) पीड़ित होस्ट पर संग्रहीत किया गया।```bash
ubuntu-vuln@ubuntu-vuln:~/dirtyfrag$ ls
exp  exp.c  README.md
ubuntu-vuln@ubuntu-vuln:~/dirtyfrag$ cp exp.c /tmp/exp/

दायाँ टर्मिनल उपयोगकर्ता saskia को दिखाई देने वाली स्टेज की गई प्रतिलिपि दिखाता है।

Exploit source staged in /tmp/exp/

5.2 संकलन

sudo gcc के माध्यम से रूट के रूप में संकलित (उपयोगकर्ता saskia sudoers में है):``` saskia@ubuntu-vuln:$ sudo gcc -o /tmp/exp/clean_frag /tmp/exp/exp.c saskia@ubuntu-vuln:$ ls -la /tmp/exp/ -rwxr-xr-x 1 root root 62320 May 24 12:18 clean_frag -rw-rw-r-- 1 ubuntu-vuln ubuntu-vuln 67803 May 24 12:13 exp.c saskia@ubuntu-vuln:~$ id uid=1001(saskia) gid=1001(saskia) groups=1001(saskia),27(sudo),100(users)

root@kitploit:~
Binary: ELF 64-bit LSB executable, x86-64, dynamically linked.

![Exploit compiled - clean_frag binary ready](https://assets.kitploit.com/production/public/readmes/15419/0449b71e0aa5ab6acc1483dc1109e40a59108fe2fb1c438413daa05e3e8c4f3c.png)

#### 5.3 निष्पादन - रूट प्राप्त हुआ

एक्सप्लॉइट `saskia` (uid=1001) के रूप में निष्पादित किया गया। प्रक्रिया (`clean_frag`, pid=4326) ने `AF_RXRPC` और `AF_ALG` सॉकेट खोले, फिर पेज कैश पेज को नेटवर्क बफर में प्लांट करने के लिए `splice()` को कॉल किया। ESP पथ पर इन-प्लेस क्रिप्टो ने पेज कैश में हमलावर-नियंत्रित बाइट्स लिखे। एक चाइल्ड प्रक्रिया (pid=4327) ने नेमस्पेस-स्कोप्ड क्षमताएँ प्राप्त करने के लिए `a0=50000000` (CLONE_NEWUSER | CLONE_NEWNET) के साथ `unshare` को कॉल किया।```
saskia@ubuntu-vuln:~$ /tmp/exp/clean_frag
...
root@ubuntu-vuln:~# id
uid=0(root) gid=0(root) groups=0(root)
root@ubuntu-vuln:~# ls

पूर्ण रूट शेल 12:22 CEST (10:22 UTC), 24 मई 2026 को प्राप्त हुआ।

Auditd सिस्कॉल अनुक्रम (UTC) कैप्चर किया गया:

सभी ईवेंट auditd.session=2 साझा करते हैं।

पोस्ट-एक्सप्लॉइट रूट शेल प्राप्त हुआ


6. चरण 3 - पोस्ट-एक्सप्लॉइटेशन गतिविधि

सभी क्रियाएँ root के रूप में ubuntu-vuln पर ~12:22 CEST से आगे की गईं।

6.1 स्थायित्व मार्कर```bash

root@ubuntu-vuln:# echo "Dirty Frag PoC executed at $(date)" > /root/pwned.txt root@ubuntu-vuln:# cat /root/pwned.txt Dirty Frag PoC executed at Sun May 24 12:28:05 PM CEST 2026

root@kitploit:~
![स्थायित्व मार्कर /root/pwned.txt में लिखा गया](https://assets.kitploit.com/production/public/readmes/15419/a4c9f7d5eaf9f165aa382692c89c6e98c50884858bae6929aec9251bb09ba06e.png)

#### 6.2 क्रेडेंशियल एक्सेस```bash
root@ubuntu-vuln:~# cat /etc/shadow | head -2
root:*:19823:0:99999:7:::
daemon:*:19823:0:99999:7:::
root@ubuntu-vuln:~# cat /home/ubuntu-vuln/.ssh/authorized_keys
ssh-ed25519 AAAA[...]

शैडो फ़ाइल और SSH अधिकृत कुंजियाँ एक्सेस की गईं। वास्तविक समझौते में यह ऑफ़लाइन पासवर्ड क्रैकिंग और स्थायी SSH बैकडोर पहुंच को सक्षम बनाता है।

क्रेडेंशियल एक्सेस - रूट के रूप में शैडो और SSH कुंजियाँ पढ़ी गईं

6.3 नेटवर्क टोही```bash

root@ubuntu-vuln:~# nc -vz 172.66.66.1 100-8000

root@kitploit:~
पोर्ट स्कैन लैब गेटवे (`172.66.66.1`, पोर्ट 100-8000) का रूट कॉन्टेक्स्ट से 12:51 CEST पर किया गया। यह एक बढ़े हुए सत्र से लेटरल मूवमेंट क्षमता और नेटवर्क मैपिंग प्रदर्शित करता है।

![Network scan from root - nc against gateway](https://assets.kitploit.com/production/public/readmes/15419/350b4904ab94e991640582b63d0bc61c679c754fdce22b856bb92ab177a02ef5.png)

#### 6.4 Suricata नेटवर्क दृश्यता

Suricata ने अभ्यास विंडो में `172.66.66.27` से संबंधित **105 घटनाएँ** कैप्चर कीं (88 mdns, 17 flow). जिस समय स्क्रीनशॉट लिया गया था (nc स्कैन के दौरान ~12:53 CEST पर), डैशबोर्ड पर 29 घटनाएँ दिखाई दे रही थीं।

DirtyFrag एक्सप्लॉइट स्वयं कर्नेल-आंतरिक है और कोई नेटवर्क हस्ताक्षर उत्पन्न नहीं करता - एस्केलेशन प्रिमिटिव वायर पर कोई असामान्य ट्रैफ़िक उत्पन्न नहीं करता। Suricata का उपयोग एक्सप्लॉइट का पता लगाने के बजाय पोस्ट-एक्सप्लॉइटेशन ट्रैफ़िक और एन्यूमरेशन प्रयासों के pcap एकत्र करने के लिए किया गया था।

| घटना प्रकार | गणना |
| ---------- | ----- |
| mdns | 88 |
| flow | 17 |
| **कुल** | **105** |

प्रवाह घटनाएँ nc पोर्ट स्कैन विंडो (10:50-11:10 UTC / 12:50-13:10 CEST) के आसपास क्लस्टर होती हैं।

![Suricata events for 172.66.66.27](https://assets.kitploit.com/production/public/readmes/15419/de8249b1c4230a57841799e7806ca97796db4de2321a57c0891f043d842c54b0.png)

---

### 7. चरण 4 - डिटेक्शन इंजीनियरिंग

#### 7.1 तैनात डिटेक्शन नियम

Elastic Security Labs लेख के आधार पर Kibana डिटेक्शन इंजन में दो EQL अनुक्रम नियम बनाए गए।

**नियम 1 - AF_RXRPC या AF_ALG सॉकेट Splice के साथ और उसके बाद निष्पादन** (फायर नहीं हुआ - नीचे अंतर देखें)```eql
sequence with maxspan=60s
  [any where host.os.type == "linux" and
   (
    (event.category == "process" and auditd.data.syscall == "socket"
     and auditd.data.a0 in ("26", "21")) or
    (event.category == "process" and auditd.data.syscall == "splice") or
    (event.category == "network" and event.action == "bound-socket"
     and data_stream.dataset == "auditd_manager.auditd"
     and auditd.data.socket.family == "38")
   )
   and user.id != "0"] by process.pid, host.id, user.id with runs=10
  [process where host.os.type == "linux" and event.action == "executed" and
   (
     (user.effective.id == "0" and user.id != "0") or
     (process.name in ("bash", "sh", "zsh", "dash", "fish", "ksh", "busybox")
      and process.args in ("-c", "--command", "-ic", "-ci", "-cl", "-lc",
                            "-bash", "-sh", "-zsh", "-dash", "-fish", "-ksh"))
    )] by process.parent.pid, host.id, user.id

नियम 2 - Namespace Manipulation के बाद Privilege Escalation (फिक्स के बाद ट्रिगर किया गया)```eql sequence by host.id, auditd.session with maxspan=30s [process where host.os.type == "linux" and auditd.data.syscall == "unshare" and auditd.data.a0 in ("10000000", "50000000", "70000000", "10020000", "50020000", "70020000") and user.id != "0" and user.id != null] [process where host.os.type == "linux" and user.id == "0" and user.id != null and (process.name in ("bash", "sh", "zsh", "dash", "fish", "ksh", "su", "sudo", "pkexec", "busybox", "mksh") or process.name like ("python*", "perl*", "ruby*", "php*", "lua*"))]

root@kitploit:~
#### 7.2 प्रारंभिक पहचान अंतर - गुम सिस्कॉल कवरेज

Rule 1 ने शून्य परिणाम लौटाए। `ubuntu-vuln` पर डिफ़ॉल्ट auditd कॉन्फ़िगरेशन ने केवल `write`, `bpf`, `openat`, `unshare` को कैप्चर किया।

गुम: `socket`, `splice`, `bind` - मुख्य एक्सप्लॉइट प्रिमिटिव।

**सुधार:** `/etc/audit/rules.d/dirtyfrag.rules` में जोड़ा गया:```
-a always,exit -F arch=b64 -S socket -k socket_syscall
-a always,exit -F arch=b32 -S socketcall -k socket_syscall
-a always,exit -F arch=b64 -S splice -k splice-syscall
-a always,exit -F arch=b32 -S splice -k splice-syscall
-a always,exit -F arch=b64 -S unshare -k unshare-syscall
-a always,exit -F arch=b32 -S unshare -k unshare-syscall

272 नए auditd इवेंट एक्सप्लॉइट चलाने के कुछ सेकंड के भीतर Elasticsearch में दर्ज हो गए।

7.3 EQL सहसंबंध अंतर - प्रक्रिया वृक्ष विखंडन

इवेंट्स को कैप्चर किए जाने के बावजूद, नियम 2 ने 0 मैच लौटाए।

मूल कारण - वास्तविक प्रक्रिया वृक्ष (Elasticsearch से):

मूल नियम process.parent.pid द्वारा सहसंबंधित था। unshare इवेंट का ppid=4326 था, लेकिन रूट शेल का एक अलग पैरेंट था - DirtyFrag मध्यवर्ती प्रक्रियाओं को fork करता है, जिससे सहसंबंध टूट जाता है।

सुधार: auditd.session द्वारा सहसंबंधित करें। एक्सप्लॉइट श्रृंखला के सभी इवेंट्स ने session=2 साझा किया, जो fork गहराई की परवाह किए बिना अनुक्रम को सही ढंग से जोड़ता है।

7.4 अलर्ट परिणाम

3 HIGH-severity अलर्ट, जोखिम स्कोर 73, Kibana Security - Alerts में 2026-05-24T10:25:57Z UTC (12:25:57 CEST) पर।

AlertTimestamp (UTC)Signal
Sequence match - unshare event10:25:57.869process=clean_frag, user=saskia (uid=1001)
Sequence match - root shell10:25:57.881process=bash, user=root (uid=0)
  • Rule: DirtyFrag - Namespace Manipulation Followed by Privilege Escalation
  • Severity: High
  • Risk score: 73
  • Host: ubuntu-vuln

Kibana अलर्ट विवरण - जोखिम स्कोर 73, खुली स्थिति

Kibana अलर्ट अवलोकन - ubuntu-vuln पर 3 HIGH अलर्ट


8. डिटेक्शन संदर्भ

MITRE ATT&CK मैपिंग

मुख्य सिस्कॉल मान

KQL संदर्भ क्वेरी

सभी dirtyfrag-संबंधित auditd इवेंट:```kql data_stream.dataset: "auditd_manager.auditd" and auditd.summary.how: dirtyfrag

root@kitploit:~
**Namespace हेरफेर द्वारा non-root:**```kql
data_stream.dataset: "auditd_manager.auditd" and auditd.data.syscall: "unshare" and auditd.data.a0: "50000000"

एक ही सत्र में उन्नयन के बाद रूट गतिविधि:```kql data_stream.dataset: "auditd_manager.auditd" and user.id: "0" and auditd.session: "2"

root@kitploit:~
**एक्सप्लॉइट विंडो के दौरान सभी auditd घटनाएँ:**```kql
data_stream.dataset: "auditd_manager.auditd" and @timestamp >= "2026-05-24T10:20:00Z" and @timestamp <= "2026-05-24T10:30:00Z"

Socket and splice syscalls from exploit process:```kql data_stream.dataset: "auditd_manager.auditd" and auditd.summary.how: "/tmp/exp/clean_frag"

root@kitploit:~
---

### 9. प्रमुख निष्कर्षों का सारांश

| # | खोज | गंभीरता | समाधान किया गया |
| - | ------- | -------- | ---------- |
| 1 | डिफ़ॉल्ट auditd नियम `socket`, `splice`, `unshare` को छोड़ देते हैं - स्पष्ट नियमों के बिना कोई सबूत नहीं | गंभीर | हाँ - कस्टम नियम `/etc/audit/rules.d/dirtyfrag.rules` पर तैनात किए गए |
| 2 | `process.parent.pid` द्वारा EQL सहसंबंध फोर्क किए गए एक्सप्लॉइट श्रृंखलाओं के लिए विफल रहता है | उच्च | हाँ - `auditd.session` में बदल दिया गया |
| 3 | DirtyFrag के लिए फ़ाइल अखंडता निगरानी अंधी - पूरे समय डिस्क पर फ़ाइलें अपरिवर्तित रहती हैं | उच्च | कोई दायरे में सुधार नहीं - कर्नेल को पैच करना ही समाधान है |
| 4 | पोस्ट-एक्सप्लॉइटेशन: shadow फ़ाइल, SSH कुंजियाँ, और नेटवर्क रीकॉन सभी किसी भी अलर्ट-संचालित प्रतिक्रिया से पहले रूट के रूप में निष्पादित किए गए | उच्च | auditd लॉग के माध्यम से पता लगाया गया; क्रेडेंशियल एक्सेस या रीकॉन चरण के लिए कोई समर्पित नियम सक्रिय नहीं हुआ |

---

### 10. संदर्भ

- Elastic Security Labs: [Copy Fail and DirtyFrag: Linux Page Bugs in the Wild](https://www.elastic.co/security-labs/copy-fail-dirtyfrag-linux-page-bugs-in-the-wild)
- सार्वजनिक PoC: [GitHub पर V4bel/dirtyfrag](https://github.com/V4bel/dirtyfrag)
- MITRE ATT&CK: [T1068 - विशेषाधिकार वृद्धि के लिए शोषण](https://attack.mitre.org/techniques/T1068/)
- MITRE ATT&CK: [TA0004 - विशेषाधिकार वृद्धि](https://attack.mitre.org/tactics/TA0004/)
- MITRE ATT&CK: [T1003.008 - /etc/passwd और /etc/shadow](https://attack.mitre.org/techniques/T1003/008/)
टूल डाउनलोड करें
आइटमविवरण
भेद्यताDirtyFrag - CVE-2026-43284 (xfrm-ESP पथ), CVE-2026-43500 (RxRPC पथ)
CVSS प्रभावरूट तक पूर्ण स्थानीय विशेषाधिकार वृद्धि
प्रभावित कर्नेलLinux कर्नेल >= जनवरी 2017 (9 वर्ष का जीवनकाल)
प्रभावित वितरणUbuntu 24.04.4, RHEL 10.1, AlmaLinux 10, openSUSE, CentOS Stream 10, Fedora 44
फ़ाइल अखंडता बाईपासडिस्क पर फ़ाइलें अपरिवर्तित - AIDE, Tripwire, हैश मॉनिटरिंग सभी साफ़ रिपोर्ट करते हैं
सार्वजनिक PoCउपलब्ध (GitHub पर V4bel/dirtyfrag)
रूट तक समयनिम्न-विशेषाधिकार पकड़ से < 10 मिनट
प्राथमिकताकार्रवाई
तत्कालसभी होस्ट पर Linux कर्नेल को एक निश्चित संस्करण में पैच करें। Ubuntu, RHEL, AlmaLinux, openSUSE, CentOS, Fedora के लिए विक्रेता सुरक्षा सलाहकार लागू करें।
अल्पकालिकElastic Agent द्वारा निगरानी किए गए सभी Linux होस्ट पर socket, splice, और unshare के लिए स्पष्ट auditd syscall नियम तैनात करें।
अल्पकालिकनेमस्पेस-हेरफेर अनुक्रमों के लिए process.parent.pid के बजाय auditd.session द्वारा सहसंबंधित करने के लिए EQL डिटेक्शन नियम अपडेट करें।
निरंतरजोखिम स्कोर >= 73 वाले विशेषाधिकार वृद्धि अलर्ट को उच्च-प्राथमिकता ट्राइएज मानें। वर्तमान नियम वृद्धि के सेकंड के भीतर सक्रिय होता है।
CVEउपनामप्रस्तुत किया गयापथ
CVE-2022-0847Dirty Pipe-pipe
CVE-2026-31431Copy Fail-splice
CVE-2026-43284DirtyFragजनवरी 2017 (कमिट cac2661c53f3)xfrm-ESP
CVE-2026-43500DirtyFragजून 2023 (कमिट 2dc334f1a63a)RxRPC
घटकविवरण
Fleet Server / ELK होस्टubuntu-tm / elk-docker - 172.66.66.30 (लैब-आंतरिक)
Elastic Stackv9.4.1 (Elasticsearch, Kibana, Logstash - Docker)
लक्ष्य (पीड़ित) होस्टubuntu-vuln - 172.66.66.27
पीड़ित कर्नेल6.0.0-22-generic (कमजोर)
पीड़ित उपयोगकर्ताsaskia - uid=1001, groups=1001(saskia),27(sudo),100(users)
Elastic Agentv9.4.1 with auditbeat
Network IDSSuricata 8.0.5 on dedicated sensor
Kibanahttp://172.66.66.30:5601 (लैब-आंतरिक)
डेटासेटहिस्सा
suricata.eve75.2%
elastic_agent.fleet_server10.8%
elastic_agent9.1%
elastic_agent.filebeat1.9%
elastic_agent.auditbeat1.4%
auditd_manager.auditd0.5%
system.auth0.2%
system.syslog0.1%
टाइमस्टैम्प (UTC)सिस्कॉलआर्गुमेंटप्रक्रिया (pid)उपयोगकर्ता
10:21:11.054unsharea0=50000000clean_frag (4327)saskia (1001)
10:21:11.055socketa0=21 (AF_RXRPC)clean_frag (4326)saskia (1001)
10:21:17.403socketa0=26 (AF_ALG)clean_frag (4326)saskia (1001)
10:21:17.419splicea0=4clean_frag (4326)saskia (1001)
10:21:17.419splicea0=7clean_frag (4326)saskia (1001)
ProcessPIDPPIDUIDauditd.session
shell (saskia)4182-10012
clean_frag (main)4326418210012
clean_frag (unshare child)4327432610012
bash (root)-445102
Composite sequence alert
10:25:57.893
host=ubuntu-vuln
TacticTechniqueID
Privilege EscalationExploitation for Privilege EscalationT1068
Privilege EscalationEscape to HostT1611
Credential AccessOS Credential Dumping: /etc/passwd and /etc/shadowT1003.008
DiscoveryNetwork Service DiscoveryT1046
SyscallArgumentMeaning
unsharea0=50000000CLONE_NEWUSER | CLONE_NEWNET
socketa0=26AF_ALG (kernel crypto subsystem)
socketa0=21AF_RXRPC (RxRPC path)
bindsocket.family=38AF_ALG bind
splice-Page injection into network buffers