
लाइव क्रिप्टोजैकिंग टूलकिट, CVE-2026-31431 LPE शोषण, कंटेनर एस्केप, कर्नेल रूटकिट और XMRig Monero माइनर के साथ, वास्तविक हमलों से कैप्चर किया गया, रक्षात्मक अनुसंधान और डिटेक्शन इंजीनियरिंग के लिए।
Kinryū Labs के हनीपॉट पर लाइव हमलों से कैप्चर किया गया एक Linux Docker-से-होस्ट क्रिप्टोजैकिंग टूलकिट। यह एक खुले Docker Engine API के माध्यम से घुसपैठ करता है, कंटेनर से बचकर CVE-2026-31431 के साथ होस्ट को रूट करता है, एक कर्नेल रूटकिट स्थापित करता है, और XMRig Monero माइनर चलाता है।
पूर्ण तकनीकी विश्लेषण: https://kinryu.sh/reports/rootpacket-linux-cryptojacking-rootkit
TLP:CLEAR
⚠️ इस रिपॉजिटरी में लाइव मैलवेयर है
यहाँ हर फ़ाइल कार्यात्मक, शत्रुतापूर्ण कोड है, जिसमें एक कार्यशील विशेषाधिकार-वृद्धि शोषण भी शामिल है। इसे केवल एक पृथक, डिस्पोज़ेबल VM के अंदर संभालें जिसमें कोई वास्तविक नेटवर्क पहुँच न हो और वापस रोल करने के लिए स्नैपशॉट हो। किसी ऐसे होस्ट, प्रोडक्शन सिस्टम या नेटवर्क पर कभी न करें जिसकी आपको परवाह है। आप सभी जोखिम स्वीकार करते हैं।
यदि आप Linux चलाते हैं, तो
getrootके पास जाने से पहले पहले CVE-2026-31431 को पैच करें (कर्नेल 6.18.22 / 6.19.12 / 7.0+, या आपके डिस्ट्रो का बैकपोर्ट)।
| फ़ाइल | यह क्या है |
|---|---|
setup.sh | इंस्टॉलर / ऑर्केस्ट्रेटर। रूट बनाम यूज़रलैंड मोड चुनता है और पर्सिस्टेंस बिछाता है। |
getroot | ⚠️ CVE-2026-31431 ("Copy Fail") के लिए कार्यशील LPE शोषण: एक AF_ALG पेज-कैश राइट जो मेमोरी में /usr/bin/su को पैच करता है। साथ ही कंटेनरों से होस्ट तक भाग जाता है। |
xrandom | XMRig-आधारित Monero माइनर, UPX-पैक्ड, घुलने-मिलने के लिए नाम बदला गया। |
killservice.sh | प्रतिद्वंद्वी निष्कासन + होस्ट हार्डनिंग: प्रतिद्वंद्वी माइनरों को मारता है, फिर उन खुली सेवाओं (Docker 2375 सहित) को बंद करता है जिनसे यह आया था। |
kernel/ | stealth.c LKM रूटकिट (intel_uncore_freq_aux के रूप में प्रच्छन्न) और इसका DKMS इंस्टॉलर। प्रक्रियाओं को छिपाता है और /proc/stat + /proc/meminfo को जाली बनाता है। |
rootpacket.tar.gz | पैकेज्ड टूलकिट, जैसा पेलोड होस्ट से वितरित किया गया। |
| फ़ाइल | SHA-256 |
|---|---|
getroot | dda96d8a4bcc39dc7679347a4386bf1024152d2ccc46d333725ad0cda855d952 |
xrandom | ec3ef3dce99fa6cbc480f0f0b0c292676afed68704c44396271c7dc6afea2937 |
rootpacket.tar.gz | e2d0dab6b29df89d123fe8581047a03ac9b89ae8fa0d1f334b5aefbb93152857 |
rootpacket.tar.gz: MD5 aa09915de9ce9dba8b62995e17fe9b97, 5,243,465 बाइट्स।
-v /:/host --pid host) → chroot /host → इस टूलकिट को खींचता और चलाता है।getroot CVE-2026-31431 का शोषण करता है, जो AF_ALG algif_aead इंटरफ़ेस (authencesn(hmac(sha256),cbc(aes))) में एक नियतात्मक 4-बाइट पेज-कैश राइट है, ताकि मेमोरी में /usr/bin/su को पैच किया जा सके और रूट के रूप में शेलकोड चलाया जा सके। डिस्क पर फ़ाइल को कभी नहीं छुआ जाता, इसलिए फ़ाइल-अखंडता निगरानी कुछ नहीं देखती। चूंकि पेज कैश होस्ट-ग्लोबल है, वही बग एक अविशेषाधिकार प्राप्त कंटेनर से होस्ट तक भाग जाता है।/proc में CPU/RAM को जाली बनाता है, ताकि top एक शांत बॉक्स दिखाए।killservice.sh प्रतिद्वंद्वी माइनरों को बाहर निकालता है और अन्य खुली सेवाओं को लॉक डाउन करता है।प्रभावित कर्नेल: Linux 4.14 से 6.19.11। 6.18.22 / 6.19.12 / 7.0+ में ठीक किया गया।
केवल रक्षात्मक अनुसंधान, डिटेक्शन इंजीनियरिंग और शिक्षा के लिए। इन नमूनों, शोषण या तकनीकों का उपयोग उन प्रणालियों के विरुद्ध न करें जिनके आप स्वामी नहीं हैं या जिनके परीक्षण के लिए आप स्पष्ट रूप से अधिकृत नहीं हैं। आप अपने क्षेत्राधिकार के कानूनों (CFAA, कंप्यूटर मिसयूज़ एक्ट और समकक्ष) का पालन करने के लिए जिम्मेदार हैं।
ये नमूने तृतीय-पक्ष खतरे वाले अभिनेताओं द्वारा लिखे गए थे और विश्लेषण के लिए बिना संशोधन के पुनरुत्पादित किए गए हैं।
सुधार, नमूना अनुरोध या हटाने के लिए: [email protected] · kinryu.sh