Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-43284-dirtyfrag-detection — CVE-2026-43284 (DirtyFrag) Linux LPE के लिए प्रयोगशाला सत्यापन रिपोर्ट और पता लगाने के कलाकृतियाँ। XFRM/ESP पेज-कैश लेखन पथ के लिए auditd टेलीमेट्री, घटना सहसंबंध नियम, और SOC-उन्मुख पता लगाने का तर्क प्रदान करता है। | Kitploit
उपकरण/GitHubGitHub/g0thamrabb1t/cve-2026-43284-dirtyfrag-detection
विशेषाधिकार वृद्धिभेद्यता विश्लेषणफोरेंसिकखतरा खुफियाघुसपैठ का पता लगानालर्निंग और शिक्षाघटना प्रतिक्रियालॉग विश्लेषणबाइनरी शोषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
लैब और अभ्यास
GitHubg0thamrabb1t/cve-2026-43284-dirtyfrag-detection

CVE-2026-43284-dirtyfrag-detection

CVE-2026-43284 (DirtyFrag) Linux LPE के लिए प्रयोगशाला सत्यापन रिपोर्ट और पता लगाने के कलाकृतियाँ। XFRM/ESP पेज-कैश लेखन पथ के लिए auditd टेलीमेट्री, घटना सहसंबंध नियम, और SOC-उन्मुख पता लगाने का तर्क प्रदान करता है।

रिपॉजिटरी देखें
163 महीने पहलेअभी तक समीक्षित नहीं

DirtyFrag CVE-2026-43284 PoC सत्यापन और auditd पहचान

दायरा: CVE-2026-43284 से संबंधित XFRM/ESP पथ पर केंद्रित लिनक्स स्थानीय विशेषाधिकार वृद्धि (LPE) सत्यापन।

इस रिपॉजिटरी में सार्वजनिक DirtyFrag PoC के नियंत्रित प्रयोगशाला सत्यापन से एक अंग्रेजी रिपोर्ट और साक्ष्य कलाकृतियाँ शामिल हैं। ध्यान शोषण गाइड प्रदान करने पर नहीं है, बल्कि यह दस्तावेज़ीकरण करने पर है कि Linux ऑडिट लॉग में क्या दिखाई दे रहा था और उन घटनाओं को व्यावहारिक SOC पहचान तर्क में कैसे बदला जा सकता है।

पूर्ण PDF रिपोर्ट:

EN: reports/DirtyFrag_CVE-2026-43284_EN.pdf

PL: reports/DirtyFrag_CVE-2026-43284_PL.pdf

उद्देश्य और दायरा

यह परीक्षण यह सत्यापित करने के लिए किया गया था कि क्या एक सामान्य स्थानीय उपयोगकर्ता कमजोर प्रयोगशाला VM में रूट शेल प्राप्त कर सकता है और यह निर्धारित कर सकता है कि auditd के साथ कौन सी घटनाएँ कैप्चर की जा सकती हैं।

CVE-2026-43284 ESP/IPsec संचालन के दौरान साझा पृष्ठ खंडों के अनुचित प्रबंधन से संबंधित है। विशिष्ट परिस्थितियों में, एक स्थानीय हमलावर पेज कैश में डेटा को प्रभावित कर सकता है और विशेषाधिकार बढ़ा सकता है। Ubuntu सुरक्षा इस भेद्यता को CVSS 3.1: 7.8 उच्च के रूप में रेट करती है।

भेद्यतादायराघटकCVSS
CVE-2026-43284XFRM/ESP पेज-कैश लेखनXFRM / ESP, esp4/esp67.8 उच्च

तकनीकी संदर्भ:

  • सार्वजनिक DirtyFrag PoC रिपॉजिटरी: https://github.com/V4bel/dirtyfrag
  • Ubuntu सुरक्षा - CVE-2026-43284: https://ubuntu.com/security/CVE-2026-43284
  • Ubuntu ब्लॉग - Dirty Frag Linux भेद्यता सुधार उपलब्ध: https://ubuntu.com/blog/dirty-frag-linux-vulnerability-fixes-available

परीक्षण वातावरण

पैरामीटरमान
वितरणUbuntu 24.04.4 LTS / noble
परीक्षण कर्नेल6.17.0-23-generic
आर्किटेक्चरx86_64
वर्चुअलाइज़ेशनOracle VirtualBox
CPU12th Gen Intel(R) Core(TM) i5-12450H, 1 vCPU
RAM12 GiB
रूट फ़ाइलसिस्टमext4
परीक्षण उपयोगकर्ताuid=1000(user), gid=1000(user), समूहों में sudo, adm, lpadmin शामिल हैं
unprivileged_userns_clone1
auditdसक्रिय, DirtyFrag/LPE ऑडिट नियम लोड किए गए
AppArmorसक्रिय; लॉग में unprivileged_userns प्रोफ़ाइल दिखाई देती है

पूर्ण सिस्टम आधार रेखा: evidence/logs/system-info-table.md

परिणाम

PoC निष्पादन से पहले, परीक्षण संदर्भ एक सामान्य उपयोगकर्ता खाता था। ./exp चलाने के बाद, एक रूट शेल प्राप्त किया गया और whoami और id से पुष्टि की गई।

DirtyFrag रूट शेल पुष्टिकरण

साक्ष्य संग्रह

परीक्षण के बाद, auditd लॉग और सारांश आउटपुट को एक स्थानीय साक्ष्य निर्देशिका में निर्यात किया गया और इस रिपॉजिटरी में कॉपी किया गया।

ऑडिट लॉग कॉपी करें

ऑडिट लॉग फ़िल्टर करें

ausearch निर्यात

aureport निर्यात

सिस्टम जानकारी निर्यात

साक्ष्य निर्देशिका सूची

रिपॉजिटरी संरचना

पथविवरण
docs/DirtyFrag_CVE-2026-43284_auditd_detection_report.docxअंग्रेजी DOCX रिपोर्ट।
evidence/logs/audit.logकच्ची घटनाओं वाला पूर्ण auditd लॉग।
evidence/logs/dirtyfrag-filtered.logDirtyFrag/LPE-संबंधित घटनाओं वाला फ़िल्टर किया गया लॉग।
evidence/logs/dirty_frag_vmsplice.logPoC प्रक्रिया से vmsplice घटनाएँ।
evidence/logs/dirty_frag_splice.logPoC प्रक्रिया से splice घटनाएँ।
evidence/logs/dirty_frag_execve_su.logPoC गतिविधि के बाद /usr/bin/su का निष्पादन।
evidence/logs/lpe_root_exec_from_user_session.logमूल उपयोगकर्ता सत्र से रूट के रूप में निष्पादित प्रक्रियाएँ।
evidence/logs/audit-key-summary.txtauditd कुंजी द्वारा घटना गणना सारांश।
evidence/logs/audit-exec-summary.txtaureport से निष्पादन योग्य सारांश।
evidence/logs/audit-rules-loaded.txtसक्रिय auditd पहचान नियम।
evidence/logs/system-info-table.mdसिस्टम आधार रेखा तालिका।
evidence/screenshots/01-dirtyfrag-root-shell.pngउपयोगकर्ता -> रूट शेल संक्रमण की पुष्टि करने वाला स्क्रीनशॉट।
tools/generate-system-info-table.shसिस्टम जानकारी तालिका उत्पन्न करने के लिए उपयोग की जाने वाली सहायक स्क्रिप्ट।

auditd पहचान तर्क

सबसे उपयोगी पहचान एकल घटना नहीं है। सबसे मजबूत संकेत छोटी समयावधि में देखी गई पूरी श्रृंखला है:

user namespace -> vmsplice/splice -> ESP/XFRM -> su -> root shell with AUID of a normal user

प्रासंगिक auditd कुंजियाँ

कुंजीअर्थ
dirty_frag_unshareअविशेषाधिकार प्राप्त उपयोगकर्ता द्वारा निष्पादित unshare; उपयोगकर्ता नाम स्थान तैयारी का संकेत देता है।
dirty_frag_vmspliceउपयोगकर्ता प्रक्रिया से vmsplice गतिविधि; मुख्य पेज-कैश संकेत।
dirty_frag_spliceउपयोगकर्ता प्रक्रिया से splice गतिविधि; vmsplice से सहसंबंधित।
dirty_frag_su_exec / dirty_frag_execve_suपेज-कैश चरण के बाद /usr/bin/su का निष्पादन।
lpe_root_exec_from_user_sessionauid>=1000 के स्वामित्व वाले सत्र में euid=0 के साथ execve; सहसंबंधित होने पर मजबूत LPE प्रमाण।

पुनर्निर्मित घटना श्रृंखला

समयघटनाकलाकृतिअर्थ
21:10:48auditd नियम लोड किए गएaudit-rules-loaded.txt, audit.logनिगरानी PoC निष्पादन से पहले सक्रिय थी।
21:11:32./exp द्वारा unsharedirtyfrag-filtered.logउपयोगकर्ता प्रक्रिया ने unprivileged_userns में प्रवेश किया।
21:11:32-21:11:39./exp द्वारा vmsplice / splicedirty_frag_vmsplice.log, dirty_frag_splice.logसिस्कॉल टेलीमेट्री के माध्यम से पेज-कैश व्यवहार दृश्यमान।
21:11:32-21:11:39MAC_IPSEC_EVENT / XFRM ESPaudit.log127.0.0.1 पर SPI 0xdeadbeXX के साथ SAD-add और SA-icv-failure घटनाएँ।
21:11:39su -dirty_frag_execve_su.logPoC निष्पादन के बाद रूट शेल में प्रवेश करने का प्रयास।
21:11:39रूट के रूप में sh / dashlpe_root_exec_from_user_session.logUID=root और EUID=root जबकि AUID=user।
21:11:48रूट के रूप में whoamilpe_root_exec_from_user_session.log, स्क्रीनशॉटसफल वृद्धि की मैन्युअल पुष्टि।
21:11:49रूट के रूप में idlpe_root_exec_from_user_session.log, स्क्रीनशॉटuid=0(root) की मैन्युअल पुष्टि।

उदाहरण SIEM सहसंबंध

IF
  dirty_frag_unshare by auid>=1000
  AND count(dirty_frag_vmsplice + dirty_frag_splice by same exe or pid) >= 3 within 600s
  AND MAC_IPSEC_EVENT / XFRM activity within 1200s
  AND (dirty_frag_su_exec OR execve with euid=0 and auid>=1000) within 1200s
THEN
  alert = "Possible DirtyFrag CVE-2026-43284 Linux LPE"
  severity = high/critical

SOC अनुशंसाएँ

टूल डाउनलोड करें