Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
deny-af-alg-bpf — eBPF LSM program que bloqueia a criação de sockets AF_ALG para mitigar o CVE-2026-31431, com daemon em userspace registrando tentativas negadas via ring buffer. | Kitploit
Ferramentas/GitHubGitHub/vatson112/deny-af-alg-bpf
Ferramentas DefensivasAnálise de VulnerabilidadesVirtualização para Segurança
GitHubvatson112/deny-af-alg-bpf

deny-af-alg-bpf

eBPF LSM program que bloqueia a criação de sockets AF_ALG para mitigar o CVE-2026-31431, com daemon em userspace registrando tentativas negadas via ring buffer.

Ver Repositório
16há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

deny-af-alg-bpf

Descrição

Programa BPF LSM que bloqueia a criação de sockets AF_ALG (API de criptografia do kernel Linux) e registra todas as tentativas via um ring buffer para o espaço do usuário.

O que ele faz

  • Anexa-se ao hook lsm/socket_create
  • Nega qualquer chamada socket(AF_ALG, ...) com -EPERM
  • Emite eventos estruturados (pid, comm) para um ring buffer BPF
  • O daemon no espaço do usuário lê o ring buffer e registra no stderr (consumido pelo journal do systemd)

Componentes

Programas

  • deny_af_alg.bpf.c - lógica principal de bloqueio, trabalho no bpf (espaço do kernel)
  • deny_af_alg.user.c - programa no espaço do usuário
    • carrega o programa bpf
    • conecta-se ao ring buffer exposto
    • obtém informações sobre acessos negados e registra no stdout

Systemd

  • deny-af-alg.service - serviço principal, contém o aplicativo no espaço do usuário e o programa bpf
  • deny-af-alg-bpf.service - serviço legado, funciona via bpftool, não contém registro de logs

Informações sobre a correção do CVE

Este programa eBPF aborda o CVE-2026-31431. Ele resolve a vulnerabilidade restringindo o acesso ao socket de criptografia

Requisitos

É necessário bpf no lsm

root@kitploit:~
#cat /sys/kernel/security/lsm
lockdown,capability,yama,selinux,bpf

Compilação

Nota sobre vmlinux.h: vmlinux.h gerado na máquina de compilação.

Se você estiver visando um kernel diferente, regenere-o na máquina de destino antes de compilar:

root@kitploit:~
bpftool btf dump file /sys/kernel/btf/vmlinux format c > vmlinux.h

Compile via makefile

root@kitploit:~
make

Os artefatos de compilação são colocados na raiz do projeto:

ArquivoDescrição
deny_af_algDaemon no espaço do usuário
deny_af_alg.bpf.oObjeto BPF compilado

Executar via linha de comando

root@kitploit:~
sudo ./deny_af_alg

saída

root@kitploit:~
Listening for AF_ALG socket create attempts... (Ctrl-C to stop)
BLOCKED pid=12345  comm=python3

Executar via systemd

Copie o arquivo deny-af-alg.service e o binário para a máquina de destino.

Execute via systemd

root@kitploit:~
systemctl start deny-af-alg.service

Executar apenas o programa bpf manualmente via bpftool

root@kitploit:~
bpftool prog loadall deny_af_alg.bpf.o /sys/fs/bpf/deny_af_alg autoattach

Comandos adicionais

Preparação

root@kitploit:~
dnf install -y bpftool libbpf-devel clang llvm kernel-devel

Compilar

root@kitploit:~
bpftool btf dump file /sys/kernel/btf/vmlinux format c > vmlinux.h
clang -O2 -g -target bpf -D__TARGET_ARCH_x86 -I/usr/include/bpf -c deny_af_alg.bpf.c -o deny_af_alg.bpf.o

Verificar

root@kitploit:~
bpftool prog list | grep deny_af_alg
sudo cat /sys/kernel/debug/tracing/trace_pipe
Baixar ferramenta
deny_af_alg.skel.hCabeçalho de esqueleto BPF gerado
vmlinux.hCabeçalhos linux gerados via btf