Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/4n4s4zi/tfo-connect-bypass
ExploraçãoEvasão de IDS/IPSExploração de Aplicações WebPós-ExploraçãoSegurança de RedeRed Teaming
GitHub4n4s4zi/tfo-connect-bypass

tfo-connect-bypass

Bypass de regras de syscall baseadas em connect() usando TCP Fast Open (PoC CVE-2026-63828)

Ver Repositório
há 8h 28mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Contornando regras de syscall baseadas em connect() usando TCP Fast Open (PoC do CVE-2026-63828)

TCP Fast Open (TFO) é um método de inicializar uma conexão TCP onde o cliente pode enviar dados no pacote SYN inicial enviado ao servidor. Isso é bom para velocidade porque a ida e volta do handshake TCP inicial pode ser ignorada. Há mais detalhes de implementação se você se importa em usá-lo em um ambiente de nível de produção, mas é útil para evadir alguns mecanismos de regras baseados em syscall porque é uma forma de abrir conexões TCP sem usar explicitamente a syscall connect.

Do ponto de vista de syscall, uma conexão TCP básica geralmente se parece com:

root@kitploit:~
socket() -> connect() -> write()/read()

Uma conexão TFO, no entanto, é inicializada usando uma syscall sendto com a flag MSG_FASTOPEN:

root@kitploit:~
socket() -> sendto(...,MSG_FASTOPEN,...) -> write()/read()

Meio que explorei isso como uma missão secundária para outra coisa em que estava trabalhando, mas ao fazer mais pesquisa sobre TFO, o CVE-2026-63828 surgiu como um bypass conhecido (recente) específico para processos confinados em rede no AppArmor. Ele se aplica a mais do que apenas AppArmor, então pensei em publicar um PoC básico aqui.

Digamos que você queira consultar um servidor de API do Kubernetes de dentro de um contêiner como parte de reconhecimento pós-exploração, mas existem regras de monitoramento/bloqueio baseadas em syscall, como eBPF, AppArmor ou outras, em vigor. Se você não quiser usar uma implementação/biblioteca de rede mais pesada no userland e outros primitivos de evasão de syscall como io_uring não estiverem disponíveis, o TFO pode ser útil. Novamente, isso é apenas um PoC simples e não uma pilha TFO robusta.

Build portátil:

root@kitploit:~
CGO_ENABLED=0 GOOS=linux GOARCH=amd64 go build test.go

Referências:

  • https://nvd.nist.gov/vuln/detail/cve-2026-63828
  • https://www.sentinelone.com/vulnerability-database/cve-2026-63828
Baixar ferramenta