Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/g0thamrabb1t/cve-2026-43284-dirtyfrag-detection
विशेषाधिकार वृद्धिभेद्यता विश्लेषणफोरेंसिकखतरा खुफियाघुसपैठ का पता लगानालर्निंग और शिक्षाघटना प्रतिक्रियालॉग विश्लेषणबाइनरी शोषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
लैब और अभ्यास
GitHubg0thamrabb1t/cve-2026-43284-dirtyfrag-detection

CVE-2026-43284-dirtyfrag-detection

CVE-2026-43284 (DirtyFrag) Linux LPE के लिए प्रयोगशाला सत्यापन रिपोर्ट और पता लगाने के कलाकृतियाँ। XFRM/ESP पेज-कैश लेखन पथ के लिए auditd टेलीमेट्री, घटना सहसंबंध नियम, और SOC-उन्मुख पता लगाने का तर्क प्रदान करता है।

रिपॉजिटरी देखें
43 महीने पहलेअभी तक समीक्षित नहीं

DirtyFrag CVE-2026-43284 PoC सत्यापन और auditd पहचान

दायरा: CVE-2026-43284 से संबंधित XFRM/ESP पथ पर केंद्रित लिनक्स स्थानीय विशेषाधिकार वृद्धि (LPE) सत्यापन।

इस रिपॉजिटरी में सार्वजनिक DirtyFrag PoC के नियंत्रित प्रयोगशाला सत्यापन से एक अंग्रेजी रिपोर्ट और साक्ष्य कलाकृतियाँ शामिल हैं। ध्यान शोषण गाइड प्रदान करने पर नहीं है, बल्कि यह दस्तावेज़ीकरण करने पर है कि Linux ऑडिट लॉग में क्या दिखाई दे रहा था और उन घटनाओं को व्यावहारिक SOC पहचान तर्क में कैसे बदला जा सकता है।

पूर्ण PDF रिपोर्ट:

EN: reports/DirtyFrag_CVE-2026-43284_EN.pdf

PL: reports/DirtyFrag_CVE-2026-43284_PL.pdf

उद्देश्य और दायरा

यह परीक्षण यह सत्यापित करने के लिए किया गया था कि क्या एक सामान्य स्थानीय उपयोगकर्ता कमजोर प्रयोगशाला VM में रूट शेल प्राप्त कर सकता है और यह निर्धारित कर सकता है कि auditd के साथ कौन सी घटनाएँ कैप्चर की जा सकती हैं।

CVE-2026-43284 ESP/IPsec संचालन के दौरान साझा पृष्ठ खंडों के अनुचित प्रबंधन से संबंधित है। विशिष्ट परिस्थितियों में, एक स्थानीय हमलावर पेज कैश में डेटा को प्रभावित कर सकता है और विशेषाधिकार बढ़ा सकता है। Ubuntu सुरक्षा इस भेद्यता को CVSS 3.1: 7.8 उच्च के रूप में रेट करती है।

भेद्यतादायराघटकCVSS
CVE-2026-43284XFRM/ESP पेज-कैश लेखनXFRM / ESP, esp4/esp67.8 उच्च

तकनीकी संदर्भ:

  • सार्वजनिक DirtyFrag PoC रिपॉजिटरी: https://github.com/V4bel/dirtyfrag
  • Ubuntu सुरक्षा - CVE-2026-43284: https://ubuntu.com/security/CVE-2026-43284
  • Ubuntu ब्लॉग - Dirty Frag Linux भेद्यता सुधार उपलब्ध: https://ubuntu.com/blog/dirty-frag-linux-vulnerability-fixes-available

परीक्षण वातावरण

पूर्ण सिस्टम आधार रेखा: evidence/logs/system-info-table.md

परिणाम

PoC निष्पादन से पहले, परीक्षण संदर्भ एक सामान्य उपयोगकर्ता खाता था। ./exp चलाने के बाद, एक रूट शेल प्राप्त किया गया और whoami और id से पुष्टि की गई।

DirtyFrag रूट शेल पुष्टिकरण

साक्ष्य संग्रह

परीक्षण के बाद, auditd लॉग और सारांश आउटपुट को एक स्थानीय साक्ष्य निर्देशिका में निर्यात किया गया और इस रिपॉजिटरी में कॉपी किया गया।

ऑडिट लॉग कॉपी करें

ऑडिट लॉग फ़िल्टर करें

ausearch निर्यात

aureport निर्यात

सिस्टम जानकारी निर्यात

साक्ष्य निर्देशिका सूची

रिपॉजिटरी संरचना

auditd पहचान तर्क

सबसे उपयोगी पहचान एकल घटना नहीं है। सबसे मजबूत संकेत छोटी समयावधि में देखी गई पूरी श्रृंखला है:

root@kitploit:~
user namespace -> vmsplice/splice -> ESP/XFRM -> su -> root shell with AUID of a normal user

प्रासंगिक auditd कुंजियाँ

पुनर्निर्मित घटना श्रृंखला

उदाहरण SIEM सहसंबंध

root@kitploit:~
IF
  dirty_frag_unshare by auid>=1000
  AND count(dirty_frag_vmsplice + dirty_frag_splice by same exe or pid) >= 3 within 600s
  AND MAC_IPSEC_EVENT / XFRM activity within 1200s
  AND (dirty_frag_su_exec OR execve with euid=0 and auid>=1000) within 1200s
THEN
  alert = "Possible DirtyFrag CVE-2026-43284 Linux LPE"
  severity = high/critical

SOC अनुशंसाएँ

  • कर्नेल को पैच करें और अद्यतन के बाद पैच किए गए कर्नेल में रीबूट लागू करें।
  • auditd, Falco, eBPF-आधारित उपकरण या EDR के साथ सिस्कॉल टेलीमेट्री एकत्र करें।
  • केवल एक euid=0 घटना पर अलर्ट न करें; यह वैध sudo उपयोग को भी पकड़ता है।
  • unshare, vmsplice, splice, XFRM/ESP गतिविधि, su, और सामान्य उपयोगकर्ता सत्र से रूट प्रक्रिया निर्माण को सहसंबंधित करें।
  • जहां एप्लिकेशन संगतता अनुमति देती है, वहां kernel.unprivileged_userns_clone को प्रतिबंधित करने पर विचार करें।
  • जांचें कि क्या किसी दिए गए होस्ट वर्ग पर ESP/IPsec मॉड्यूल आवश्यक हैं और जहां उपयुक्त हो, अनावश्यक मॉड्यूल लोडिंग को प्रतिबंधित करें।
  • लॉग को दूरस्थ कलेक्टर या SIEM पर अग्रेषित करें; LPE के बाद, स्थानीय लॉग को हमलावर द्वारा संशोधित किया जा सकता है।
  • auditd गुणवत्ता की निगरानी करें: परीक्षण और उत्पादन निगरानी के दौरान lost को 0 रहना चाहिए।
  • एक Linux LPE ट्राइएज प्लेबुक बनाए रखें जिसमें होस्ट आइसोलेशन, ऑडिट लॉग संग्रह, चल रहे कर्नेल सत्यापन और लोडेड मॉड्यूल कैप्चर शामिल हो।

नोट्स

एकत्रित auditd स्थिति ने lost=2555 दिखाया, जिसका अर्थ है कि कुछ ऑडिट घटनाएँ गिराई गई हो सकती हैं। मुख्य श्रृंखला अभी भी दिखाई दे रही है, लेकिन भविष्य के परीक्षणों को ऑडिट बैकलॉग बढ़ाना चाहिए और PoC चलाने से पहले lost=0 की पुष्टि करनी चाहिए।

रिपोर्ट जानबूझकर CVE-2026-43284 / XFRM/ESP पर ध्यान केंद्रित करती है ताकि SOC पहचान दायरे को अन्य DirtyFrag-संबंधित पथों के साथ मिश्रित करने से बचा जा सके।

टूल डाउनलोड करें
पैरामीटरमान
वितरणUbuntu 24.04.4 LTS / noble
परीक्षण कर्नेल6.17.0-23-generic
आर्किटेक्चरx86_64
वर्चुअलाइज़ेशनOracle VirtualBox
CPU12th Gen Intel(R) Core(TM) i5-12450H, 1 vCPU
RAM12 GiB
रूट फ़ाइलसिस्टमext4
परीक्षण उपयोगकर्ताuid=1000(user), gid=1000(user), समूहों में sudo, adm, lpadmin शामिल हैं
unprivileged_userns_clone1
auditdसक्रिय, DirtyFrag/LPE ऑडिट नियम लोड किए गए
AppArmorसक्रिय; लॉग में unprivileged_userns प्रोफ़ाइल दिखाई देती है
पथविवरण
docs/DirtyFrag_CVE-2026-43284_auditd_detection_report.docxअंग्रेजी DOCX रिपोर्ट।
evidence/logs/audit.logकच्ची घटनाओं वाला पूर्ण auditd लॉग।
evidence/logs/dirtyfrag-filtered.logDirtyFrag/LPE-संबंधित घटनाओं वाला फ़िल्टर किया गया लॉग।
evidence/logs/dirty_frag_vmsplice.logPoC प्रक्रिया से vmsplice घटनाएँ।
evidence/logs/dirty_frag_splice.logPoC प्रक्रिया से splice घटनाएँ।
evidence/logs/dirty_frag_execve_su.logPoC गतिविधि के बाद /usr/bin/su का निष्पादन।
evidence/logs/lpe_root_exec_from_user_session.logमूल उपयोगकर्ता सत्र से रूट के रूप में निष्पादित प्रक्रियाएँ।
evidence/logs/audit-key-summary.txtauditd कुंजी द्वारा घटना गणना सारांश।
evidence/logs/audit-exec-summary.txtaureport से निष्पादन योग्य सारांश।
evidence/logs/audit-rules-loaded.txtसक्रिय auditd पहचान नियम।
evidence/logs/system-info-table.mdसिस्टम आधार रेखा तालिका।
evidence/screenshots/01-dirtyfrag-root-shell.pngउपयोगकर्ता -> रूट शेल संक्रमण की पुष्टि करने वाला स्क्रीनशॉट।
tools/generate-system-info-table.shसिस्टम जानकारी तालिका उत्पन्न करने के लिए उपयोग की जाने वाली सहायक स्क्रिप्ट।
कुंजीअर्थ
dirty_frag_unshareअविशेषाधिकार प्राप्त उपयोगकर्ता द्वारा निष्पादित unshare; उपयोगकर्ता नाम स्थान तैयारी का संकेत देता है।
dirty_frag_vmspliceउपयोगकर्ता प्रक्रिया से vmsplice गतिविधि; मुख्य पेज-कैश संकेत।
dirty_frag_spliceउपयोगकर्ता प्रक्रिया से splice गतिविधि; vmsplice से सहसंबंधित।
dirty_frag_su_exec / dirty_frag_execve_suपेज-कैश चरण के बाद /usr/bin/su का निष्पादन।
lpe_root_exec_from_user_sessionauid>=1000 के स्वामित्व वाले सत्र में euid=0 के साथ execve; सहसंबंधित होने पर मजबूत LPE प्रमाण।
समयघटनाकलाकृतिअर्थ
21:10:48auditd नियम लोड किए गएaudit-rules-loaded.txt, audit.logनिगरानी PoC निष्पादन से पहले सक्रिय थी।
21:11:32./exp द्वारा unsharedirtyfrag-filtered.logउपयोगकर्ता प्रक्रिया ने unprivileged_userns में प्रवेश किया।
21:11:32-21:11:39./exp द्वारा vmsplice / splicedirty_frag_vmsplice.log, dirty_frag_splice.logसिस्कॉल टेलीमेट्री के माध्यम से पेज-कैश व्यवहार दृश्यमान।
21:11:32-21:11:39MAC_IPSEC_EVENT / XFRM ESPaudit.log127.0.0.1 पर SPI 0xdeadbeXX के साथ SAD-add और SA-icv-failure घटनाएँ।
21:11:39su -dirty_frag_execve_su.logPoC निष्पादन के बाद रूट शेल में प्रवेश करने का प्रयास।
21:11:39रूट के रूप में sh / dashlpe_root_exec_from_user_session.logUID=root और EUID=root जबकि AUID=user।
21:11:48रूट के रूप में whoamilpe_root_exec_from_user_session.log, स्क्रीनशॉटसफल वृद्धि की मैन्युअल पुष्टि।
21:11:49रूट के रूप में idlpe_root_exec_from_user_session.log, स्क्रीनशॉटuid=0(root) की मैन्युअल पुष्टि।