Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/itsystem/afalg-check
Ferramentas DefensivasAnálise de VulnerabilidadesAuditoria de ConfiguraçãoCriptografiaInteligência de Ameaças
GitHubitsystem/afalg-check

afalg-check

Utilitário para Linux que verifica a disponibilidade de `AF_ALG`/`algif_aead` e ajuda a avaliar o risco relacionado ao `CVE-2026-31431`.

Ver Repositório
1há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Itsumma AF_ALG Check

Utilitário de diagnóstico para Linux que verifica:

  • a disponibilidade de AF_ALG / algif_aead e ajuda a avaliar o risco relacionado ao CVE-2026-31431 (copy-fail);
  • a presença de superfície de ataque para a classe de vulnerabilidades Dirty Frag (cadeia xfrm-ESP Page-Cache Write + RxRPC Page-Cache Write) pelos componentes esp4, esp6, rxrpc e imprime a mitigação.

A ferramenta destina-se a verificações defensivas e não é um exploit.

Recursos

  • executa uma prova em runtime de socket + bind para ;
AF_ALG AEAD
  • analisa os componentes do kernel via /proc/modules, modules.builtin, modules.builtin.modinfo;
  • tenta identificar a presença de backport-fix do vendor pelo changelog (rpm/Debian changelog);
  • mostra os processos que mantêm sockets AF_ALG (/proc/*/fd, best effort);
  • imprime recomendações de mitigação para diferentes famílias de distribuições.
  • Adicionalmente para Dirty Frag:

    • verifica a presença de esp4, esp6, rxrpc (loaded / built-in / unknown);
    • executa provas em runtime de socket(AF_NETLINK, NETLINK_XFRM) e socket(AF_RXRPC) sem alterar a configuração do sistema;
    • imprime mitigação de emergência (desativação do carregamento de módulos + tentativa de descarregamento), se os componentes estiverem presentes.

    Requisitos

    • Linux;
    • Go 1.24+;
    • para uma varredura completa de /proc/*/fd, é melhor executar como root.

    Compilação

    O entrypoint está na raiz do projeto; a compilação é feita a partir da raiz:

    root@kitploit:~
    go build -o itsumma-afalg-check .
    

    Execução

    root@kitploit:~
    ./itsumma-afalg-check
    

    O que o utilitário exibe

    Na inicialização:

    Itsumma Security Check — AF_ALG / CVE-2026-31431

    Em seguida:

    • o resultado da prova em runtime de AF_ALG (socket + bind);
    • a versão do kernel e a disponibilidade de modules.builtin;
    • o estado de af_alg e algif_aead (loaded / built-in / unknown);
    • a avaliação final sobre CVE-2026-31431 (incluindo a tentativa de identificar o backport do vendor);
    • a lista de processos atuais com sockets AF_ALG (se encontrados);
    • comandos passo a passo de mitigação e pós-verificação após o reboot.

    Pós-verificação básica após a mitigação

    root@kitploit:~
    cat /proc/cmdline
    echo 3 | sudo tee /proc/sys/vm/drop_caches
    modprobe -n -v algif_aead
    lsmod | grep '^algif_aead\b' || echo 'algif_aead not loaded'
    ./itsumma-afalg-check
    

    Para o cenário built-in, em vez de modprobe/lsmod, é útil verificar adicionalmente:

    root@kitploit:~
    dmesg | grep -i 'algif_aead\|initcall_blacklist'
    

    Dirty Frag: comando básico de mitigação

    Comando do runbook público Dirty Frag (desativa o carregamento de esp4, esp6, rxrpc e tenta descarregar os módulos já carregados).

    Se IPSec / XFRM estiver em uso (por exemplo, via strongSwan), antes de descarregar os módulos é recomendado executar um flush:

    root@kitploit:~
    sudo ip xfrm state flush
    sudo ip xfrm policy flush
    echo 3 | sudo tee /proc/sys/vm/drop_caches
    

    Se esp4/esp6/rxrpc forem compilados como built-in (visíveis apenas em modules.builtin), modprobe blacklist e rmmod não os desativarão: nesse caso, é necessária uma atualização/recompilação do kernel.

    Para strongSwan, após instalar libcharon-extra-plugins, habilite kernel-libipsec:

    root@kitploit:~
    sudo sed -i 's/^\s*load\s*=\s*no/load = yes/' /etc/strongswan.d/charon/kernel-libipsec.conf
    sudo systemctl restart strongswan || sudo systemctl restart strongswan-starter
    
    root@kitploit:~
    lsmod | egrep '^(esp4|esp6|rxrpc)\b' || echo 'esp4/esp6/rxrpc not loaded'
    sudo modprobe esp4 esp6 rxrpc || true
    sudo modprobe -r esp6 rxrpc
    sudo modprobe -r esp4 || true
    sudo rmmod -f esp4
    sudo sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp6 rxrpc 2>/dev/null; rmmod -f esp4 2>/dev/null; true"
    

    Pós-verificação:

    root@kitploit:~
    modprobe -n -v esp4 esp6 rxrpc
    lsmod | egrep '^(esp4|esp6|rxrpc)\b' || echo 'esp4/esp6/rxrpc not loaded'
    ./itsumma-afalg-check
    

    Importante

    • O utilitário tem caráter diagnóstico e não substitui a atualização do kernel fornecida pelo vendor.
    • A presença de algif_aead indica superfície de ataque, mas a conclusão final depende da versão do kernel e dos patches de backport da distribuição.
    • Se a prova em runtime de AF_ALG AEAD não passar, dentro desta verificação o vetor é considerado indisponível.
    Baixar ferramenta