Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
KOOBE-Guard — Kprobesを使用してCVE-2024-1086のヒープ二重解放エクスプロイトを、時間的ギャップ追跡とアクティブなレジスタ無効化により検出・中和するLinuxカーネルモジュール。RAMオーバーヘッドはゼロ。 | Kitploit
ツール/GitHubGitHub/vedantk6403/koobe-guard
防御ツール脆弱性分析侵入検知異常検知
GitHubvedantk6403/koobe-guard

KOOBE-Guard

Kprobesを使用してCVE-2024-1086のヒープ二重解放エクスプロイトを、時間的ギャップ追跡とアクティブなレジスタ無効化により検出・中和するLinuxカーネルモジュール。RAMオーバーヘッドはゼロ。

リポジトリを見る
211ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

KOOBE-Guard: カーネル二重解放脆弱性の能動的時間的緩和

著者: Vedant Karande & Kiran Kumari
コース: ネットワーク&システムセキュリティ (SIL7165) - インド工科大学デリー校

概要

KOOBE-Guardは、Linuxローダブルカーネルモジュール(LKM)として開発された動的侵入防止システム(IPS)であり、壊滅的なヒープベースの脆弱性、特にCVE-2024-1086二重解放脆弱性を積極的に緩和することを目的としています[cite: 1]。

現代のオペレーティングシステムは、メモリサブシステムがメモリを完璧に割り当て、解放することを暗黙的に信頼しています[cite: 1]。Linuxカーネルのnf_tablesのような複雑なサブシステムに論理エラーが含まれると、メモリ管理の不具合が発生し、権限のない攻撃者がHeap Feng Shuiとオーバーラップ割り当てを介してローカル権限昇格(LPE)を達成することを可能にします[cite: 1]。KOOBE-Guardは、重量級かつ受動的なシャドウメモリ防御から、リアルタイムの能動的時間的ギャップ追跡へと移行することで、これを無効化します[cite: 1]。

アーキテクチャと手法

KASANのような従来の緩和ツールは、巨大なシャドウメモリマッピングに依存し、200%〜300%のCPUオーバーヘッドと壊滅的なRAMの肥大化をもたらすため、本番環境では使用できません[cite: 1]。

KOOBE-Guardは以下の方法でエクスプロイトを捕捉します:

  • 能動的時間的ギャップ追跡: Kprobesはkfreeアロケータ経路に直接フックされます[cite: 1]。このモジュールは、解放されたメモリアドレスの正確なナノ秒タイムスタンプを記録します[cite: 1]。
  • エクスプロイト識別: 通常のシステムメモリリサイクルは数万ナノ秒かかるのに対し、CVE-2024-1086は瞬間的に展開します[cite: 1]。KOOBE-Guardは、高度に最適化された5,000ナノ秒(5µs)のしきい値を使用して、この悪意のあるシグネチャをフィルタリングします[cite: 1]。
  • 能動的パラメータ無効化: エクスプロイトループに一致する時間的シグネチャを検出すると、モジュールは実行中にCPUレジスタ(regs->di = 0)を強制的にNULLへ書き換えます[cite: 1]。これにより、安全なkfree(NULL)操作が強制され、SLUBフリーリストの破損を完全に防ぎます[cite: 1]。

リポジトリ構成

  • defense_module/: KOOBE-Guard LKMのソースコードとMakefileを含みます。
  • evaluation_scripts/: 定量的なQEMUテストに使用されるBashスクリプト(benchmark.sh、hit_rate.sh)を含みます。
  • docs/: 包括的なプロジェクトレポートとプレゼンテーションスライドを含みます。
  • proofs/: システムアーキテクチャ図、実行スクリーンショット、ベンチマークグラフを含みます。
  • exploit_poc/: 脆弱性状態を引き起こすために使用されるCVE-2024-1086用の武器化されたProof-of-Conceptにリンクするサブモジュールです。

評価とベンチマーク

このフレームワークは、カスタムコンパイルされたLinux 6.6.0カーネルを実行する、深く隔離されたハードウェアアクセラレーションQEMU仮想ラボで厳密に評価されました[cite: 1]。

  • ヒット率: クリーンブートサイクルごとに100%の傍受率を達成し、二重解放を完全に無効化しました[cite: 1]。
  • メモリオーバーヘッド: 測定可能なRAMの肥大化は0%でした;システムは防御モジュール有効時と無効時の両方で57MBのRAMを消費しました[cite: 1]。
  • CPUレイテンシ: 非常に最小限のI/Oレイテンシペナルティを課しました;ファイルシステムトラバーサルは保護されていないベースラインの2.01秒と比較して2.25秒で処理されました[cite: 1]。

謝辞と帰属

  • エクスプロイト開発: KOOBE-Guardモジュールの防御効果を評価するために使用された元の武器化されたProof-of-Concept(PoC)エクスプロイトは、Notselwynによって作成されました。未改変のエクスプロイトコードは、exploit_pocディレクトリにサブモジュールとしてリンクされています。元のリポジトリはこちら: Notselwyn/CVE-2024-1086。
  • 研究基盤: この研究は、Chenら(USENIX 2020)によって開発された元のKOOBE分析ツールの基礎的概念を拡張したものです[cite: 1]。

ライセンス

このプロジェクトはGPL-2.0ライセンスの下でライセンスされています。詳細については、LICENSEファイルを参照してください。

ツールをダウンロード