Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
lsm_bpf_check_argc0 — LSM BPF module para bloquear exploits semelhantes ao pwnkit (CVE-2021-4034) | Kitploit
Ferramentas/GitHubGitHub/evdenis/lsm_bpf_check_argc0
Ferramentas DefensivasArchived
GitHubevdenis/lsm_bpf_check_argc0

lsm_bpf_check_argc0

LSM BPF module para bloquear exploits semelhantes ao pwnkit (CVE-2021-4034)

Ver Repositório
21há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

BUILD

Verificação ARGC0 LSM BPF

Programa LSM BPF simples para impedir execuções de programas com argc == 0, ex.: pwnkit (CVE-2021-4034). Ele não faz nada além de uma verificação simples de que todas as chamadas de sistema exec*() são feitas com argc >= 1. A verificação é baseada no patch de Ariadne Conill.

Demonstração LSM BPF

Como compilar

root@kitploit:~
# No Ubuntu
$ sudo apt-get install libc6-dev-i386 libbpf0 libbpf-dev

# No Fedora 35
$ sudo dnf install clang bpftool libbpf-devel glibc-devel.i686 glibc-devel.x86_64

$ make

Como instalar

Execute:

root@kitploit:~
$ sudo make DESTDIR=/usr install
# executará os seguintes comandos
# sudo cp src/load_check_argc0_lsm /usr/sbin
# sudo cp share/check_argc0_lsm.service /etc/systemd/system/

# Depois disso, você pode habilitar o serviço com
$ sudo systemctl daemon-reload
$ sudo systemctl enable check_argc0_lsm.service
$ sudo systemctl start check_argc0_lsm.service

Teste:

root@kitploit:~
$ strace ./test/trigger
...
execve("/usr/bin/pkexec", NULL, NULL)   = -1 EINVAL (Invalid argument)

$ sudo journalctl -u check_argc0_lsm.service
Feb 10 13:27:08 purple systemd[1]: Started LSM BPF protection for argc == 0 execs.
Feb 10 13:27:13 purple load_check_argc0_lsm[89177]: TIME     PID     PROCESS          CALLING
Feb 10 13:27:13 purple load_check_argc0_lsm[89177]: 13:27:13 89194   trigger          /usr/bin/pkexec

Como testar

Kernel Linux >= 5.8 é necessário para BPF LSM (5.7) e BPF ringbuf (5.8).

root@kitploit:~
# O programa iniciará, anexará um LSM BPF e monitorará o log
$ sudo ./src/load_check_argc0_lsm
TIME     PID     PROCESS          CALLING
12:59:21 85689   trigger          /usr/bin/pkexec

Pode-se usar o programa trigger para testar que tudo funciona:

root@kitploit:~
$ strace ./test/trigger
...
execve("/usr/bin/pkexec", NULL, NULL)   = -1 EINVAL (Invalid argument)
Baixar ferramenta