Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
FRAGNESIA-Charan-cve-2026-46300 — Estrutura de preparação de contêineres endurecida com lista de permissões de chamadas de sistema seccomp e telemetria eBPF para detectar e bloquear tentativas de escape de contêineres e corrupção de ULP do kernel. | Kitploit
Ferramentas/GitHubGitHub/azdevops143/fragnesia-charan-cve-2026-46300
Segurança de ContêineresAnálise de VulnerabilidadesExploraçãoSegurança na NuvemDetecção de IntrusãoAprendizado e Educação
GitHubazdevops143/fragnesia-charan-cve-2026-46300

FRAGNESIA-Charan-cve-2026-46300

Estrutura de preparação de contêineres endurecida com lista de permissões de chamadas de sistema seccomp e telemetria eBPF para detectar e bloquear tentativas de escape de contêineres e corrupção de ULP do kernel.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
5há 3 mesesAinda não revisado

Arquitetura Charantej: Laboratório de Preparação de Contêineres Reforçados e Telemetria de Chamadas do Sistema

Um framework de contenção de contêineres e telemetria de segurança de tempo de execução de nível empresarial, com defesa em profundidade. Projetado da perspectiva de um Arquiteto Líder de Cibersegurança da Cisco, a Arquitetura Charantej isola ambientes de preparação, restringe superfícies de chamadas do sistema e instrumenta telemetria do kernel em tempo real usando auditoria em nível de host para proteger implantações modernas de contêineres Linux.


Design de Alto Nível (HLD)

A Arquitetura Charantej impõe isolamento, contenção de privilégio mínimo e monitoramento fora de banda para garantir que os limites de segurança permaneçam resilientes contra vetores de comprometimento do kernel do host.

root@kitploit:~
flowchart TD
    subgraph HostOS ["Host OS (Secured Linux Node)"]
        subgraph Docker ["Docker Container Runtime"]
            App["Audited App Namespace"]
        end
        
        subgraph Auditor ["Host Auditor (Falco Engine)"]
            eBPF["eBPF Probes"]
        end
        
        Kernel["Host Linux Kernel"]
    end
    
    SIEM["SIEM / Log Repository"]

    App -->|System Calls| Kernel
    Kernel -->|Trace Events| eBPF
    eBPF --> Auditor
    Auditor -->|Telemetry Logs| SIEM
    
    style HostOS fill:#1e1e1e,stroke:#333,stroke-width:2px
    style Docker fill:#2a2a2a,stroke:#007bff,stroke-width:2px
    style Auditor fill:#2a2a2a,stroke:#dc3545,stroke-width:2px
    style Kernel fill:#333,stroke:#ffc107,stroke-width:2px
    style SIEM fill:#1e1e1e,stroke:#28a745,stroke-width:2px,stroke-dasharray: 5 5

Limites de Confiança

  1. Sandbox de Tempo de Execução do Contêiner: O namespace do contêiner é executado estritamente como um usuário não privilegiado, removendo todas as capacidades padrão do Linux (CAP_SYS_ADMIN, CAP_NET_ADMIN, CAP_NET_RAW, etc.) para bloquear manipulações de rede de baixo nível no sistema.
  2. Lista de Permissões de Chamadas do Sistema: Um perfil personalizado de Modo de Computação Segura (seccomp) atua como um guardião entre processos conteinerizados e o kernel do host, impedindo o acesso a chamadas de sistema perigosas de soquete ou alteração de namespace.
  3. Instrumentação Fora de Banda: A auditoria de eventos é executada fora de banda no nível do host por meio de sondas de rastreamento eBPF. Isso garante que, mesmo que um tempo de execução do contêiner seja comprometido, o registro de telemetria não possa ser adulterado ou desabilitado de dentro do contexto do contêiner.

Design de Baixo Nível (LLD)

O Design de Baixo Nível define a lógica operacional de validação de chamadas do sistema, caminhos de filtro e endpoints de monitoramento dentro do limite do kernel.

root@kitploit:~
flowchart TD
    subgraph ContainerSpace ["Container Namespace (User Space)"]
        App["Audited Process"]
    end

    subgraph SeccompBoundary ["Seccomp Syscall Filter Boundary"]
        Syscall["Syscall Invocation"]
        Filter{"Syscall in Whitelist?"}
        Block["SCMP_ACT_ERRNO (Block & Fail)"]
        Allow["Allow & Pass"]
    end

    subgraph KernelSpace ["Linux Host Kernel Space"]
        Handler["System Call Handler"]
        Subsystem["Target Subsystem (e.g., Network/Memory)"]
    end

    subgraph TelemetryLayer ["Host Auditing Layer"]
        eBPF["eBPF Probe Instrumentation"]
        Falco{"Event Matches Rule?"}
        Alert["Log syslog / SIEM Alarm"]
    end

    App -->|1. Invokes Syscall| Syscall
    Syscall --> Filter
    Filter -->|No: e.g., setsockopt/socket| Block
    Filter -->|Yes: e.g., read/write| Allow
    Allow --> Handler
    Handler --> Subsystem
    Handler -->|2. Traces Execution| eBPF
    eBPF --> Falco
    Falco -->|Yes| Alert

A Arquitetura Charantej é composta por três camadas de configuração interconectadas para impor limites de segurança.

1. Preparação Reforçada de Contêineres (Tempo de Execução do Contêiner)

A configuração de orquestração implementa os seguintes controles de segurança diretamente por meio de flags de tempo de execução:

  • --cap-drop=ALL: Remove todas as capacidades padrão do kernel Linux, impedindo o contêiner de obter privilégios administrativos de baixo nível.
  • --security-opt no-new-privileges:true: Impede que processos filhos obtenham mais privilégios que seu processo pai por meio de binários setuid ou setgid.
  • --security-opt seccomp=seccomp-profile.json: Implementa filtragem de chamadas do sistema com base em lista de permissões.

2. Guardião de Lista de Permissões de Chamadas do Sistema (seccomp-profile.json)

Por padrão, o filtro seccomp do Docker permite uma ampla lista de chamadas do sistema. A Arquitetura Charantej restringe isso ao mínimo absoluto necessário para a execução básica de processos:

  • Ação Padrão (SCMP_ACT_ERRNO): Bloqueia todas as chamadas do sistema, a menos que explicitamente permitidas no perfil.
  • Chamadas do Sistema Permitidas: Permite apenas primitivas operacionais fundamentais (como read, write, exit, exit_group, futex, nanosleep, mmap, munmap, mprotect e close).
  • Vetores Bloqueados: Bloqueia explicitamente manipulações de socket, alterações de rede setsockopt, junções de namespace (setns) e conjuntos de capacidades (), neutralizando tentativas não autorizadas de escalada de privilégio local (LPE).

3. Rastreamento de Telemetria eBPF (Conceitual)

Regras de rastreamento em nível de host monitoram conceitualmente os limites de processos e chamadas do sistema:

  • Det_Anomalous_Networking: Audita opções de soquete e sinaliza um ALERTA CRÍTICO imediato se qualquer processo conteinerizado tentar modificar protocolos de camada superior ou propriedades ULP (optname TCP_ULP).
  • Container_Privilege_Escalation_Attempt: Alerta sobre tentativas não autorizadas de ingressar em namespaces (setns) ou modificar conjuntos de capacidades (capset).

Demonstração ao Vivo de Exploração (CVE-2026-46300 "Fragnesia")

Este repositório inclui uma simulação ao vivo de exploração para CVE-2026-46300 para demonstrar praticamente a eficácia da Arquitetura Charantej. A exploração tenta dois vetores:

  1. Escape de Namespace: Tentando sequestrar o namespace de montagem do host usando setns().
  2. Corrupção de ULP do Kernel: Tentando manipulação não autorizada de memória ULP via setsockopt(TCP_ULP).

Executando o Teste de Exploração

Um script auxiliar é fornecido para construir automaticamente a exploração e executá-la contra um contêiner não mitigado (representando um sistema vulnerável) e o contêiner protegido pelo Charantej.

  1. Certifique-se de que o Docker esteja em execução.
  2. Execute o script de teste:
    root@kitploit:~
    bash run_exploit.sh
    

Resultados Esperados

1. Ambiente Não Mitigado (Estágio de Exploração)

A exploração executará com sucesso tanto setns() quanto setsockopt(), relatando um status "VULNERÁVEL".

root@kitploit:~
sequenceDiagram
    participant App as Unprivileged App (Fragnesia Payload)
    participant Cap as Capability Check (Kernel)
    participant NS as /proc/self/ns/mnt (Host Namespace)
    participant Sys as Syscall Interface
    participant ULP as Kernel ULP Memory

    Note over App,ULP: STAGE 1: Namespace Hijacking
    App->>Cap: 1. setns(FD, 0)
    Cap-->>App: Allowed (No cap_drop)
    App->>NS: Hijack Host Namespace
    NS-->>App: SUCCESS: Container Isolation Bypassed

    Note over App,ULP: STAGE 2: ULP Memory Corruption (CVE-2026-46300)
    App->>Sys: 2. socket(AF_INET, SOCK_STREAM, 0)
    Sys-->>App: FD allocated
    
    App->>ULP: 3. setsockopt(FD, IPPROTO_TCP, TCP_ULP, "tls")
    Note right of ULP: Attempts unauthorized memory modification
    ULP-->>App: SUCCESS: Malicious payload injected
    Note over App,ULP: IMPACT: Host Kernel Memory Compromised!

2. Ambiente Protegido pelo Charantej (Estágio de Mitigação)

A exploração é interceptada. setns() é bloqueado pelas remoções de capacidades (EPERM), e socket() / setsockopt() são explicitamente neutralizados pelo limite do filtro de chamadas do sistema Seccomp (ou remoções de capacidade, dependendo do perfil de execução), relatando um status "BLOQUEADO". Isso confirma que, mesmo se o payload Fragnesia for executado, a arquitetura Charantej isola com segurança o host da exploração.

root@kitploit:~
sequenceDiagram
    participant App as Unprivileged App (Fragnesia Payload)
    participant Cap as Capability Drop (ALL)
    participant NS as /proc/self/ns/mnt (Host Namespace)
    participant Sec as Seccomp Filter Boundary
    participant ULP as Kernel ULP Memory

    Note over App,ULP: STAGE 1: Namespace Hijacking Attempt
    App->>Cap: 1. setns(FD, 0)
    Cap-->>App: BLOCKED (EPERM - Operation not permitted)
    Note left of Cap: Defense Triggered: Namespace escape neutralized
    
    Cap-xNS: Cannot reach Host Namespace

    Note over App,ULP: STAGE 2: ULP Memory Corruption Attempt
    App->>Sec: 2. socket() / setsockopt(TCP_ULP)
    Sec-->>App: BLOCKED (EPERM - Operation not permitted)
    Note left of Sec: Defense Triggered: Socket operations neutralized
    
    Sec-xULP: Cannot reach Kernel ULP Context
    
    Note over App,ULP: IMPACT: Exploit completely contained. Host is Safe!
Baixar ferramenta
capset