Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
linux-kernel-zero-day-mitigation-zero-downtime-kernel-defense- — CISA के सक्रिय Linux kernel CVE (CVE-2025-39964, CVE-2026-53266, CVE-2025-39682) को आधुनिक eBPF, module disarmament, और containerd user namespaces के माध्यम से निष्क्रिय करना। | Kitploit
उपकरण/GitHubGitHub/mc493/linux-kernel-zero-day-mitigation-zero-downtime-kernel-defense-
रक्षात्मक उपकरणकंटेनर सुरक्षाभेद्यता विश्लेषणDevSecOpsघटना प्रतिक्रिया
GitHubmc493/linux-kernel-zero-day-mitigation-zero-downtime-kernel-defense-

linux-kernel-zero-day-mitigation-zero-downtime-kernel-defense-

CISA के सक्रिय Linux kernel CVE (CVE-2025-39964, CVE-2026-53266, CVE-2025-39682) को आधुनिक eBPF, module disarmament, और containerd user namespaces के माध्यम से निष्क्रिय करना।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
62 दिन पहलेअभी तक समीक्षित नहीं
साझा करें

ज़ीरो-डाउनटाइम लिनक्स कर्नेल ज़ीरो-डे रक्षा: eBPF टेलीमेट्री, मॉड्यूल डिसआर्मामेंट, और यूज़र नेमस्पेस के माध्यम से स्तरित कम्पनसेटिंग कंट्रोल्स

जब साइबरसिक्योरिटी एंड इन्फ्रास्ट्रक्चर सिक्योरिटी एजेंसी (CISA) महत्वपूर्ण लिनक्स कर्नेल कमज़ोरियों को अपने Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ती है, तो इन्फ्रास्ट्रक्चर टीमों और SRE लीड्स के लिए एक तत्काल परिचालन घड़ी चलने लगती है:

द अपस्ट्रीम पैच गैप:
इन-द-वाइल्ड ज़ीरो-डे के सार्वजनिक शस्त्रीकरण और एंटरप्राइज़ डिस्ट्रीब्यूशन्स (Ubuntu HWE, Debian, RHEL) से परीक्षित, हस्ताक्षरित बाइनरी कर्नेल पैकेजों की उपलब्धता के बीच की अवधि आमतौर पर 7 से 21 दिनों तक होती है।

प्रोडक्शन कुबेरनेट्स क्लस्टर्स में, विक्रेता पैकेजों की निष्क्रिय प्रतीक्षा सिस्टम्स को सक्रिय शोषण के प्रति उजागर करती है, जबकि समय से पहले कर्नेल अपग्रेड या आपातकालीन रीबूट परिचालन आउटेज का जोखिम पैदा करते हैं।

यह केस स्टडी एक डिफेंस-इन-डेप्थ कम्पनसेटिंग कंट्रोल फ्रेमवर्क का दस्तावेज़ीकरण करती है जिसे तीन समवर्ती लिनक्स कर्नेल कमज़ोरियों (CVE-2025-39964, CVE-2026-53266, CVE-2025-39682) को हॉस्ट रीबूट की आवश्यकता के बिना यूज़रस्पेस, कर्नेल लोडर, और रनटाइम लेयर्स में प्रबंधित करने के लिए डिज़ाइन किया गया है।


थ्रेट मैट्रिक्स और डिफेंस टैक्सोनॉमी

परिचालन सटीकता सुनिश्चित करने के लिए, रक्षाओं को उनके सुरक्षा गुणों (Prevention, Runtime Detection, और Containment) के अनुसार सख्ती से वर्गीकृत किया गया है:

VulnerabilitySubsystemAttack MechanismSeverityDefense ModeImplementation Mechanism
CVE-2026-53266Netfilter Bridging (ebtables)ब्रिज ARP टेबल रीराइट नियमों में अरिथमेटिक ओवरफ़्लोHigh (Memory Corruption)Prevention (Disarmament)RAM निष्कासन (modprobe -r) + लोडर ओवरराइड (/bin/true)
CVE-2025-39964Crypto Netlink (AF_ALG)नेटलिंक क्रिप्टो सॉकेट आवंटन में इंटीजर ट्रंकेशनHigh (LPE / Breakout)Detection (eBPF) / Gatingआधुनिक eBPF (sys_enter_socket, domain 38) + SECCOMP
CVE-2025-39682Kernel TLS (kTLS)TCP ULP में ज़ीरो-लेंथ रिकॉर्ड प्रोसेसिंग फ्लॉHigh (Kernel Panic / Heap)Detection (eBPF)आधुनिक eBPF (sys_enter_setsockopt, TCP_ULP 31 और SOL_TLS 282)

स्तरित डिफेंस-इन-डेप्थ आर्किटेक्चर

root@kitploit:~
flowchart TD
    subgraph Ring3 ["User Space / Container Pod (Ring 3)"]
        Workload["Container Workload / Untrusted Process"]
        Probe["Exploit Vectors: socket(AF_ALG) or setsockopt(TCP_ULP)"]
        Workload --> Probe
    end

    subgraph Ring0 ["Linux Kernel (Ring 0)"]
        SyscallTrap["Syscall Trap (sysenter)"]
        Probe --> SyscallTrap
        
        Tracepoint["Kernel Tracepoint: sys_enter"]
        SyscallTrap --> Tracepoint
        
        subgraph eBPFEngine ["Modern eBPF Detection (CO-RE Ring Buffer)"]
            Filter{"Syscall Gating:\n- domain == 38 (AF_ALG)\n- SOL_TCP + TCP_ULP\n- SOL_TLS (282)"}
            Tracepoint --> Filter
        end
        
        Disarmed["Modprobe Hook: /bin/true\n(ebtables evicted & blocked)"]
        UserNS["containerd v2.2.4 User Namespace Remap\nContainer UID 0 -> Host UID 4050714624\n(Bounded Credential Containment)"]
        
        Filter -- "Match (<1ms)" --> AlertRingBuf["Ring Buffer Emission"]
        Filter -- "Pass" --> KernelExec["Normal Execution Path"]
        KernelExec --> UserNS
    end

    subgraph SecurityPipeline ["Reactive Event Pipeline"]
        Falcosidekick["Falco Daemon & Sidekick (:2801)"]
        Forwarder["Event Forwarder Daemon (:9876)"]
        NATSBus["NATS Security Bus (sovereign.security.alert)"]
        
        AlertRingBuf --> Falcosidekick
        Falcosidekick --> Forwarder
        Forwarder --> NATSBus
    end

    subgraph Enforcement ["Automated Remediation & Audit"]
        Remediator["Dynamic Bouncer (CrowdSec / nftables Drop)"]
        AuditLedger["Cryptographically Tamper-Evident Hash Chain\n(SHA-256 Chaining & Cross-Node Replication)"]
        
        NATSBus --> Remediator
        NATSBus --> AuditLedger
    end

    classDef danger fill:#ffdddd,stroke:#ff0000,stroke-width:2px;
    classDef safe fill:#ddffdd,stroke:#00aa00,stroke-width:2px;
    classDef arch fill:#f0f4f8,stroke:#0066cc,stroke-width:1px;
    class Probe danger;
    class Disarmed,UserNS,AuditLedger safe;

लेयर 1: कर्नेल मॉड्यूल डिसआर्मामेंट (निवारक)

1. परिचालन बारीकी: सक्रिय मेमोरी बनाम भविष्य की प्रोबिंग

/etc/modprobe.d/ ओवरराइड्स के साथ एक आम नुकसान यह है कि install /bin/true केवल बाद के मॉड्यूल लोड प्रयासों को अवरुद्ध करता है। यदि ब्रिज नेटवर्किंग (Docker, लीगेसी CNI) ने हॉस्ट लाइफसाइकल में पहले ebtables लोड किया था, तो कमज़ोर कोड कर्नेल RAM में सक्रिय रहता है।

ज़ीरो-डाउनटाइम डिसआर्मामेंट के लिए दो-चरणीय अनुक्रम आवश्यक है:

  1. निष्कासन: वर्तमान में निवासी मॉड्यूल्स को कर्नेल मेमोरी से अनलोड करें।
  2. सीलिंग: पुनः लोडिंग को रोकने के लिए /bin/true लोडर ओवरराइड्स कॉन्फ़िगर करें।

2. कार्यान्वयन

root@kitploit:~
# Step A: Evict active ebtables modules from running kernel RAM
sudo modprobe -r ebtable_nat ebtable_filter ebtable_broute ebt_snat ebt_dnat ebt_arpreply ebtables 2>/dev/null || true

# Step B: Seal the loader via /etc/modprobe.d/blacklist-ebtables.conf
sudo tee /etc/modprobe.d/blacklist-ebtables.conf << 'EOF'
# Mitigation for CVE-2026-53266: Netfilter ARP table corruption
install ebtables /bin/true
install ebtable_nat /bin/true
install ebtable_broute /bin/true
install ebtable_filter /bin/true
install ebt_snat /bin/true
install ebt_dnat /bin/true
install ebt_arpreply /bin/true

blacklist ebtables
blacklist ebtable_nat
blacklist ebt_snat
blacklist ebt_arpreply
EOF

3. सत्यापन

root@kitploit:~
# Test explicit loading:
$ sudo modprobe ebt_snat
$ lsmod | grep ebt
# Output: (Empty - 0 modules resident in kernel memory)

लेयर 2: eBPF सिसकॉल टेलीमेट्री और बिहेवियरल गेटिंग (डिटेक्शन)

1. डिटेक्शन बनाम इनलाइन प्रिवेंशन

  • Falco eBPF (एसिंक्रोनस EDR): आधुनिक eBPF रिंग बफ़र्स के माध्यम से sys_enter को हुक करता है, SIEM/NATS में सब-मिलीसेकंड अलर्टिंग प्रदान करता है। यह कर्नेल कंट्रोल फ्लो को संशोधित किए बिना ज़ीरो-ओवरहेड विज़िबिलिटी के लिए अनुकूलित है।
  • इनलाइन ब्लॉकिंग (सिंक्रोनस LSM): सिंक्रोनस अस्वीकृति (-EACCES) की आवश्यकता वाले वातावरणों के लिए, एक eBPF LSM प्रोब या SECCOMP प्रोफ़ाइल निष्पादन से पहले सिसकॉल को ड्रॉप कर सकती है।

2. संशोधित kTLS सिसकॉल मैकेनिक्स (दो-चरणीय गेटिंग)

TCP कनेक्शन पर कर्नेल TLS सक्षम करना दो अलग-अलग चरणों में होता है:

  1. चरण 1 (अटैचमेंट): setsockopt(fd, SOL_TCP=6, TCP_ULP=31, "tls", 4) अपर लेयर प्रोटोकॉल को अटैच करता है।
  2. चरण 2 (कॉन्फ़िगरेशन): setsockopt(fd, SOL_TLS=282, TLS_TX/TLS_RX, ...) क्रिप्टो कुंजियाँ इनिशियलाइज़ करता है।

केवल SOL_TLS (282) पर फ़िल्टरिंग ULP अटैचमेंट चरण को चूक जाती है। नियम दोनों चरणों का मूल्यांकन करता है:

root@kitploit:~
# falco-rules-kernel-cve.yaml
customRules:
  rules-kernel-cve.yaml: |-
    - rule: Detect AF_ALG Crypto Socket Creation (CVE-2025-39964)
      desc: Detects creation of Crypto API Netlink sockets used in local privilege escalation
      condition: evt.type = socket and evt.rawarg.domain = 38
      output: "Active Exploit Probe: AF_ALG socket requested (domain=%evt.rawarg.domain type=%evt.rawarg.type user=%user.name proc=%proc.name container=%container.id)"
      priority: WARNING
      tags: [cve, zero-day, cve-2025-39964, crypto, container_escape]

    - rule: Detect Container Kernel TLS Activation (CVE-2025-39682)
      desc: Detects container workloads attaching kTLS TCP_ULP or configuring SOL_TLS
      condition: container.id != host and evt.type = setsockopt and 
                 ((evt.rawarg.level = 6 and evt.rawarg.optname = 31) or (evt.rawarg.level = 282))
      output: "Container kTLS Activation Detected (level=%evt.rawarg.level optname=%evt.rawarg.optname user=%user.name proc=%proc.name container=%container.name)"
      priority: WARNING
      tags: [cve, zero-day, cve-2025-39682, ktls, tcp_ulp]

3. प्रोडक्शन स्थिरता: Linux 7.0 ABI फ़िल्टर इनवेरिएंट

आधुनिक लिनक्स कर्नेल्स (Linux 7.0+ HWE) पर, Falco का यूज़रस्पेस इंस्पेक्टर इंजन (sinsp) openat पैरामीटर्स पर रजिस्टर पार्सिंग बेमेल का सामना करता है (sinsp_exception: could not parse param 2 (name)).

क्रैश लूप के बिना निरंतर DaemonSet स्थिरता सुनिश्चित करने के लिए:

root@kitploit:~
falco:
  base_syscalls:
    custom_set: ['!openat']

4. (वैकल्पिक) SECCOMP के माध्यम से सिंक्रोनस इनलाइन ब्लॉकिंग

यदि इन-कंटेनर वर्कलोड्स को AF_ALG कॉल करने से सख्ती से प्रतिबंधित किया जाना चाहिए, तो SCMP_ACT_ERRNO लौटाने वाली SECCOMP प्रोफ़ाइल लागू करें:

root@kitploit:~
{
  "defaultAction": "SCMP_ACT_ALLOW",
  "syscalls": [
    {
      "names": ["socket"],
      "action": "SCMP_ACT_ERRNO",
      "args": [
        {
          "index": 0,
          "value": 38,
          "op": "SCMP_CMP_EQ"
        }
      ]
    }
  ]
}

लेयर 3: यूज़र नेमस्पेस आइसोलेशन (कंटेनमेंट)

1. सीमित एस्केलेशन बनाम मनमाना रिंग-0 राइट

  • सीमित प्रिविलेज एस्केलेशन: अधिकांश नेटलिंक/सॉकेट LPEs प्रोसेस क्रेडेंशियल स्ट्रक्चर (current->cred) के भीतर root प्राप्त करने के लिए कर्नेल लॉजिक फ्लॉ का शोषण करते हैं।
  • UserNS रक्षा: Kubernetes CRI v1.30 (hostUsers: false) के साथ containerd v2.2.4 में, कंटेनर root (UID 0) को एक अनप्रिविलेज्ड हॉस्ट रेंज (हॉस्ट UID 4050714624) पर मैप किया जाता है। सीमित क्रेडेंशियल एस्केलेशन्स नॉन-रूट नेमस्पेस के भीतर ही सीमित रहते हैं।
  • वास्तविक सीमा: पूर्ण मनमाना रिंग-0 राइट कमज़ोरियाँ (कर्नेल इंस्ट्रक्शन पॉइंटर या पेज टेबल्स का सीधा नियंत्रण) यूज़र नेमस्पेस सीमाओं को बायपास कर सकती हैं; ऐसे खतरों के लिए microVM या हाइपरवाइज़र-स्तरीय आइसोलेशन (जैसे Firecracker, Kata) की आवश्यकता होती है।

2. वर्कलोड कॉन्फ़िगरेशन

root@kitploit:~
apiVersion: v1
kind: Pod
metadata:
  name: hardened-workload
spec:
  runtimeClassName: runc
  hostUsers: false  # Remaps container root away from host root
  containers:
  - name: app
    image: app:latest

3. हॉस्ट सत्यापन

root@kitploit:~
$ cat /proc/$(pgrep -f hardened-workload)/uid_map
         0 4050714624      65536

लेयर 4: क्रिप्टोग्राफ़िकली टैम्पर-एविडेंट ऑडिट चेनिंग

1. टैम्पर-एविडेंस बनाम हार्डवेयर WORM

समझौता किए गए हॉस्ट पर स्थानीय लॉग फ़ाइलें सैद्धांतिक रूप से संशोधित की जा सकती हैं यदि हमलावर अप्रतिबंधित रिंग-0 निष्पादन प्राप्त कर लेता है। वास्तविक अपरिवर्तनीयता के लिए या तो राइट-वन्स फ़िज़िकल मीडिया या क्रिप्टोग्राफ़िक वितरण की आवश्यकता होती है:

  1. अनुक्रमिक SHA-256 चेनिंग: प्रत्येक रिकॉर्ड पिछले रिकॉर्ड के हैश के प्रति प्रतिबद्ध होता है: $$\text{Hash}n = \mathcal{H}\left(n \parallel \text{Timestamp} \parallel \text{Topic} \parallel \text{Payload} \parallel \text{Hash}{n-1}\right)$$
  2. क्रॉस-नोड रेप्लिकेशन: लॉग्स NATS के माध्यम से स्ट्रीम किए जाते हैं और एक स्वतंत्र अटेस्टेशन नोड (192.0.2.52) पर रेप्लिकेट किए जाते हैं, जिससे एकल समझौता किए गए हॉस्ट द्वारा एकपक्षीय लॉग रीराइटिंग को रोका जाता है।

2. नमूना चेन रिकॉर्ड

root@kitploit:~
{
  "index": 386200,
  "timestamp": "2026-09-22T08:58:36.564478+00:00",
  "topic": "sovereign.security.alert",
  "prev_hash": "b2f6ef1e467cf8402da283f58e470ee64993a479a957a0914ec8c351be7fa83d",
  "hash": "cece8f9bd8839d3753232dd7e504c538a0f58fe0bcf2e260fbefb7d27e77b8cf",
  "data": {
    "output": "Active Exploit Probe: AF_ALG socket requested (domain=38 type=5 user=root ...)",
    "priority": "Warning",
    "rule": "Detect AF_ALG Crypto Socket Creation (CVE-2025-39964)"
  }
}

अनुभवजन्य सत्यापन और टेलीमेट्री

एक अनप्रिविलेज्ड टेस्ट कंटेनर में सिंथेटिक AF_ALG सॉकेट आवंटन का उपयोग करके सत्यापन किया गया:

root@kitploit:~
import socket
# Requests AF_ALG Netlink family (domain 38, SOCK_SEQPACKET 5)
s = socket.socket(38, socket.SOCK_SEQPACKET, 0)

इवेंट लाइफसाइकल:

  1. कर्नेल सिसकॉल: socket(38, 5, 0) sys_enter_socket को इनवोक करता है।
  2. eBPF मूल्यांकन (< 1ms): आधुनिक eBPF ट्रेसपॉइंट domain == 38 का मूल्यांकन करता है और रिंग बफ़र में इवेंट सबमिट करता है।
  3. पाइपलाइन डिस्पैच (2ms): Falco Falcosidekick वेबहुक (:9876) पर अलर्ट उत्सर्जित करता है।
  4. NATS वितरण (4ms): फ़ॉरवर्डर डेमन sovereign.security.alert पर इवेंट ब्रॉडकास्ट करता है।
  5. लेजर सीलिंग (12ms): ऑडिट डेमन SHA-256 क्रिप्टोग्राफ़िक चेन में रिकॉर्ड जोड़ता है।
  6. क्रिप्टोग्राफ़िक सत्यापन:
    root@kitploit:~
    $ python3 fsm_audit_vault.py --verify
    # Verified 386,213 records. Zero tampering detected.
    

रिपॉज़िटरी संरचना और डिप्लॉय करने योग्य आर्टिफ़ैक्ट्स

इस रिपॉज़िटरी में तत्काल डिप्लॉयमेंट के लिए प्रोडक्शन-रेडी कॉन्फ़िगरेशन शामिल हैं:

root@kitploit:~
|-- etc/
|   \-- modprobe.d/
|       \-- blacklist-ebtables.conf     # Modprobe loader override
|-- helm/
|   |-- falco-rules-kernel-cve.yaml     # Falco modern eBPF rules (CO-RE)
|   \-- README.md                       # One-line Helm deployment guide
|-- k8s/
|   \-- pod-userns-hardened.yaml        # containerd v2.2.4 UserNS manifest
|-- scripts/
|   |-- evict-and-harden.sh             # Two-step module eviction & sealing
|   \-- verify-mitigation.sh            # Automated verification & CI test suite
|-- seccomp/
|   \-- seccomp-block-af-alg.json       # Inline SECCOMP blocking profile (EACCES)
|-- vault/
|   \-- audit_vault.py                  # Cryptographic SHA-256 hash-chain engine
|-- README.md
\-- LICENSE

SRE और सिस्टम्स आर्किटेक्ट मुख्य बातें

  1. कम्पनसेटिंग कंट्रोल्स पैच गैप को पाटते हैं: जब सक्रिय कर्नेल ज़ीरो-डेज़ का शस्त्रीकरण हो जाता है, तो अपस्ट्रीम डिस्ट्रो पैकेज सत्यापन की प्रतीक्षा करते हुए तुरंत लोडर और रनटाइम कंट्रोल्स तैनात करें।
  2. सक्रिय मॉड्यूल निष्कासन अनिवार्य है: Modprobe ओवरराइड्स केवल भविष्य के लोडर अनुरोधों को प्रभावित करते हैं; हमेशा lsmod के माध्यम से रनिंग मेमोरी सत्यापित करें और निवासी मॉड्यूल्स को स्पष्ट रूप से निष्कासित करें (modprobe -r)।
  3. kTLS के लिए दो-चरणीय गेटिंग: kTLS के लिए सुरक्षा नियमों को TCP_ULP अटैचमेंट (SOL_TCP=6, optname=31) और ऑप्शन इनिशियलाइज़ेशन (SOL_TLS=282) दोनों का मूल्यांकन करना चाहिए।
  4. यूज़र नेमस्पेस प्रिविलेज एस्केलेशन को सीमित करते हैं: कुबेरनेट्स वर्कलोड्स को containerd यूज़र नेमस्पेस (hostUsers: false) के साथ जोड़ने से कंटेनर-स्तरीय प्रिविलेज एस्केलेशन को हॉस्ट रिंग-0 root पर सहजता से दावा करने से रोका जाता है।
  5. EDR को इनलाइन एनफ़ोर्समेंट से अलग करें: कम-ओवरहेड क्लस्टर ऑब्ज़र्वेबिलिटी के लिए एसिंक्रोनस eBPF (Falco) का उपयोग करें, और जब ज़ीरो-माइक्रोसेकंड टर्मिनेशन अनिवार्य हो तो सिंक्रोनस LSM / SECCOMP का उपयोग करें।

सॉवरेन सिस्टम्स एंड सिक्योरिटी आर्किटेक्चर टीम द्वारा अनुरक्षित।
Linux HWE और Kubernetes CRI v1.30 (containerd v2.2+) पर प्रोडक्शन-टेस्टेड।

टूल डाउनलोड करें