Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
lsm_bpf_check_argc0 — Modulo LSM BPF per bloccare exploit simili a pwnkit (CVE-2021-4034) | Kitploit
Strumenti/GitHubGitHub/evdenis/lsm_bpf_check_argc0
Strumenti DifensiviArchived
GitHubevdenis/lsm_bpf_check_argc0

lsm_bpf_check_argc0

Modulo LSM BPF per bloccare exploit simili a pwnkit (CVE-2021-4034)

Vedi Repository
2124 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

BUILD

Check ARGC0 LSM BPF

Semplice programma LSM BPF per impedire l'esecuzione di programmi con argc == 0, ad es. pwnkit (CVE-2021-4034). Non fa altro che un semplice controllo che tutte le chiamate di sistema exec*() vengano invocate con argc >= 1. Il controllo si basa sulla patch di Ariadne Conill.

Dimostrazione LSM BPF

Come compilare

root@kitploit:~
# Su Ubuntu
$ sudo apt-get install libc6-dev-i386 libbpf0 libbpf-dev

# Su Fedora 35
$ sudo dnf install clang bpftool libbpf-devel glibc-devel.i686 glibc-devel.x86_64

$ make

Come installare

Esegui:

root@kitploit:~
$ sudo make DESTDIR=/usr install
# eseguirà i seguenti comandi
# sudo cp src/load_check_argc0_lsm /usr/sbin
# sudo cp share/check_argc0_lsm.service /etc/systemd/system/

# Dopo di che puoi abilitare il servizio con
$ sudo systemctl daemon-reload
$ sudo systemctl enable check_argc0_lsm.service
$ sudo systemctl start check_argc0_lsm.service

Test:

root@kitploit:~
$ strace ./test/trigger
...
execve("/usr/bin/pkexec", NULL, NULL)   = -1 EINVAL (Invalid argument)

$ sudo journalctl -u check_argc0_lsm.service
Feb 10 13:27:08 purple systemd[1]: Started LSM BPF protection for argc == 0 execs.
Feb 10 13:27:13 purple load_check_argc0_lsm[89177]: TIME     PID     PROCESS          CALLING
Feb 10 13:27:13 purple load_check_argc0_lsm[89177]: 13:27:13 89194   trigger          /usr/bin/pkexec

Come testare

Richiesto kernel Linux >= 5.8 per BPF LSM (5.7) e BPF ringbuf (5.8).

root@kitploit:~
# Il programma si avvierà, allegherà un LSM BPF e monitorerà il log
$ sudo ./src/load_check_argc0_lsm
TIME     PID     PROCESS          CALLING
12:59:21 85689   trigger          /usr/bin/pkexec

Si può usare il programma trigger per testare che tutto funzioni:

root@kitploit:~
$ strace ./test/trigger
...
execve("/usr/bin/pkexec", NULL, NULL)   = -1 EINVAL (Invalid argument)
Scarica lo strumento