Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
rootpacket-cve-2026-31431 — Kit de criptojacking ao vivo com exploit LPE CVE-2026-31431, escape de contêiner, rootkit de kernel e minerador XMRig Monero, capturado de ataques reais para pesquisa defensiva e engenharia de detecção. | Kitploit
Ferramentas/GitHubGitHub/kinryulabs/rootpacket-cve-2026-31431
Escalada de PrivilégiosSegurança de ContêineresExploraçãoAnálise de MalwareCriptografiaAprendizado e EducaçãoRed TeamingEscape de Contêiner

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
kinryulabs/rootpacket-cve-2026-31431

rootpacket-cve-2026-31431

Kit de criptojacking ao vivo com exploit LPE CVE-2026-31431, escape de contêiner, rootkit de kernel e minerador XMRig Monero, capturado de ataques reais para pesquisa defensiva e engenharia de detecção.

Ver RepositórioSite
2há 1 mêsAinda não revisado

rootpacket (CVE-2026-31431)

Um kit de ferramentas de cryptojacking Linux do Docker para o host capturado de ataques reais em honeypots do Kinryū Labs. Ele invade através de uma API do Docker Engine exposta, escapa do contêiner para obter root no host com CVE-2026-31431, instala um rootkit de kernel e executa um minerador de Monero XMRig.

Análise técnica completa: https://kinryu.sh/reports/rootpacket-linux-cryptojacking-rootkit

TLP:CLEAR

⚠️ Este repositório contém malware ativo

Cada arquivo aqui é código funcional e hostil, incluindo um exploit funcional de escalação de privilégio. Manipule-o apenas dentro de uma VM isolada e descartável, sem acesso real à rede e com um snapshot para reverter. Nunca num host, sistema de produção ou rede que você valorize. Você assume todo o risco.

Se você usa Linux, aplique o patch do CVE-2026-31431 primeiro (kernel 6.18.22 / 6.19.12 / 7.0+, ou o backport da sua distribuição) antes de se aproximar do getroot.

Conteúdo

ArquivoO que é
setup.shInstalador / orquestrador. Escolhe modo root vs userland e estabelece persistência.
getroot⚠️ Exploit LPE funcional para CVE-2026-31431 ("Copy Fail"): uma escrita no cache de página do AF_ALG que corrige /usr/bin/su na memória. Também escapa de contêineres para o host.
xrandomMinerador Monero baseado em XMRig, empacotado com UPX, renomeado para se misturar.
killservice.shRemoção de concorrentes + endurecimento do host: mata mineradores rivais e fecha os serviços expostos (incluindo Docker 2375) pelos quais entrou.
kernel/Rootkit LKM stealth.c (disfarçado como intel_uncore_freq_aux) e seu instalador DKMS. Oculta processos e falsifica /proc/stat + /proc/meminfo.
rootpacket.tar.gzO kit de ferramentas empacotado, conforme entregue pelo host de payload.

Hashes

ArquivoSHA-256
getrootdda96d8a4bcc39dc7679347a4386bf1024152d2ccc46d333725ad0cda855d952
xrandomec3ef3dce99fa6cbc480f0f0b0c292676afed68704c44396271c7dc6afea2937

rootpacket.tar.gz: MD5 aa09915de9ce9dba8b62995e17fe9b97, 5.243.465 bytes.

O que faz

  • Entrega: API do Docker Engine exposta na porta TCP 2375 → um contêiner privilegiado que monta bind da raiz do host (-v /:/host --pid host) → chroot /host → baixa e executa este kit de ferramentas.
  • Escalação de privilégio: getroot explora o CVE-2026-31431, uma escrita determinística de 4 bytes no cache de página na interface AF_ALG algif_aead (authencesn(hmac(sha256),cbc(aes))), para corrigir /usr/bin/su na memória e executar shellcode como root. O arquivo em disco nunca é tocado, então o monitoramento de integridade de arquivos não vê nada. Como o cache de página é global ao host, o mesmo bug escapa de um contêiner não privilegiado para o host.
  • Stealth: o rootkit LKM oculta o processo e os arquivos do minerador e falsifica CPU/RAM em /proc, então o top mostra uma máquina calma.
  • Impacto: mineração de Monero XMRig como root; killservice.sh remove mineradores rivais e bloqueia outros serviços expostos.

Kernels afetados: Linux 4.14 a 6.19.11. Corrigido no 6.18.22 / 6.19.12 / 7.0+.

Uso responsável

Apenas para pesquisa defensiva, engenharia de detecção e educação. Não use estas amostras, o exploit ou as técnicas contra sistemas que você não possui ou para os quais não está explicitamente autorizado a testar. Você é responsável por cumprir a lei em sua jurisdição (CFAA, Computer Misuse Act e equivalentes).

Estas amostras foram criadas por atores de ameaças terceiros e são reproduzidas sem modificação para análise.

Contato

Correções, solicitações de amostras ou remoção: [email protected] · kinryu.sh

Baixar ferramenta
rootpacket.tar.gz
e2d0dab6b29df89d123fe8581047a03ac9b89ae8fa0d1f334b5aefbb93152857