
クリプトジャッキングツールキット(CVE-2026-31431 LPEエクスプロイト、コンテナエスケープ、カーネルルートキット、XMRig Moneroマイナーを含む)。実際の攻撃から捕獲されたもので、防御研究および検出エンジニアリングを目的とする。
Kinryū Labs のハニーポットで観測された実際の攻撃から採取した、Linux の Docker からホストへのクリプトジャッキングツールキットです。露出した Docker Engine API から侵入し、コンテナから脱出して CVE-2026-31431 でホストを root 化し、カーネルルートキットをインストールして、XMRig Monero マイナーを実行します。
完全な技術分析: https://kinryu.sh/reports/rootpacket-linux-cryptojacking-rootkit
TLP:CLEAR
⚠️ このリポジトリには実動マルウェアが含まれています
ここにあるすべてのファイルは、動作する特権昇格エクスプロイトを含む、機能する敵対的コードです。実際のネットワークアクセスがなく、ロールバック用のスナップショットを備えた、隔離された使い捨て VM 内でのみ取り扱ってください。重要なホスト、本番システム、ネットワーク上では決して実行しないでください。すべてのリスクは自己責任です。
Linux を使用している場合は、
getrootに触れる前に、まず CVE-2026-31431 をパッチ適用してください(カーネル 6.18.22 / 6.19.12 / 7.0+、またはディストリビューションのバックポート)。
| ファイル | 説明 |
|---|---|
setup.sh | インストーラ / オーケストレータ。root モードとユーザーランドモードのどちらかを選択し、永続化を仕込みます。 |
getroot | ⚠️ CVE-2026-31431("Copy Fail")用の動作する LPE エクスプロイト。メモリ内の /usr/bin/su をパッチする AF_ALG ページキャッシュ書き込みです。また、コンテナからホストへの脱出にも使用されます。 |
xrandom | XMRig ベースの Monero マイナー。UPX パックされ、目立たないようにリネームされています。 |
killservice.sh | 競合の排除 + ホストの堅牢化。競合するマイナーを停止し、侵入経路となった露出サービス(Docker 2375 を含む)を閉じます。 |
kernel/ | stealth.c LKM ルートキット(intel_uncore_freq_aux を装う)と、その DKMS インストーラ。プロセスを隠蔽し、/proc/stat + /proc/meminfo を偽装します。 |
rootpacket.tar.gz | ペイロードホストから配信されたままの、パッケージ化されたツールキット。 |
| ファイル | SHA-256 |
|---|---|
getroot | dda96d8a4bcc39dc7679347a4386bf1024152d2ccc46d333725ad0cda855d952 |
xrandom | ec3ef3dce99fa6cbc480f0f0b0c292676afed68704c44396271c7dc6afea2937 |
rootpacket.tar.gz: MD5 aa09915de9ce9dba8b62995e17fe9b97、5,243,465 バイト。
-v /:/host --pid host)→ chroot /host → このツールキットを取得して実行。getroot は CVE-2026-31431(AF_ALG algif_aead インターフェース(authencesn(hmac(sha256),cbc(aes)))における決定的な 4 バイトのページキャッシュ書き込み)を悪用し、メモリ内の /usr/bin/su をパッチしてシェルコードを root として実行します。ディスク上のファイルには一切触れないため、ファイル整合性監視では何も検知されません。ページキャッシュはホスト全体で共有されるため、同じバグで非特権コンテナからホストへ脱出できます。/proc の CPU/RAM を偽装するため、top では平穏な状態に見えます。killservice.sh が競合マイナーを排除し、他の露出サービスをロックダウンします。影響を受けるカーネル: Linux 4.14 から 6.19.11。6.18.22 / 6.19.12 / 7.0+ で修正済み。
防御的な研究、検知エンジニアリング、教育目的のみに使用してください。所有していない、または明示的にテストを許可されていないシステムに対して、これらのサンプル、エクスプロイト、技術を使用しないでください。お住まいの地域の法律(CFAA、Computer Misuse Act、およびそれらに相当する法律)を遵守する責任はあなたにあります。
これらのサンプルは第三者の脅威アクターによって作成されたものであり、分析用に無修正のまま提供されています。
訂正、サンプルのリクエスト、削除依頼: [email protected] · kinryu.sh
rootpacket.tar.gze2d0dab6b29df89d123fe8581047a03ac9b89ae8fa0d1f334b5aefbb93152857 |