Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
afalg-check — Linux用ユーティリティで、`AF_ALG`/`algif_aead`の可用性をチェックし、`CVE-2026-31431`に関するリスク評価を支援します。 | Kitploit
ツール/GitHubGitHub/itsystem/afalg-check
防御ツール脆弱性分析構成監査暗号化脅威インテリジェンス
GitHubitsystem/afalg-check

afalg-check

Linux用ユーティリティで、`AF_ALG`/`algif_aead`の可用性をチェックし、`CVE-2026-31431`に関するリスク評価を支援します。

リポジトリを見る
13ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Itsumma AF_ALG Check

Linux向け診断ユーティリティ。以下を確認します:

  • AF_ALG / algif_aead の利用可否と、CVE-2026-31431(copy-fail)のリスク評価の支援;
  • Dirty Frag 系の脆弱性(xfrm-ESP Page-Cache Write + RxRPC Page-Cache Write の連鎖)に対する攻撃面の有無を、esp4、esp6、rxrpc コンポーネントごとに確認し、mitigation を表示します。

本ツールは防御目的のチェック用であり、エクスプロイトではありません。

機能

  • AF_ALG AEAD に対する runtime プローブ(socket + bind)を実行;
  • /proc/modules、modules.builtin、modules.builtin.modinfo を通じてカーネルコンポーネントを解析;
  • changelog(rpm/Debian changelog)から vendor backport 修正の有無を判定;
  • AF_ALG ソケットを保持しているプロセスを表示(/proc/*/fd、ベストエフォート);
  • ディストリビューションの系統ごとに mitigation の推奨事項を表示。

Dirty Frag 向けの追加機能:

  • esp4、esp6、rxrpc の有無(loaded / built-in / unknown)を確認;
  • システム設定を変更せずに socket(AF_NETLINK, NETLINK_XFRM) と socket(AF_RXRPC) の runtime プローブを実行;
  • コンポーネントが存在する場合、緊急 mitigation(モジュール読み込みの無効化 + アンロード試行)を表示。

要件

  • Linux;
  • Go 1.24+;
  • /proc/*/fd の完全スキャンには root での実行が推奨されます。

ビルド

エントリポイントはプロジェクトルートにあり、ビルドはルートから実行します:

root@kitploit:~
go build -o itsumma-afalg-check .

実行

root@kitploit:~
./itsumma-afalg-check

ユーティリティの出力内容

起動時:

Itsumma Security Check — AF_ALG / CVE-2026-31431

以降:

  • AF_ALG(socket + bind)の runtime プローブ結果;
  • カーネルバージョンと modules.builtin の利用可否;
  • af_alg と algif_aead の状態(loaded / built-in / unknown);
  • CVE-2026-31431 に関する最終評価(vendor backport の判定を含む);
  • AF_ALG ソケットを保持している現在のプロセス一覧(見つかった場合);
  • mitigation のステップバイステップコマンドと、reboot 後の再確認手順。

mitigation 後の基本的な再確認

root@kitploit:~
cat /proc/cmdline
echo 3 | sudo tee /proc/sys/vm/drop_caches
modprobe -n -v algif_aead
lsmod | grep '^algif_aead\b' || echo 'algif_aead not loaded'
./itsumma-afalg-check

built-in シナリオの場合、modprobe/lsmod の代わりに以下も併せて確認すると有用です:

root@kitploit:~
dmesg | grep -i 'algif_aead\|initcall_blacklist'

Dirty Frag: 基本的な mitigation コマンド

公開されている Dirty Frag runbook のコマンドです(esp4、esp6、rxrpc の読み込みを無効化し、既に読み込まれているモジュールのアンロードを試行します)。

IPSec / XFRM を使用している場合(例: strongSwan)、モジュールのアンロード前に flush を実行することを推奨します:

root@kitploit:~
sudo ip xfrm state flush
sudo ip xfrm policy flush
echo 3 | sudo tee /proc/sys/vm/drop_caches

esp4/esp6/rxrpc が built-in としてビルドされている場合(modules.builtin にのみ表示される場合)、modprobe blacklist と rmmod では無効化できません。この場合はカーネルの更新/再ビルドが必要です。

strongSwan では、libcharon-extra-plugins インストール後に kernel-libipsec を有効化してください:

root@kitploit:~
sudo sed -i 's/^\s*load\s*=\s*no/load = yes/' /etc/strongswan.d/charon/kernel-libipsec.conf
sudo systemctl restart strongswan || sudo systemctl restart strongswan-starter
root@kitploit:~
lsmod | egrep '^(esp4|esp6|rxrpc)\b' || echo 'esp4/esp6/rxrpc not loaded'
sudo modprobe esp4 esp6 rxrpc || true
sudo modprobe -r esp6 rxrpc
sudo modprobe -r esp4 || true
sudo rmmod -f esp4
sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp6 rxrpc 2>/dev/null; rmmod -f esp4 2>/dev/null; true"

再確認:

root@kitploit:~
modprobe -n -v esp4 esp6 rxrpc
lsmod | egrep '^(esp4|esp6|rxrpc)\b' || echo 'esp4/esp6/rxrpc not loaded'
./itsumma-afalg-check

重要

  • 本ユーティリティは診断目的であり、ベンダーによるカーネル更新の代替にはなりません。
  • algif_aead の存在は攻撃面を示しますが、最終的な判断はカーネルバージョンとディストリビューションの backport パッチに依存します。
  • AF_ALG AEAD の runtime プローブが成功しない場合、このチェックでは当該ベクターは利用不可とみなされます。
ツールをダウンロード