Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
redtail-ioc — IOC e una checklist di triage in sola lettura da un caso reale di compromissione root di Linux: miner RedTail, persistenza XorDDoS, miner MoneroOcean, LPE DirtyFrag (CVE-2026-43284/43500). CC0. | Kitploit
Strumenti/GitHubGitHub/lukeslp/redtail-ioc
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàInformatica ForenseAnalisi MalwareDigital ForensicsThreat IntelligenceApprendimento e FormazioneRisposta agli IncidentiRisorse Curate
GitHublukeslp/redtail-ioc

redtail-ioc

IOC e una checklist di triage in sola lettura da un caso reale di compromissione root di Linux: miner RedTail, persistenza XorDDoS, miner MoneroOcean, LPE DirtyFrag (CVE-2026-43284/43500). CC0.

Vedi Repository
21 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

redtail-ioc

Indicatori di compromissione e uno script di triage da un server Linux che gestisco e che è stato bucato a luglio 2026. Non è stato un fallimento da élite. È stato un errore banale, ammesso pubblicamente perché la vergogna è più utile quando arriva con i log.

Non me ne sarei accorto se anche loro non avessero fatto un errore stupido (bloccandomi fuori da ssh, cosa che altrimenti forse non avrei notato). So quello che faccio in un certo numero di ambiti, ma ho poca esperienza qui. Ho dovuto consultare i robot. Fable non l'ha visto, ma Codex 5.5 ha trovato la compromissione in atto; una volta valutate insieme entrambe le soluzioni, c'erano alcune cose che tutti e tre avevano mancato (me compreso).

La parte utile è qui sotto: IOC, timestamp e una checklist in sola lettura per persone più brave di me. Quando succede una cosa del genere, adoro quando riesco a trovare qualcosa online, quindi eccolo qui.

Per tre minuti ho realizzato l'obiettivo della mia vita: impugnare due IA contemporaneamente per combattere qualcuno con i permessi di root! 🧙🏻‍♂️ Qualcuno lo dica al me dodicenne*

Quattro cose erano state piazzate sulla macchina:

  • RedTail cryptominer, nascosto come php-fpm: pool www di proprietà di root
  • Persistenza in stile XorDDoS (/etc/cron.hourly/gcc.sh, libudev.so, servizi finti)
  • Miner MoneroOcean, in esecuzione come finto con titolo di processo
systemd-resolvd
[kworker/0:2]
  • Escalation dei privilegi del kernel DirtyFrag (CVE-2026-43284 / CVE-2026-43500)
  • Il resoconto completo, con la cronologia e come ho trovato ogni pezzo, è su lukesteuber.com/writing/redtail-compromise. Non sarà un granché, ma i tempi di tutta questa storia sono stati piuttosto interessanti; è stato come trovare un ladro in casa tua mentre cerca di tenere la porta chiusa, riuscire alla fine a staccargli le mani dallo stipite e cacciarlo via dalla tua proprietà. Per tipo due minuti.

    Comunque.

    File

    • iocs.txt: hash, IP C2 con contatti per gli abusi, pool e wallet Monero, artefatti del filesystem, travestimenti dei processi, CVE.
    • check-my-box.sh: triage in sola lettura. Controlla gli indicatori specifici di questo incidente e non modifica nulla.

    Esegui la checklist

    root@kitploit:~
    curl -O https://raw.githubusercontent.com/lukeslp/redtail-ioc/main/check-my-box.sh
    sudo bash check-my-box.sh
    

    Un'esecuzione pulita non è la prova che sei al sicuro, e un riscontro positivo non è la prova che sei stato compromesso. In entrambi i casi, devi guardare più a fondo.

    La versione breve di come è entrato

    L'autenticazione SSH con password e il login come root erano abilitati. Le prove indicano un accesso tramite brute force e poi DirtyFrag per arrivare a root. Quella esposizione è stata colpa mia. Se trovi la stessa configurazione su una macchina di tua proprietà, trattala come urgente: disabilita l'autenticazione con password e l'SSH come root, ruota le credenziali e verifica dai log piuttosto che a memoria.

    Licenza

    CC0. Pubblico dominio. Prendilo, fai un fork, integralo nelle tue rilevazioni. Correzioni e nuovi indicatori per queste famiglie sono ben accetti come issue o PR.

    Link

    • GitHub
    • Bluesky
    • Sito web

    *non raccontargli il resto, amico. Da bambino l'IA mi faceva impazzire. Ora sono dei piccoli cacciatori di bug affamati e razzisti.

    Scarica lo strumento