Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
afalg-check — Linux용 유틸리티로, `AF_ALG`/`algif_aead`의 가용성을 확인하고 `CVE-2026-31431`에 따른 위험을 평가하는 데 도움을 줍니다. | Kitploit
도구/GitHubGitHub/itsystem/afalg-check
Defensive ToolsVulnerability AnalysisConfiguration AuditingCryptographyThreat Intelligence
GitHubitsystem/afalg-check

afalg-check

Linux용 유틸리티로, `AF_ALG`/`algif_aead`의 가용성을 확인하고 `CVE-2026-31431`에 따른 위험을 평가하는 데 도움을 줍니다.

저장소 보기
174개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Itsumma AF_ALG Check

Linux용 진단 유틸리티로, 다음을 확인합니다:

  • AF_ALG / algif_aead 사용 가능 여부 및 CVE-2026-31431(copy-fail) 위험 평가 지원;
  • Dirty Frag 취약점 클래스(xfrm-ESP Page-Cache Write + RxRPC Page-Cache Write 체인)에 대한 공격 표면 존재 여부를 esp4, esp6, rxrpc 구성 요소별로 확인하고 mitigation을 출력합니다.

이 도구는 defensive-검사용으로 설계되었으며 익스플로잇이 아닙니다.

기능

  • AF_ALG AEAD에 대한 runtime socket + bind 프로브 수행;
  • /proc/modules, modules.builtin, modules.builtin.modinfo를 통해 커널 구성 요소 분석;
  • changelog(rpm/Debian changelog)를 통해 vendor backport-픽스 존재 여부 확인 시도;
  • AF_ALG-소켓을 보유한 프로세스 표시(/proc/*/fd, best effort);
  • 다양한 배포판 계열에 대한 mitigation 권장 사항 출력.

Dirty Frag 추가 기능:

  • esp4, esp6, rxrpc 존재 여부 확인(loaded / built-in / unknown);
  • 시스템 구성을 변경하지 않고 socket(AF_NETLINK, NETLINK_XFRM) 및 socket(AF_RXRPC) runtime 프로브 수행;
  • 구성 요소가 존재하는 경우 emergency mitigation(모듈 로드 차단 + 언로드 시도) 출력.

요구 사항

  • Linux;
  • Go 1.24+;
  • /proc/*/fd 전체 스캔을 위해서는 root로 실행하는 것이 좋습니다.

빌드

Entrypoint는 프로젝트 루트에 있으며, 빌드는 루트에서 수행합니다:

root@kitploit:~
go build -o itsumma-afalg-check .

실행

root@kitploit:~
./itsumma-afalg-check

유틸리티 출력 내용

시작 시:

Itsumma Security Check — AF_ALG / CVE-2026-31431

이후:

  • AF_ALG(socket + bind) runtime 프로브 결과;
  • 커널 버전 및 modules.builtin 사용 가능 여부;
  • af_alg 및 algif_aead 상태(loaded / built-in / unknown);
  • CVE-2026-31431 최종 평가(vendor backport 확인 시도 포함);
  • AF_ALG-소켓을 보유한 현재 프로세스 목록(발견된 경우);
  • 단계별 mitigation 명령 및 reboot 후 사후 검증.

Mitigation 후 기본 사후 검증

root@kitploit:~
cat /proc/cmdline
echo 3 | sudo tee /proc/sys/vm/drop_caches
modprobe -n -v algif_aead
lsmod | grep '^algif_aead\b' || echo 'algif_aead not loaded'
./itsumma-afalg-check

built-in 시나리오의 경우 modprobe/lsmod 대신 다음을 추가로 확인하는 것이 유용합니다:

root@kitploit:~
dmesg | grep -i 'algif_aead\|initcall_blacklist'

Dirty Frag: 기본 mitigation 명령

공개 Dirty Frag runbook의 명령입니다(esp4, esp6, rxrpc 로드를 차단하고 이미 로드된 모듈 언로드를 시도).

IPSec / XFRM을 사용하는 경우(예: strongSwan), 모듈 언로드 전에 flush를 수행하는 것이 좋습니다:

root@kitploit:~
sudo ip xfrm state flush
sudo ip xfrm policy flush
echo 3 | sudo tee /proc/sys/vm/drop_caches

esp4/esp6/rxrpc가 built-in으로 컴파일된 경우(modules.builtin에만 표시), modprobe blacklist 및 rmmod로는 비활성화할 수 없습니다: 이 경우 커널 업데이트/재컴파일이 필요합니다.

strongSwan의 경우 libcharon-extra-plugins 설치 후 kernel-libipsec을 활성화하세요:

root@kitploit:~
sudo sed -i 's/^\s*load\s*=\s*no/load = yes/' /etc/strongswan.d/charon/kernel-libipsec.conf
sudo systemctl restart strongswan || sudo systemctl restart strongswan-starter
root@kitploit:~
lsmod | egrep '^(esp4|esp6|rxrpc)\b' || echo 'esp4/esp6/rxrpc not loaded'
sudo modprobe esp4 esp6 rxrpc || true
sudo modprobe -r esp6 rxrpc
sudo modprobe -r esp4 || true
sudo rmmod -f esp4
sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp6 rxrpc 2>/dev/null; rmmod -f esp4 2>/dev/null; true"

사후 검증:

root@kitploit:~
modprobe -n -v esp4 esp6 rxrpc
lsmod | egrep '^(esp4|esp6|rxrpc)\b' || echo 'esp4/esp6/rxrpc not loaded'
./itsumma-afalg-check

중요 사항

  • 이 유틸리티는 진단 목적이며 벤더의 커널 업데이트를 대체하지 않습니다.
  • algif_aead의 존재는 공격 표면을 의미하지만, 최종 판단은 커널 버전과 배포판의 backport 패치에 따라 달라집니다.
  • AF_ALG AEAD runtime 프로브가 실패하면 이 검사에서는 해당 벡터가 사용 불가능한 것으로 간주합니다.
도구 다운로드