
लिनक्स कर्नेल मॉड्यूल जो Kprobes का उपयोग करके CVE-2024-1086 हीप डबल-फ्री शोषण का पता लगाता है और तात्कालिक अंतराल ट्रैकिंग तथा सक्रिय रजिस्टर शून्यीकरण के माध्यम से, शून्य RAM ओवरहेड के साथ, उसे बेअसर करता है।
लेखक: Vedant Karande और Kiran Kumari
पाठ्यक्रम: Network & Systems Security (SIL7165) - भारतीय प्रौद्योगिकी संस्थान दिल्ली
KOOBE-Guard एक गतिशील इंट्रूजन प्रिवेंशन सिस्टम (IPS) है, जिसे Linux Loadable Kernel Module (LKM) के रूप में विकसित किया गया है, ताकि विनाशकारी heap-आधारित भेद्यताओं को सक्रिय रूप से शमित किया जा सके, विशेष रूप से CVE-2024-1086 डबल-फ्री भेद्यता को लक्षित करते हुए[cite: 1]।
आधुनिक ऑपरेटिंग सिस्टम परोक्ष रूप से भरोसा करते हैं कि मेमोरी सबसिस्टम त्रुटिहीन रूप से मेमोरी आवंटित और मुक्त करते हैं[cite: 1]। जब Linux कर्नेल के nf_tables जैसे जटिल सबसिस्टम में तर्क त्रुटियाँ होती हैं, तो यह मेमोरी कुप्रबंधन का कारण बन सकता है, जिससे एक अन-प्रिविलेज्ड हमलावर Heap Feng Shui और ओवरलैपिंग आवंटनों के माध्यम से Local Privilege Escalation (LPE) प्राप्त कर सकता है[cite: 1]। KOOBE-Guard भारी, निष्क्रिय shadow-memory सुरक्षा से हटकर रीयल-टाइम Active Temporal Gap Tracking की ओर स्थानांतरित होकर इसे निष्प्रभावी करता है[cite: 1]।
KASAN जैसे पारंपरिक शमन उपकरण विशाल shadow memory मैपिंग पर निर्भर करते हैं, जो 200%-300% CPU ओवरहेड और विनाशकारी RAM ब्लोट उत्पन्न करते हैं, जिससे वे उत्पादन वातावरण के लिए अनुपयोगी हो जाते हैं[cite: 1]।
KOOBE-Guard निम्नलिखित पद्धति का उपयोग करके एक्सप्लॉइट को इंटरसेप्ट करता है:
kfree आवंटन पथ में हुक किए जाते हैं[cite: 1]। मॉड्यूल मुक्त की गई मेमोरी पतों का सटीक नैनोसेकंड टाइमस्टैम्प दर्ज करता है[cite: 1]।regs->di = 0) में पुनर्लिखित करता है[cite: 1]। यह एक सुरक्षित kfree(NULL) ऑपरेशन को मजबूर करता है, जो SLUB freelist भ्रष्टाचार को पूरी तरह से रोकता है[cite: 1]।defense_module/: इसमें KOOBE-Guard LKM स्रोत कोड और Makefiles शामिल हैं।evaluation_scripts/: मात्रात्मक QEMU परीक्षण के लिए उपयोग की जाने वाली Bash स्क्रिप्ट (benchmark.sh, hit_rate.sh)।docs/: व्यापक परियोजना रिपोर्ट और प्रस्तुति स्लाइड्स।proofs/: सिस्टम आर्किटेक्चर आरेख, निष्पादन स्क्रीनशॉट और बेंचमार्क ग्राफ़।exploit_poc/: CVE-2024-1086 के लिए weaponized Proof-of-Concept से जोड़ने वाला सबमॉड्यूल, जिसका उपयोग भेद्यता स्थिति को ट्रिगर करने के लिए किया जाता है।इस फ्रेमवर्क का कठोरता से मूल्यांकन एक गहराई से पृथक, हार्डवेयर-त्वरित QEMU वर्चुअल प्रयोगशाला में किया गया, जो कस्टम-कंपाइल किए गए Linux 6.6.0 कर्नेल पर चल रही थी[cite: 1]।
exploit_poc निर्देशिका में एक सबमॉड्यूल के रूप में जोड़ा गया है। मूल रिपॉजिटरी यहाँ देखें: Notselwyn/CVE-2024-1086।यह परियोजना GPL-2.0 लाइसेंस के अंतर्गत लाइसेंस प्राप्त है। विवरण के लिए LICENSE फ़ाइल देखें।