
Kit di strumenti per cryptojacking dal vivo con exploit LPE CVE-2026-31431, fuga dal container, rootkit del kernel e miner Monero XMRig, catturato da attacchi reali per ricerca difensiva e ingegneria del rilevamento.
Un toolkit di cryptojacking Linux da Docker all'host catturato da attacchi live su Kinryū Labs honeypot. Entra attraverso un'API del motore Docker esposta, evade dal container per ottenere root sull'host con CVE-2026-31431, installa un rootkit del kernel ed esegue un miner XMRig Monero.
Analisi tecnica completa: https://kinryu.sh/reports/rootpacket-linux-cryptojacking-rootkit
TLP:CLEAR
⚠️ Questo repository contiene malware attivo
Ogni file qui presente è codice funzionante e ostile, incluso un exploit funzionante per l'escalation dei privilegi. Gestiscilo solo all'interno di una VM isolata e usa e getta senza accesso a reti reali e con uno snapshot a cui tornare. Mai su un host, sistema di produzione o rete a cui tieni. Assumi tutti i rischi.
Se usi Linux, applica prima la patch per CVE-2026-31431 (kernel 6.18.22 / 6.19.12 / 7.0+, o il backport della tua distribuzione) prima di avvicinarti a
getroot.
| File | Descrizione |
|---|---|
setup.sh | Installer / orchestratore. Sceglie la modalità root vs userland e imposta la persistenza. |
getroot | ⚠️ Exploit LPE funzionante per CVE-2026-31431 ("Copy Fail"): una scrittura nella cache di pagina di AF_ALG che patcha /usr/bin/su in memoria. Inoltre evade dai container verso l'host. |
xrandom | Miner Monero basato su XMRig, impacchettato con UPX, rinominato per mimetizzarsi. |
killservice.sh | Rimozione dei competitor + hardening dell'host: uccide i miner rivali, poi chiude i servizi esposti (incluso Docker 2375) da cui è entrato. |
kernel/ | Rootkit LKM stealth.c (mascherato come intel_uncore_freq_aux) e il suo installer DKMS. Nasconde i processi e falsifica /proc/stat + /proc/meminfo. |
rootpacket.tar.gz | Il toolkit impacchettato, come consegnato dall'host del payload. |
| File | SHA-256 |
|---|---|
getroot | dda96d8a4bcc39dc7679347a4386bf1024152d2ccc46d333725ad0cda855d952 |
xrandom | ec3ef3dce99fa6cbc480f0f0b0c292676afed68704c44396271c7dc6afea2937 |
rootpacket.tar.gz: MD5 aa09915de9ce9dba8b62995e17fe9b97, 5,243,465 byte.
-v /:/host --pid host) → chroot /host → scarica ed esegue questo toolkit.getroot sfrutta CVE-2026-31431, una scrittura deterministica di 4 byte nella cache di pagina nell'interfaccia AF_ALG algif_aead (authencesn(hmac(sha256),cbc(aes))), per patchare /usr/bin/su in memoria ed eseguire shellcode come root. Il file su disco non viene mai toccato, quindi il monitoraggio dell'integrità dei file non vede nulla. Poiché la cache di pagina è globale all'host, lo stesso bug evade da un container non privilegiato verso l'host./proc, così top mostra una macchina tranquilla.killservice.sh rimuove i miner rivali e blocca altri servizi esposti.Kernel interessati: Linux 4.14 a 6.19.11. Corretto in 6.18.22 / 6.19.12 / 7.0+.
Solo per ricerca difensiva, ingegneria delle rilevazioni e formazione. Non utilizzare questi campioni, l'exploit o le tecniche contro sistemi che non possiedi o per cui non sei esplicitamente autorizzato a testare. Sei responsabile del rispetto della legge nella tua giurisdizione (CFAA, Computer Misuse Act e equivalenti).
Questi campioni sono stati creati da attori di minacce terzi e sono riprodotti senza modifiche per l'analisi.
Correzioni, richieste di campioni o rimozione: [email protected] · kinryu.sh
rootpacket.tar.gze2d0dab6b29df89d123fe8581047a03ac9b89ae8fa0d1f334b5aefbb93152857 |