
실시간 암호화폐 채굴 도구 모음으로, CVE-2026-31431 LPE 익스플로잇, 컨테이너 탈출, 커널 루트킷, XMRig Monero 채굴기를 포함하며 실제 공격에서 포착되어 방어 연구 및 탐지 엔지니어링에 사용됨.
실제 공격에서 포착된 Linux Docker-to-host 크립토재킹 툴킷입니다. Kinryū Labs 허니팟에서 수집되었습니다. 이 툴킷은 노출된 Docker Engine API를 통해 침입하여 컨테이너를 탈출하고 CVE-2026-31431을 이용해 호스트를 루트 권한으로 장악하며, 커널 루트킷을 설치하고 XMRig 모네로 마이너를 실행합니다.
전체 기술 분석: https://kinryu.sh/reports/rootpacket-linux-cryptojacking-rootkit
TLP:CLEAR
⚠️ 이 저장소에는 실제 악성코드가 포함되어 있습니다
여기에 있는 모든 파일은 기능하는 적대적 코드이며, 작동하는 권한 상승 익스플로잇을 포함합니다. 오직 격리된, 폐기 가능한 가상 머신 내에서만 다루십시오. 실제 네트워크 접근이 없고 롤백할 스냅샷이 있어야 합니다. 절대 호스트, 프로덕션 시스템, 또는 중요한 네트워크에서 실행하지 마십시오. 모든 위험은 사용자가 부담합니다.
Linux를 사용한다면,
getroot를 다루기 전에 먼저 CVE-2026-31431을 패치하십시오 (커널 6.18.22 / 6.19.12 / 7.0+ 또는 배포판의 백포트).
| 파일 | 설명 |
|---|---|
setup.sh | 설치자/오케스트레이터. 루트 모드와 사용자랜드 모드를 선택하고 지속성을 설정합니다. |
getroot | ⚠️ CVE-2026-31431 ('Copy Fail')에 대한 작동하는 LPE 익스플로잇: 메모리에서 /usr/bin/su를 패치하는 AF_ALG 페이지 캐시 쓰기. 또한 컨테이너를 탈출하여 호스트로 나갑니다. |
xrandom | XMRig 기반 모네로 마이너, UPX 패킹됨, 식별을 피하기 위해 이름 변경됨. |
killservice.sh | 경쟁자 제거 + 호스트 강화: 경쟁 마이너를 종료한 후, 침입에 사용된 노출된 서비스(Docker 2375 포함)를 닫습니다. |
kernel/ | stealth.c LKM 루트킷(intel_uncore_freq_aux로 위장) 및 DKMS 설치자. 프로세스를 숨기고 /proc/stat + /proc/meminfo를 조작합니다. |
rootpacket.tar.gz | 페이로드 호스트에서 전달된 패키징된 툴킷. |
| 파일 | SHA-256 |
|---|---|
getroot | dda96d8a4bcc39dc7679347a4386bf1024152d2ccc46d333725ad0cda855d952 |
xrandom | ec3ef3dce99fa6cbc480f0f0b0c292676afed68704c44396271c7dc6afea2937 |
rootpacket.tar.gz: MD5 aa09915de9ce9dba8b62995e17fe9b97, 5,243,465 바이트.
-v /:/host --pid host) → chroot /host → 이 툴킷을 내려받아 실행.getroot는 CVE-2026-31431을 악용합니다. 이는 AF_ALG algif_aead 인터페이스 (authencesn(hmac(sha256),cbc(aes)))에서 결정론적 4바이트 페이지 캐시 쓰기를 사용하여 메모리 내 /usr/bin/su를 패치하고 셸코드를 루트로 실행합니다. 디스크 상의 파일은 절대 건드리지 않으므로 파일 무결성 모니터링은 아무것도 감지하지 못합니다. 페이지 캐시는 호스트 전체에 공유되므로 동일한 버그로 권한 없는 컨테이너에서 호스트로 탈출할 수 있습니다./proc에서 CPU/RAM을 조작하여 top이 평온한 시스템인 것처럼 보이게 합니다.killservice.sh는 경쟁 마이너를 제거하고 다른 노출된 서비스를 잠급니다.영향을 받는 커널: Linux 4.14 ~ 6.19.11. 6.18.22 / 6.19.12 / 7.0+에서 수정됨.
방어 연구, 탐지 엔지니어링 및 교육 목적으로만 사용하십시오. 이 샘플, 익스플로잇 또는 기술을 소유하지 않았거나 명시적으로 테스트 권한을 받지 않은 시스템에 대해 사용하지 마십시오. 귀하는 해당 관할권의 법률(CFAA, Computer Misuse Act 및 이에 상응하는 법률)을 준수할 책임이 있습니다.
이 샘플은 제3자 위협 행위자가 작성했으며 분석을 위해 수정 없이 복제되었습니다.
수정 제안, 샘플 요청 또는 삭제 요청: [email protected] · kinryu.sh
rootpacket.tar.gze2d0dab6b29df89d123fe8581047a03ac9b89ae8fa0d1f334b5aefbb93152857 |