
Kit de criptojacking ao vivo com exploit LPE CVE-2026-31431, escape de contêiner, rootkit de kernel e minerador XMRig Monero, capturado de ataques reais para pesquisa defensiva e engenharia de detecção.
Um kit de ferramentas de cryptojacking Linux do Docker para o host capturado de ataques reais em honeypots do Kinryū Labs. Ele invade através de uma API do Docker Engine exposta, escapa do contêiner para obter root no host com CVE-2026-31431, instala um rootkit de kernel e executa um minerador de Monero XMRig.
Análise técnica completa: https://kinryu.sh/reports/rootpacket-linux-cryptojacking-rootkit
TLP:CLEAR
⚠️ Este repositório contém malware ativo
Cada arquivo aqui é código funcional e hostil, incluindo um exploit funcional de escalação de privilégio. Manipule-o apenas dentro de uma VM isolada e descartável, sem acesso real à rede e com um snapshot para reverter. Nunca num host, sistema de produção ou rede que você valorize. Você assume todo o risco.
Se você usa Linux, aplique o patch do CVE-2026-31431 primeiro (kernel 6.18.22 / 6.19.12 / 7.0+, ou o backport da sua distribuição) antes de se aproximar do
getroot.
| Arquivo | O que é |
|---|---|
setup.sh | Instalador / orquestrador. Escolhe modo root vs userland e estabelece persistência. |
getroot | ⚠️ Exploit LPE funcional para CVE-2026-31431 ("Copy Fail"): uma escrita no cache de página do AF_ALG que corrige /usr/bin/su na memória. Também escapa de contêineres para o host. |
xrandom | Minerador Monero baseado em XMRig, empacotado com UPX, renomeado para se misturar. |
killservice.sh | Remoção de concorrentes + endurecimento do host: mata mineradores rivais e fecha os serviços expostos (incluindo Docker 2375) pelos quais entrou. |
kernel/ | Rootkit LKM stealth.c (disfarçado como intel_uncore_freq_aux) e seu instalador DKMS. Oculta processos e falsifica /proc/stat + /proc/meminfo. |
rootpacket.tar.gz | O kit de ferramentas empacotado, conforme entregue pelo host de payload. |
| Arquivo | SHA-256 |
|---|---|
getroot | dda96d8a4bcc39dc7679347a4386bf1024152d2ccc46d333725ad0cda855d952 |
xrandom | ec3ef3dce99fa6cbc480f0f0b0c292676afed68704c44396271c7dc6afea2937 |
rootpacket.tar.gz: MD5 aa09915de9ce9dba8b62995e17fe9b97, 5.243.465 bytes.
-v /:/host --pid host) → chroot /host → baixa e executa este kit de ferramentas.getroot explora o CVE-2026-31431, uma escrita determinística de 4 bytes no cache de página na interface AF_ALG algif_aead (authencesn(hmac(sha256),cbc(aes))), para corrigir /usr/bin/su na memória e executar shellcode como root. O arquivo em disco nunca é tocado, então o monitoramento de integridade de arquivos não vê nada. Como o cache de página é global ao host, o mesmo bug escapa de um contêiner não privilegiado para o host./proc, então o top mostra uma máquina calma.killservice.sh remove mineradores rivais e bloqueia outros serviços expostos.Kernels afetados: Linux 4.14 a 6.19.11. Corrigido no 6.18.22 / 6.19.12 / 7.0+.
Apenas para pesquisa defensiva, engenharia de detecção e educação. Não use estas amostras, o exploit ou as técnicas contra sistemas que você não possui ou para os quais não está explicitamente autorizado a testar. Você é responsável por cumprir a lei em sua jurisdição (CFAA, Computer Misuse Act e equivalentes).
Estas amostras foram criadas por atores de ameaças terceiros e são reproduzidas sem modificação para análise.
Correções, solicitações de amostras ou remoção: [email protected] · kinryu.sh
rootpacket.tar.gz |
e2d0dab6b29df89d123fe8581047a03ac9b89ae8fa0d1f334b5aefbb93152857 |