Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-43284-dirtyfrag-detection — CVE-2026-43284(DirtyFrag)Linux LPEのラボ検証レポートと検出アーティファクト。XFRM/ESPページキャッシュ書き込みパスに対するauditdテレメトリ、イベント相関ルール、SOC向け検出ロジックを提供します。 | Kitploit
ツール/GitHubGitHub/g0thamrabb1t/cve-2026-43284-dirtyfrag-detection
特権昇格脆弱性分析フォレンジック脅威インテリジェンス侵入検知学習と教育インシデントレスポンスログ分析バイナリエクスプロイト

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ラボと実践
GitHubg0thamrabb1t/cve-2026-43284-dirtyfrag-detection

CVE-2026-43284-dirtyfrag-detection

CVE-2026-43284(DirtyFrag)Linux LPEのラボ検証レポートと検出アーティファクト。XFRM/ESPページキャッシュ書き込みパスに対するauditdテレメトリ、イベント相関ルール、SOC向け検出ロジックを提供します。

リポジトリを見る
43ヶ月前未レビュー

DirtyFrag CVE-2026-43284 PoC 検証と auditd 検出

範囲: CVE-2026-43284 に関連する XFRM/ESP パスに焦点を当てた Linux ローカル権限昇格 (LPE) 検証。

このリポジトリには、公開されている DirtyFrag PoC の制御されたラボ検証からの英語レポートと証拠成果物が含まれています。ここでは、エクスプロイトガイドを提供することではなく、Linux 監査ログで何が可視であったか、およびそれらのイベントを実用的な SOC 検出ロジックに変換する方法を文書化することに焦点を当てています。

完全な PDF レポート:

EN: reports/DirtyFrag_CVE-2026-43284_EN.pdf

PL: reports/DirtyFrag_CVE-2026-43284_PL.pdf

目的と範囲

このテストは、脆弱なラボ VM で通常のローカルユーザーが root シェルを取得できるかどうかを検証し、auditd でキャプチャできるイベントを特定するために実施されました。

CVE-2026-43284 は、ESP/IPsec 操作中の共有ページフラグメントの不適切な処理に関連しています。特定の条件下では、ローカル攻撃者がページキャッシュ内のデータに影響を与え、権限を昇格させる可能性があります。Ubuntu Security はこの脆弱性を CVSS 3.1: 7.8 High と評価しています。

脆弱性スコープコンポーネントCVSS
CVE-2026-43284XFRM/ESP Page-Cache WriteXFRM / ESP, esp4/esp67.8 High

技術リファレンス:

  • 公開 DirtyFrag PoC リポジトリ: https://github.com/V4bel/dirtyfrag
  • Ubuntu Security - CVE-2026-43284: https://ubuntu.com/security/CVE-2026-43284
  • Ubuntu ブログ - Dirty Frag Linux 脆弱性修正の提供: https://ubuntu.com/blog/dirty-frag-linux-vulnerability-fixes-available

テスト環境

完全なシステムベースライン: evidence/logs/system-info-table.md

結果

PoC 実行前、テストコンテキストは通常のユーザーアカウントでした。./exp を実行した後、root シェルが取得され、whoami と id で確認されました。

DirtyFrag root shell confirmation

証拠収集

テスト後、auditd ログとサマリー出力がローカルの証拠ディレクトリにエクスポートされ、このリポジトリにコピーされました。

Copy audit log

Filter audit log

ausearch export

aureport export

System information export

Evidence directory listing

リポジトリ構造

auditd 検出ロジック

最も有用な検出は単一のイベントではありません。最も強力なシグナルは、短い時間枠内で観測された完全なチェーンです。

root@kitploit:~
user namespace -> vmsplice/splice -> ESP/XFRM -> su -> 通常ユーザーのAUIDを持つrootシェル

関連する auditd キー

再構築されたイベントチェーン

SIEM 相関の例

root@kitploit:~
IF
  dirty_frag_unshare by auid>=1000
  AND count(dirty_frag_vmsplice + dirty_frag_splice by same exe or pid) >= 3 within 600s
  AND MAC_IPSEC_EVENT / XFRM activity within 1200s
  AND (dirty_frag_su_exec OR execve with euid=0 and auid>=1000) within 1200s
THEN
  alert = "Possible DirtyFrag CVE-2026-43284 Linux LPE"
  severity = high/critical

SOC 推奨事項

  • カーネルにパッチを適用し、更新後にパッチ適用済みカーネルへの再起動を強制します。
  • auditd、Falco、eBPF ベースのツール、または EDR でシステムコールテレメトリを収集します。
  • 単一の euid=0 イベントだけでアラートを発生させないでください。これには正当な sudo の使用も含まれます。
  • unshare、vmsplice、splice、XFRM/ESP アクティビティ、su、および通常のユーザーセッションからのルートプロセス作成を相関させます。
  • アプリケーションの互換性が許す場合は、kernel.unprivileged_userns_clone の制限を検討します。
  • 特定のホストクラスで ESP/IPsec モジュールが必要かどうかを確認し、適切な場所で不要なモジュールのロードを制限します。
  • リモートコレクターまたは SIEM にログを転送します。LPE 後、攻撃者がローカルログを変更する可能性があります。
  • auditd の品質を監視します。テスト中および本番監視中は lost は 0 のままである必要があります。
  • ホスト隔離、監査ログ収集、実行中のカーネル検証、ロード済みモジュールキャプチャをカバーする Linux LPE トリアージプレイブックを維持します。

注意事項

収集された auditd ステータスは lost=2555 を示しており、一部の監査イベントがドロップされた可能性があります。主要なチェーンは引き続き可視ですが、今後のテストでは監査バックログを増やし、PoC を実行する前に lost=0 を確認する必要があります。

レポートは意図的に CVE-2026-43284 / XFRM/ESP に焦点を当てており、他の DirtyFrag 関連パスと SOC 検出範囲を混同しないようにしています。

ツールをダウンロード
パラメータ値
ディストリビューションUbuntu 24.04.4 LTS / noble
テストカーネル6.17.0-23-generic
アーキテクチャx86_64
仮想化Oracle VirtualBox
CPU12th Gen Intel(R) Core(TM) i5-12450H, 1 vCPU
RAM12 GiB
ルートファイルシステムext4
テストユーザーuid=1000(user), gid=1000(user), グループ: sudo, adm, lpadmin
unprivileged_userns_clone1
auditd有効、DirtyFrag/LPE 監査ルールがロード済み
AppArmor有効; unprivileged_userns プロファイルがログに表示
パス説明
docs/DirtyFrag_CVE-2026-43284_auditd_detection_report.docx英語の DOCX レポート。
evidence/logs/audit.log生のイベントを含む完全な auditd ログ。
evidence/logs/dirtyfrag-filtered.logDirtyFrag/LPE 関連イベントを含むフィルタリングされたログ。
evidence/logs/dirty_frag_vmsplice.logPoC プロセスからの vmsplice イベント。
evidence/logs/dirty_frag_splice.logPoC プロセスからの splice イベント。
evidence/logs/dirty_frag_execve_su.logPoC アクティビティ後の /usr/bin/su の実行。
evidence/logs/lpe_root_exec_from_user_session.log元のユーザーセッションから root として実行されたプロセス。
evidence/logs/audit-key-summary.txtauditd キーごとのイベントカウントサマリー。
evidence/logs/audit-exec-summary.txtaureport からの実行可能ファイルサマリー。
evidence/logs/audit-rules-loaded.txtアクティブな auditd 検出ルール。
evidence/logs/system-info-table.mdシステムベースラインテーブル。
evidence/screenshots/01-dirtyfrag-root-shell.pngユーザーから root シェルへの移行を確認するスクリーンショット。
tools/generate-system-info-table.shシステム情報テーブルを生成するために使用されたヘルパースクリプト。
キー意味
dirty_frag_unshare非特権ユーザーによる unshare の実行; ユーザーネームスペースの準備を示します。
dirty_frag_vmspliceユーザープロセスからの vmsplice アクティビティ; 主要なページキャッシュシグナル。
dirty_frag_spliceユーザープロセスからの splice アクティビティ; vmsplice と相関。
dirty_frag_su_exec / dirty_frag_execve_suページキャッシュフェーズ後の /usr/bin/su の実行。
lpe_root_exec_from_user_sessionauid>=1000 が所有するセッション内での execve (euid=0); 相関時に強力なLPE証拠。
時間イベント成果物意味
21:10:48auditd ルールロードaudit-rules-loaded.txt, audit.logPoC 実行前に監視がアクティブ。
21:11:32./exp による unsharedirtyfrag-filtered.logユーザープロセスが unprivileged_userns に入った。
21:11:32-21:11:39./exp による vmsplice / splicedirty_frag_vmsplice.log, dirty_frag_splice.logシステムコールテレメトリを通じてページキャッシュ動作が可視。
21:11:32-21:11:39MAC_IPSEC_EVENT / XFRM ESPaudit.logSPI 0xdeadbeXX を使用した 127.0.0.1 上の SAD-add および SA-icv-failure イベント。
21:11:39su -dirty_frag_execve_su.logPoC 実行後に root シェルへの移行を試行。
21:11:39root としての sh / dashlpe_root_exec_from_user_session.logUID=root および EUID=root だが AUID=user。
21:11:48root としての whoamilpe_root_exec_from_user_session.log, スクリーンショット昇格成功の手動確認。
21:11:49root としての idlpe_root_exec_from_user_session.log, スクリーンショットuid=0(root) の手動確認。