Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
rootpacket-cve-2026-31431 — 실시간 암호화폐 채굴 도구 모음으로, CVE-2026-31431 LPE 익스플로잇, 컨테이너 탈출, 커널 루트킷, XMRig Monero 채굴기를 포함하며 실제 공격에서 포착되어 방어 연구 및 탐지 엔지니어링에 사용됨. | Kitploit
도구/GitHubGitHub/kinryulabs/rootpacket-cve-2026-31431
Privilege EscalationContainer SecurityExploitationMalware AnalysisCryptographyLearning & EducationRed TeamingContainer Escape

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
kinryulabs/rootpacket-cve-2026-31431

rootpacket-cve-2026-31431

실시간 암호화폐 채굴 도구 모음으로, CVE-2026-31431 LPE 익스플로잇, 컨테이너 탈출, 커널 루트킷, XMRig Monero 채굴기를 포함하며 실제 공격에서 포착되어 방어 연구 및 탐지 엔지니어링에 사용됨.

저장소 보기웹사이트
242개월 전아직 검토되지 않음

rootpacket (CVE-2026-31431)

실제 공격에서 포착된 Linux Docker-to-host 크립토재킹 툴킷입니다. Kinryū Labs 허니팟에서 수집되었습니다. 이 툴킷은 노출된 Docker Engine API를 통해 침입하여 컨테이너를 탈출하고 CVE-2026-31431을 이용해 호스트를 루트 권한으로 장악하며, 커널 루트킷을 설치하고 XMRig 모네로 마이너를 실행합니다.

전체 기술 분석: https://kinryu.sh/reports/rootpacket-linux-cryptojacking-rootkit

TLP:CLEAR

⚠️ 이 저장소에는 실제 악성코드가 포함되어 있습니다

여기에 있는 모든 파일은 기능하는 적대적 코드이며, 작동하는 권한 상승 익스플로잇을 포함합니다. 오직 격리된, 폐기 가능한 가상 머신 내에서만 다루십시오. 실제 네트워크 접근이 없고 롤백할 스냅샷이 있어야 합니다. 절대 호스트, 프로덕션 시스템, 또는 중요한 네트워크에서 실행하지 마십시오. 모든 위험은 사용자가 부담합니다.

Linux를 사용한다면, getroot를 다루기 전에 먼저 CVE-2026-31431을 패치하십시오 (커널 6.18.22 / 6.19.12 / 7.0+ 또는 배포판의 백포트).

목차

파일설명
setup.sh설치자/오케스트레이터. 루트 모드와 사용자랜드 모드를 선택하고 지속성을 설정합니다.
getroot⚠️ CVE-2026-31431 ('Copy Fail')에 대한 작동하는 LPE 익스플로잇: 메모리에서 /usr/bin/su를 패치하는 AF_ALG 페이지 캐시 쓰기. 또한 컨테이너를 탈출하여 호스트로 나갑니다.
xrandomXMRig 기반 모네로 마이너, UPX 패킹됨, 식별을 피하기 위해 이름 변경됨.
killservice.sh경쟁자 제거 + 호스트 강화: 경쟁 마이너를 종료한 후, 침입에 사용된 노출된 서비스(Docker 2375 포함)를 닫습니다.
kernel/stealth.c LKM 루트킷(intel_uncore_freq_aux로 위장) 및 DKMS 설치자. 프로세스를 숨기고 /proc/stat + /proc/meminfo를 조작합니다.
rootpacket.tar.gz페이로드 호스트에서 전달된 패키징된 툴킷.

해시

파일SHA-256
getrootdda96d8a4bcc39dc7679347a4386bf1024152d2ccc46d333725ad0cda855d952
xrandomec3ef3dce99fa6cbc480f0f0b0c292676afed68704c44396271c7dc6afea2937

rootpacket.tar.gz: MD5 aa09915de9ce9dba8b62995e17fe9b97, 5,243,465 바이트.

동작 방식

  • 전달: TCP 2375에 노출된 Docker Engine API → 호스트 루트를 바인드 마운트하는 특권 컨테이너 (-v /:/host --pid host) → chroot /host → 이 툴킷을 내려받아 실행.
  • 권한 상승: getroot는 CVE-2026-31431을 악용합니다. 이는 AF_ALG algif_aead 인터페이스 (authencesn(hmac(sha256),cbc(aes)))에서 결정론적 4바이트 페이지 캐시 쓰기를 사용하여 메모리 내 /usr/bin/su를 패치하고 셸코드를 루트로 실행합니다. 디스크 상의 파일은 절대 건드리지 않으므로 파일 무결성 모니터링은 아무것도 감지하지 못합니다. 페이지 캐시는 호스트 전체에 공유되므로 동일한 버그로 권한 없는 컨테이너에서 호스트로 탈출할 수 있습니다.
  • 은닉: LKM 루트킷은 마이너의 프로세스와 파일을 숨기고 /proc에서 CPU/RAM을 조작하여 top이 평온한 시스템인 것처럼 보이게 합니다.
  • 영향: 루트 권한으로 XMRig 모네로 채굴; killservice.sh는 경쟁 마이너를 제거하고 다른 노출된 서비스를 잠급니다.

영향을 받는 커널: Linux 4.14 ~ 6.19.11. 6.18.22 / 6.19.12 / 7.0+에서 수정됨.

책임 있는 사용

방어 연구, 탐지 엔지니어링 및 교육 목적으로만 사용하십시오. 이 샘플, 익스플로잇 또는 기술을 소유하지 않았거나 명시적으로 테스트 권한을 받지 않은 시스템에 대해 사용하지 마십시오. 귀하는 해당 관할권의 법률(CFAA, Computer Misuse Act 및 이에 상응하는 법률)을 준수할 책임이 있습니다.

이 샘플은 제3자 위협 행위자가 작성했으며 분석을 위해 수정 없이 복제되었습니다.

연락처

수정 제안, 샘플 요청 또는 삭제 요청: [email protected] · kinryu.sh

도구 다운로드
rootpacket.tar.gz
e2d0dab6b29df89d123fe8581047a03ac9b89ae8fa0d1f334b5aefbb93152857