
An eBPF detection program for CVE-2022-0847
Este programa foi criado para detectar tentativas de exploração do Dirty Pipe graças ao eBPF. Ele também monitora kernels não vulneráveis e contêineres Docker.

🛫 Se quiser mais detalhes sobre como funciona, leia o post do blog ! 🛬
Execução padrão:
sudo ./bin/dirtypipe_detection
Modo debug:
Mostrar logs do libbpf na execução
sudo ./bin/dirtypipe_detection --debug
Modo daemon:
Executar programa como daemon e enviar alertas via syslog
sudo ./bin/dirtypipe_detection --daemon
sudo apt install git make pkg-config libelf-dev clang-11 libc6-dev-i386 bpftool -y
git clone https://github.com/airbus-cert/dirtypipe-ebpf_detection
cd ./dirtypipe-ebpf_detection/src/
make
sudo apt install git make pkg-config libelf-dev clang-11 libc6-dev-i386 linux-tools-common linux-tools-$(uname -r) -y
git clone https://github.com/airbus-cert/dirtypipe-ebpf_detection
cd ./dirtypipe-ebpf_detection/src/
make
Leia o blog original sobre Dirtypipe de [email protected]
Leia uma estratégia interessante da equipe da Datadog