Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Dirty-Frag-CVE-2026-43284 — Dirty Frag पर एक रिपोर्ट, जो एक Linux Local Privilege Escalation (LPE) भेद्यता श्रृंखला है जो एक अविशेषाधिकार प्राप्त उपयोगकर्ता को रूट एक्सेस प्राप्त करने की अनुमति देती है। | Kitploit
उपकरण/GitHubGitHub/kuniyal08/dirty-frag-cve-2026-43284
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणफोरेंसिकघुसपैठ का पता लगानालर्निंग और शिक्षाघटना प्रतिक्रियालैब और अभ्यास

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
kuniyal08/dirty-frag-cve-2026-43284

Dirty-Frag-CVE-2026-43284

Dirty Frag पर एक रिपोर्ट, जो एक Linux Local Privilege Escalation (LPE) भेद्यता श्रृंखला है जो एक अविशेषाधिकार प्राप्त उपयोगकर्ता को रूट एक्सेस प्राप्त करने की अनुमति देती है।

रिपॉजिटरी देखें
1921 दिन पहलेअभी तक समीक्षित नहीं

डर्टी फ्रैग (CVE-2026-43284 और CVE-2026-43500)

लिनक्स कर्नेल स्थानीय विशेषाधिकार वृद्धि श्रृंखला के लिए एक्सप्लॉइट पुनरुत्पादन और डिटेक्शन लैब।

स्थिति: सत्यापित। मैंने लैब में पुनरुत्पादन, फाइललेस सत्यापन, और सिस्कॉल-स्तरीय डिटेक्शन पूरा किया (कर्नेल 6.18.9+kali-amd64)। यह दस्तावेज़ एक लैब लॉग है। नीचे दिया गया हर दावा पुनरुत्पादन रन के दौरान देखा गया था। स्क्रीनशॉट और आर्टिफैक्ट VM से वास्तविक कैप्चर हैं।

विषय-सूची

  • अवलोकन
  • यह क्यों महत्वपूर्ण है
  • तकनीकी विवरण
  • लैब वातावरण
  • रिपॉजिटरी संरचना
  • प्रगति चेकलिस्ट
  • पुनरुत्पादन प्रक्रिया
  • डिटेक्शन इंजीनियरिंग
  • घटना प्रतिक्रिया
  • शमन
  • समस्या निवारण
  • संदर्भ और श्रेय
  • कानूनी और नैतिकता

अवलोकन

डर्टी फ्रैग लिनक्स कर्नेल में दो नियतात्मक लॉजिक बग्स को जोड़ता है। ये बग एक अनविशेषाधिकार प्राप्त स्थानीय उपयोगकर्ता को केवल-पठनीय फ़ाइलों (उदाहरण के लिए, /usr/bin/su) के पेज कैश को अधिलेखित करने और रूट शेल प्राप्त करने की अनुमति देते हैं:

दोनों वैरिएंट डर्टी पाइप और कॉपी फेल के समान रूट पैटर्न का उपयोग करते हैं। splice(2) सिस्कॉल एक फ़ाइल के पेज-कैश पेज का संदर्भ भेजने वाले पक्ष के sk_buff के frag स्लॉट में रखता है। हमलावर केवल इस फ़ाइल को पढ़ सकता है। प्राप्त करने वाले पक्ष का कर्नेल कोड फिर उस frag के ऊपर इन-प्लेस क्रिप्टो STORE करता है। यह RAM में पेज कैश को बदल देता है। कोई डिस्क राइट नहीं होती, इसलिए फ़ाइल अखंडता निगरानी (AIDE, Tripwire) इसे नहीं देख सकती। हमला नियतात्मक है। इसमें कोई रेस विंडो नहीं है और विफलता पर कोई कर्नेल पैनिक नहीं होता।

  • प्रभावित सीमा (अपस्ट्रीम सलाह के अनुसार):
    • ESP वैरिएंट: cac2661c53f3 (2017‑01) से f4c50a4034e6 (पैच 2026‑05‑05) तक
    • RxRPC वैरिएंट: 2dc334f1a63a (2023‑06) से aa54b1d27fe0 (पैच 2026‑05‑10) तक
  • सार्वजनिक PoC: V4bel/dirtyfrag (प्रकट 2026‑05‑07)
  • सलाह: CERT VU#980487, रेड हैट बगज़िला 2467771
  • गंभीरता (CVSS 3.1, कैनोनिकल के अनुसार): CVE-2026-43284 = 8.8 (उच्च), CVE-2026-43500 = 7.8 (उच्च)

यह क्यों महत्वपूर्ण है

डर्टी फ्रैग एक फाइललेस LPE है। यह डिस्क पर फ़ाइल को नहीं, बल्कि इन-मेमोरी पेज कैश को दूषित करता है। पारंपरिक फ़ाइल अखंडता निगरानी इसे नहीं देख सकती। डिटेक्शन सिस्कॉल स्तर पर होना चाहिए। श्रृंखला इन सिस्कॉल प्रिमिटिव का उपयोग करती है: socket(AF_ALG)/socket(AF_RXRPC), splice, और unshare(CLONE_NEWUSER|CLONE_NEWNET)। ESP पथ AF_INET UDP और नेटलिंक सॉकेट भी बनाता है। यह स्तर इस रिपो में डिटेक्शन इंजीनियरिंग का केंद्र बिंदु है।

तकनीकी विवरण

दोनों वैरिएंट एक ही सिंक का उपयोग करते हैं: इन-प्लेस क्रिप्टो जो उस पेज-कैश पेज पर बाइट्स STORE करता है जिसे हमलावर splice(2) के साथ रखता है।

ESP वैरिएंट (CVE-2026-43284)

  1. हमलावर लूपबैक पर एक UDP सॉकेट जोड़ी खोलता है और प्राप्त करने वाले पक्ष को UDP_ENCAP_ESPINUDP के साथ कॉन्फ़िगर करता है।
  2. वह vmsplice के साथ एक पाइप में एक जाली ESP वायर हेडर (SPI, seq_no_lo, और IV) पंजीकृत करता है, फिर लक्ष्य फ़ाइल ऑफसेट पर /usr/bin/su से 16 बाइट्स splice के साथ।
  3. एक एकल splice पाइप को भेजने वाले सॉकेट में धकेलता है। splice_to_socket() MSG_SPLICE_PAGES सेट करता है। यह /usr/bin/su के पेज-कैश पेज को सीधे skb->frags[0] में रखता है।
  4. प्राप्त करने पर, यह अनुक्रम चलता है: xfrm4_udp_encap_rcv, फिर xfrm_input, फिर esp_input()। कमजोर skip_cow शाखा () को बायपास करती है। यह पेज-कैश पेज के साथ स्रोत और गंतव्य दोनों के रूप में करता है।

हमलावर स्थान (splice ऑफसेट) और मान (4 बाइट्स) दोनों को नियंत्रित करता है। प्रमाणीकरण सत्यापन स्टोर के बाद चलता है, इसलिए क्रिप्टो परत कभी भी राइट को फ्लैग नहीं करती। इस वैरिएंट के लिए CAP_NET_ADMIN की आवश्यकता होती है और यह unshare(CLONE_NEWUSER|CLONE_NEWNET) का उपयोग करता है।

RxRPC वैरिएंट (CVE-2026-43500)

rxkad_verify_packet_1() splice-पिन किए गए skb frag पर सीधे एकल-ब्लॉक pcbc(fcrypt) डिक्रिप्ट करता है। यह पहले डेटा की प्रतिलिपि नहीं बनाता। हमलावर एक सत्र कुंजी (add_key("rxrpc", …)) चुनता है ताकि decrypt(ciphertext) desired_plaintext के बराबर हो। यह 8-बाइट STORE उत्पन्न करता है। यह वैरिएंट /etc/passwd को लक्षित करता है। इसे किसी उपयोगकर्ता नेमस्पेस की आवश्यकता नहीं होती। इसे rxrpc.ko मॉड्यूल की आवश्यकता होती है (Ubuntu पर डिफ़ॉल्ट रूप से लोड)।

एक्सप्लॉइट परिणाम

सार्वजनिक PoC /usr/bin/su को लक्षित करता है। यह प्रत्येक 4 बाइट्स के 48 ESP स्टोर लिखता है (फ़ाइल ऑफसेट 0 पर 192 बाइट्स)। यह पहले पेज-कैश बाइट्स को एक स्थिर रूट-शेल ELF से बदल देता है। ELF प्रवेश बिंदु setgid(0); setuid(0); setgroups(0,NULL); execve("/bin/sh", …) चलाता है। एक एकल execve("/usr/bin/su") फिर एक रूट शेल देता है।

अपस्ट्रीम फिक्स

ESP पैच (मेनलाइन f4c50a4034e6) उन पेज फ्रैग्स को SKBFL_SHARED_FRAG फ्लैग के साथ चिह्नित करता है जो splice() के माध्यम से आते हैं। esp_input() में skip_cow शाखा अब इस फ्लैग की भी जांच करती है। साझा-frag skbs इन-प्लेस AEAD डिक्रिप्शन से पहले skb_cow_data() से गुजरते हैं।

RxRPC पैच (मेनलाइन aa54b1d27fe0) मौजूदा skb_cloned() जांच के बगल में एक skb->data_len जांच जोड़ता है। कर्नेल इन-प्लेस pcbc(fcrypt) डिक्रिप्शन से पहले पेज किए गए डेटा के साथ एक गैर-रैखिक skb की प्रतिलिपि बनाता है।

लैब वातावरण

VirtualBox लैब सेटअप का स्क्रीनशॉट:

VirtualBox लैब सेटअप

रिपॉजिटरी संरचना

root@kitploit:~
.
├── README.md                        # यह लैब लॉग
├── detection/
│   ├── dirtyfrag.rules              # auditd सिस्कॉल‑स्तरीय डिटेक्शन नियम
│   ├── ausearch_dirtyfrag_observed.txt  # वास्तविक एक्सप्लॉइट डिटेक्शन आउटपुट
│   ├── sigma/
│   │   └── dirty_frag_exploit.yml   # SIEM डिटेक्शन के लिए सिग्मा नियम
│   └── yara/
│       └── dirty_frag_exploit.yar   # डिस्क/मेमोरी पर PoC कोड के लिए YARA नियम
├── mitigation/
│   └── dirtyfrag_mitigation.sh      # मॉड्यूल ब्लैकलिस्ट + पेज कैश फ्लश
├── poc/
│   └── check_vulnerable.py          # गैर‑विनाशकारी प्री‑फ्लाइट चेकर
├── reports/
│   └── incident-dirtyfrag.md        # घटना प्रतिक्रिया प्लेबुक
└── screenshots/                     # लैब VM से वास्तविक कैप्चर

प्रगति चेकलिस्ट

  • प्री‑फ्लाइट: poc/check_vulnerable.py चलाएं और कर्नेल/मॉड्यूल/userns की पुष्टि करें
  • VirtualBox स्नैपशॉट लें (एक्सप्लॉइटेशन से पहले पुनर्स्थापना बिंदु)
  • अनविशेषाधिकार प्राप्त testuser बनाएं
  • V4bel PoC क्लोन और संकलित करें
  • एक्सप्लॉइट चलाएं और रूट शेल सत्यापित करें
  • फाइललेस सत्यापित करें: दूषित और पुनर्स्थापित /usr/bin/su हैश कैप्चर करें
  • दूषित पेज कैश साफ करें (drop_caches या रिबूट)
  • detection/dirtyfrag.rules तैनात करें और auditd अलर्ट मान्य करें
  • वास्तविक auditd आउटपुट से सिग्मा और YARA नियम उत्पन्न करें
  • घटना प्रतिक्रिया प्लेबुक लिखें ()

पुनरुत्पादन प्रक्रिया

1. OS और कर्नेल सत्यापित करें (प्री-फ्लाइट)

root@kitploit:~
cat /etc/os-release | head -3
uname -r

कर्नेल संस्करण सत्यापन का स्क्रीनशॉट:

कर्नेल संस्करण 1 कर्नेल संस्करण 2

कर्नेल मई 2026 फिक्स (f4c50a4034e6 / aa54b1d27fe0) से पुराना होना चाहिए। यदि आपने उस तिथि के बाद apt upgrade चलाया है, तो एक्सप्लॉइट विफल हो जाएगा। समस्या निवारण देखें।

2. गैर-विनाशकारी भेद्यता जांच

एक सुरक्षित चेकर रिपोर्ट करता है कि VM एक संभावित लक्ष्य है या नहीं। यह चल रहे कर्नेल, esp4/esp6/rxrpc मॉड्यूल की उपस्थिति, और अनविशेषाधिकार उपयोगकर्ता नेमस्पेस उपलब्ध हैं या नहीं, की जांच करता है। ESP वैरिएंट को इन नेमस्पेस की आवश्यकता होती है।

root@kitploit:~
python3 poc/check_vulnerable.py

अपेक्षित निर्णय: [*] potentially vulnerable -- proceed in a disposable VM only

3. एक अनविशेषाधिकार प्राप्त परीक्षण उपयोगकर्ता बनाएं

एक अनविशेषाधिकार प्राप्त testuser विशेष अधिकारों के बिना एक हमलावर का अनुकरण करता है।

root@kitploit:~
sudo useradd -m testuser
sudo passwd testuser
su - testuser
id

स्क्रीनशॉट: id UID 1001 दिखाता है। यह गैर-रूट पहुंच की पुष्टि करता है।

testuser id

4. एक्सप्लॉइट क्लोन और संकलित करें

अनविशेषाधिकार प्राप्त खाते से:

root@kitploit:~
git clone https://github.com/V4bel/dirtyfrag.git
cd dirtyfrag
gcc -O0 -Wall -o exp exp.c -lutil
./exp

सफलता पर, एक्सप्लॉइट /usr/bin/su के पेज कैश को पैच करता है। यह प्रत्येक 4 बाइट्स के 48 ESP स्टोर लिखता है (फ़ाइल ऑफसेट 0 पर एक 192-बाइट रूट-शेल ELF)। फिर यह forkpty के साथ एक इंटरैक्टिव रूट शेल छोड़ता है।

मॉड्यूल उपलब्धता, स्रोत समीक्षा, और स्वच्छ संकलन का स्क्रीनशॉट:

मॉड्यूल उपलब्धता स्रोत समीक्षा स्वच्छ संकलन

5. विशेषाधिकार वृद्धि सत्यापित करें

root@kitploit:~
id
whoami

स्क्रीनशॉट: ./exp के बाद id uid=0(root) दिखाता है।

रूट शेल

6. फाइललेस प्रकृति सत्यापित करें (पेज-कैश-केवल भ्रष्टाचार)

sha256sum पेज कैश के माध्यम से पढ़ता है। जबकि एक्सप्लॉइट की राइट सक्रिय है, हैश मूल से अलग है। फ्लश के बाद, हैश मूल पर लौट आता है। यह पहले/बाद का जोड़ा साबित करता है कि डिस्क पर बाइनरी कभी नहीं छुआ गया था।

root@kitploit:~
sha256sum /usr/bin/su     # 1) जबकि पेज कैश दूषित है -> अलग हैश

स्क्रीनशॉट: हैश पैकेज हैश से अलग है (RAM जहर, डिस्क बरकरार)।

दूषित sha256

देखा गया दूषित (पेज-कैश) हैश: 3fc29078bd77150b5d6fbb368f632bf02c1a3704816f03fb694ec2e81e77bde4

7. एक्सप्लॉइट के बाद सफाई और पुनर्स्थापना जांच (महत्वपूर्ण)

एक्सप्लॉइटेशन के बाद, पेज कैश में दूषित डेटा होता है। इसे हमेशा फ्लश करें:

root@kitploit:~
echo 3 | sudo tee /proc/sys/vm/drop_caches
# या VM को रिबूट करें

फिर पुनर्स्थापना सत्यापित करें (testuser के रूप में):

root@kitploit:~
sha256sum /usr/bin/su     # अब मूल पैकेज हैश से मेल खाता है
su -                      # फिर से पासवर्ड मांगता है — कोई ऑटो-रूट नहीं

स्क्रीनशॉट: पुनर्स्थापित (मूल ऑन-डिस्क) हैश।

पुनर्स्थापित sha256

देखा गया मूल (ऑन-डिस्क) हैश: 2b4f8770bd35bba5cdc5cfe292bc1d988e92ec1786bf91cf83e0e86fac056eb6

रिबूट के बाद, dpkg -V util-linux ने कोई आउटपुट नहीं लौटाया। डिस्क पर /usr/bin/su पैकेज से बिल्कुल मेल खाता है, इसलिए दूषित 3fc29078… हैश केवल पेज कैश में मौजूद था।

drop_caches जहर वाले पेज को बाहर नहीं निकाल सकता। ऐसा तब होता है जब एक चल रही प्रक्रिया अभी भी पेज को पिन करती है। उस स्थिति में, sha256sum और dpkg -V दूषित सामग्री दिखाते रहते हैं। विश्वसनीय फिक्स रिबूट है। ध्यान दें कि dpkg -V भी पेज कैश के माध्यम से पढ़ता है। जबकि पेज जहर है, यह ??5?????? रिपोर्ट करता है (MD5 अलग है; आकार, मोड, स्वामी, और mtime सभी मेल खाते हैं)। यह रिबूट के बाद फिर से शांत हो जाता है। यह साबित करता है कि डिस्क पर फ़ाइल कभी संशोधित नहीं हुई थी।

फ्लशिंग एक्सप्लॉइट को अक्षम नहीं करती। यह केवल जहर वाले पेज कैश को साफ करती है। आपको मॉड्यूल को अलग से अक्षम करना होगा (शमन देखें)। एक शोषित होस्ट पर पहले से लोड किए गए मॉड्यूल को हटाने के लिए रिबूट की आवश्यकता होती है।

डिटेक्शन इंजीनियरिंग

डर्टी फ्रैग फ़ाइल अखंडता निगरानी के लिए अदृश्य है। डिटेक्शन उन सिस्कॉल प्रिमिटिव पर केंद्रित है जिन्हें श्रृंखला को उपयोग करना चाहिए।

auditd नियम (detection/dirtyfrag.rules)

root@kitploit:~
# /etc/audit/rules.d/dirtyfrag.rules
-a always,exit -F arch=b64 -S socket -F a0=38 -F uid!=0 -k dirtyfrag_af_alg
-a always,exit -F arch=b64 -S socket -F a0=33 -F uid!=0 -k dirtyfrag_rxrpc
-a always,exit -F arch=b64 -S splice -F uid!=0 -k dirtyfrag_splice
-a always,exit -F arch=b64 -S unshare -F uid!=0 -k dirtyfrag_namespace
-w /usr/bin/su -p r -k dirtyfrag_suid_read

नोट: लिनक्स पर AF_ALG = 38 और AF_RXRPC = 33 (देखें /usr/include/bits/socket.h)। पहले के ड्राफ्ट में a0=21 का उपयोग किया गया था। वह मान गलत है। AF_RXRPC 33 है, 21 नहीं।

तैनात करें और सत्यापित करें:

root@kitploit:~
sudo cp detection/dirtyfrag.rules /etc/audit/rules.d/
sudo systemctl restart auditd   # या: sudo auditctl -D && sudo auditctl -R /etc/audit/rules.d/dirtyfrag.rules
sudo auditctl -l

एक्सप्लॉइट को फिर से चलाने के बाद अपेक्षित अलर्ट (PID द्वारा सहसंबंधित करें):

root@kitploit:~
ausearch -k dirtyfrag_af_alg
ausearch -k dirtyfrag_rxrpc
ausearch -k dirtyfrag_splice
ausearch -k dirtyfrag_namespace

मान्य डिटेक्शन आउटपुट

सभी पांच नियम लोड हुए (auditctl -R, प्रत्येक CONFIG_CHANGE के लिए res=1)। नियमों ने एक्सप्लॉइट के नेमस्पेस सेटअप को पकड़ा:

root@kitploit:~
time->Wed Aug  5 08:26:37 2026
type=PROCTITLE msg=audit(1785932797.328:592): proctitle="./exp"
type=SYSCALL msg=audit(1785932797.328:592): arch=c000003e syscall=272 success=yes exit=0 a0=50000000 a1=0 a2=0 a3=0 items=0 ppid=5198 pid=5199 auid=1000 uid=1001 gid=1001 euid=1001 suid=1001 fsuid=1001 egid=1001 sgid=1001 fsgid=1001 tty=pts2 ses=2 comm="exp" exe="/home/testuser/dirtyfrag/exp" subj=unconfined key="dirtyfrag_namespace"

डिकोड किया गया: syscall=272 (unshare), a0=50000000 CLONE_NEWUSER | CLONE_NEWNET के बराबर है, uid=1001 (अनविशेषाधिकार प्राप्त testuser), comm="exp"। पूरा लॉग detection/ausearch_dirtyfrag_observed.txt में है।

स्क्रीनशॉट: ausearch आउटपुट नियम लोड और एक्सप्लॉइट घटना दिखाता है।

auditd अलर्ट

डिटेक्शन कवरेज

घटना प्रतिक्रिया

पूरी प्लेबुक reports/incident-dirtyfrag.md में है: कार्यकारी सारांश, समयरेखा, IoC, MITRE ATT&CK मैपिंग, रोकथाम, उन्मूलन, पुनर्प्राप्ति, और सीखे गए पाठ।

शमन

तत्काल रनटाइम शमन। यह पहले से लोड किए गए मॉड्यूल के लिए रिबूट से बच नहीं पाता (नीचे नोट देखें):

root@kitploit:~
sudo mitigation/dirtyfrag_mitigation.sh

यह क्या करता है:

  1. esp4, esp6, और rxrpc को ब्लॉक करने के लिए /etc/modprobe.d/dirtyfrag.conf लिखता है। इसमें blacklist और alias … off लाइनें शामिल हैं। एक साधारण एक-लाइनर इन लाइनों को छोड़ देता है (अन्यथा alias द्वारा ऑटोलोड अभी भी काम करता था)।
  2. यदि मॉड्यूल वर्तमान में लोड हैं तो उन्हें हटा देता है।
  3. किसी भी पहले से जहर वाले पेज को छोड़ने के लिए पेज कैश फ्लश करता है।

प्रभाव: इन मॉड्यूल को अक्षम करने से IPsec VPN (ESP) और AFS फाइलसिस्टम (RxRPC) कार्यक्षमता काम करना बंद कर देती है।

स्थायी फिक्स: एक कर्नेल में अपग्रेड करें जिसमें अपस्ट्रीम पैच शामिल हों। या बूट पर मॉड्यूल को ब्लैकलिस्ट करें (initcall_blacklist=esp4,esp6,rxrpc)।

समस्या निवारण

लक्षणसंभावित कारणफिक्स
./exp failed / post-write verify failed प्रिंट करता हैकर्नेल पैच किया गया है (मई 2026 या बाद से)
टूल डाउनलोड करें
वैरिएंटCVEसिंकट्रिगर पथअनविशेषाधिकार userns की आवश्यकता
xfrm‑ESP पेज‑कैश राइटCVE‑2026‑43284crypto_authenc_esn_decrypt() इन esp_input()socket(AF_INET) UDP‑encap के साथ, फिर xfrm_input()हाँ (CAP_NET_ADMIN)
RxRPC पेज‑कैश राइटCVE‑2026‑43500rxkad_verify_packet_1() (pcbc(fcrypt))socket(AF_RXRPC)नहीं
!skb_cloned() && !skb_has_frag_list()
skb_cow_data()
इन-प्लेस AEAD डिक्रिप्शन
  • crypto_authenc_esn_decrypt() ESN के उच्च-क्रम 32 बिट्स का STORE उत्सर्जित करता है। वह मान replay_esn->seq_hi है। हमलावर SA पंजीकरण के समय XFRMA_REPLAY_ESN_VAL नेटलिंक विशेषता के साथ इस मान को चुनता है।
  • घटकविवरण
    हाइपरवाइज़रVirtualBox
    लक्ष्य VMकाली लिनक्स 2026.1 (स्नैपशॉट एक कमजोर स्थिति में पुनर्स्थापित)
    कर्नेल6.18.9+kali‑amd64 (मई 2026 फिक्स से पुराना)
    एक्सप्लॉइट PoCV4bel/dirtyfrag (एकल C फ़ाइल)
    डिटेक्शनauditd (नियम detection/dirtyfrag.rules में)
    reports/incident-dirtyfrag.md
    परतयह क्या देखती हैस्थिति
    auditdAF_ALG और AF_RXRPC सॉकेट, splice, unshare, SUID रीडहाँ। तैनात और मान्य (नियम फ़ाइल detection/dirtyfrag.rules)
    सिग्माSIEM के लिए सिस्कॉल पैटर्नहाँ। नियम तैयार (detection/sigma/dirty_frag_exploit.yml)
    YARAडिस्क या मेमोरी पर PoC कोडहाँ। नियम तैयार (detection/yara/dirty_frag_exploit.yar)
    FIM (AIDE/Tripwire)फ़ाइल परिवर्तननहीं। अंधा, क्योंकि कोई डिस्क राइट नहीं होती