Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
redtail-ioc — IOCs e uma checklist de triagem somente leitura de um comprometimento real de root Linux: minerador RedTail, persistência XorDDoS, minerador MoneroOcean, LPE DirtyFrag (CVE-2026-43284/43500). CC0. | Kitploit
Ferramentas/GitHubGitHub/lukeslp/redtail-ioc
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesAnálise ForenseAnálise de MalwareForensia DigitalInteligência de AmeaçasAprendizado e EducaçãoResposta a IncidentesRecursos Curados
GitHublukeslp/redtail-ioc

redtail-ioc

IOCs e uma checklist de triagem somente leitura de um comprometimento real de root Linux: minerador RedTail, persistência XorDDoS, minerador MoneroOcean, LPE DirtyFrag (CVE-2026-43284/43500). CC0.

26há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
Compartilhar

redtail-ioc

Indicadores de compromisso e um script de triagem de um servidor Linux que eu administrava e que foi comprometido em julho de 2026. Não foi uma falha de elite. Foi um erro básico, exposto publicamente porque a vergonha é mais útil quando acompanhada de logs.

Eu não teria percebido isso se eles também não tivessem cometido um erro estúpido (me bloqueando do ssh, quando talvez eu não tivesse notado de outra forma). Eu sei o que estou fazendo de algumas maneiras, mas tenho pouca experiência aqui. Tive que consultar os robôs. O Fable não detectou, mas o Codex 5.5 encontrou o comprometimento ativo; quando ambas as soluções foram avaliadas juntas, havia algumas coisas que todos os três perderam (incluindo eu).

A parte útil está abaixo: IOCs, timestamps e um checklist somente leitura para pessoas mais inteligentes que eu. Quando algo assim acontece, adoro quando consigo encontrar algo online, então aqui está isso.

Por três minutos, realizei meu objetivo de vida de empunhar duas IAs para enfrentar alguém com root! 🧙🏻‍♂️ Alguém avise o meu eu de doze anos*


Quatro coisas estavam empilhadas na máquina:

  • RedTail cryptominer, disfarçado como um php-fpm: pool www de propriedade do root
  • XorDDoS-style persistência (/etc/cron.hourly/gcc.sh, libudev.so, serviços falsos)
  • MoneroOcean miner, rodando como um falso systemd-resolvd com o título de processo
[kworker/0:2]
  • DirtyFrag escalada de privilégio no kernel (CVE-2026-43284 / CVE-2026-43500)
  • O relatório completo, com a linha do tempo e como encontrei cada peça, está em lukesteuber.com/writing/redtail-compromise. Não será ótimo, mas o timing de tudo isso foi bastante interessante; foi como encontrar um ladrão na sua casa, enquanto ele tenta segurar a porta fechada, e finalmente arrancar suas mãos da moldura e expulsá-lo da sua propriedade. Por uns dois minutos.

    De qualquer forma.

    Arquivos

    • iocs.txt: hashes, IPs de C2 com contatos de abuso, o pool e wallet Monero, artefatos do sistema de arquivos, disfarces de processo, CVEs.
    • check-my-box.sh: triagem somente leitura. Verifica os sinais específicos deste incidente e não altera nada.

    Execute o checklist

    root@kitploit:~
    curl -O https://raw.githubusercontent.com/lukeslp/redtail-ioc/main/check-my-box.sh
    sudo bash check-my-box.sh
    

    Uma execução limpa não é prova de que você está seguro, e um resultado positivo não é prova de que você foi comprometido. Ambos significam olhar mais de perto.

    A versão resumida de como entrou

    SSH por senha e login root estavam habilitados. As evidências apontam para acesso por força bruta, seguido de DirtyFrag para root. Essa exposição foi culpa minha. Se você encontrar a mesma configuração em uma máquina que administra, trate como urgente: desative autenticação por senha e SSH root, rotacione credenciais e verifique pelos logs, não pela memória.

    Licença

    CC0. Domínio público. Pegue, fork, incorpore em suas próprias detecções. Correções e novos indicadores para essas famílias são bem-vindos como issues ou PRs.

    Links

    • GitHub
    • Bluesky
    • Website

    *não conte a ele sobre o resto, cara. Quando criança, eu ficava muito animado com IA. Agora eles são caçadores de bugs sedentos e racistas.

    Baixar ferramenta