Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/vedantk6403/koobe-guard
Ferramentas DefensivasAnálise de VulnerabilidadesDetecção de IntrusãoDetecção de Anomalias
GitHubvedantk6403/koobe-guard

KOOBE-Guard

Módulo de kernel Linux usando Kprobes para detectar e neutralizar exploits de double-free de heap do CVE-2024-1086 por meio de rastreamento de lacuna temporal e anulação ativa de registradores com zero overhead de RAM.

Ver Repositório
21há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

KOOBE-Guard: Mitigação Temporal Ativa de Vulnerabilidades de Dupla Liberação no Kernel

Autores: Vedant Karande & Kiran Kumari
Curso: Network & Systems Security (SIL7165) - Indian Institute of Technology Delhi

Visão Geral

O KOOBE-Guard é um Sistema de Prevenção de Intrusão (IPS) dinâmico desenvolvido como um Módulo de Kernel Carregável do Linux (LKM) para mitigar ativamente vulnerabilidades catastróficas baseadas em heap, visando especificamente a vulnerabilidade de dupla liberação CVE-2024-1086[cite: 1].

Sistemas operacionais modernos implicitamente confiam que os subsistemas de memória alocam e liberam memória sem falhas[cite: 1]. Quando subsistemas complexos como nf_tables do kernel Linux contêm erros lógicos, isso pode levar a uma má gestão de memória, permitindo que um atacante não privilegiado alcance Escalação Local de Privilégios (LPE) via Heap Feng Shui e alocações sobrepostas[cite: 1]. O KOOBE-Guard neutraliza isso ao migrar de defesas passivas e pesadas de memória-sombra para o Rastreamento de Lacuna Temporal Ativo em tempo real[cite: 1].

Arquitetura e Metodologia

Ferramentas de mitigação tradicionais como KASAN dependem de um mapeamento imenso de memória-sombra, introduzindo sobrecarga de CPU de 200%-300% e inchaço catastrófico de RAM, tornando-as inutilizáveis para ambientes de produção[cite: 1].

O KOOBE-Guard intercepta o exploit usando a seguinte metodologia:

  • Rastreamento de Lacuna Temporal Ativo: Kprobes são conectados diretamente ao caminho do alocador kfree[cite: 1]. O módulo registra o timestamp exato em nanossegundos dos endereços de memória liberados[cite: 1].
  • Identificação de Exploits: A reciclagem normal de memória do sistema ocorre ao longo de dezenas de milhares de nanossegundos, enquanto o CVE-2024-1086 se desenrola instantaneamente[cite: 1]. O KOOBE-Guard filtra essa assinatura maliciosa utilizando um limite altamente otimizado de 5.000 nanossegundos (5µs)[cite: 1].
  • Anulação Ativa de Parâmetros: Ao detectar uma assinatura temporal que corresponde a um loop de exploit, o módulo reescreve à força os registradores da CPU em pleno voo (regs->di = 0) para NULL[cite: 1]. Isso força uma operação segura kfree(NULL), prevenindo completamente a corrupção da freelist do SLUB[cite: 1].

Estrutura do Repositório

  • defense_module/: Contém o código-fonte do LKM KOOBE-Guard e os Makefiles.
  • evaluation_scripts/: Scripts Bash (benchmark.sh, hit_rate.sh) utilizados para testes quantitativos em QEMU.
  • docs/: Relatórios abrangentes do projeto e slides de apresentação.
  • proofs/: Diagramas de arquitetura do sistema, capturas de tela de execução e gráficos de benchmark.
  • exploit_poc/: Submódulo que referencia o Proof-of-Concept armado para o CVE-2024-1086 usado para acionar o estado de vulnerabilidade.

Avaliação e Benchmarks

O framework foi rigorosamente avaliado em um laboratório virtual QEMU profundamente isolado e acelerado por hardware, executando um kernel Linux 6.6.0 compilado sob medida[cite: 1].

  • Taxa de Acerto: Alcançou uma Taxa de Interceptação de 100% por ciclo de inicialização limpo, neutralizando totalmente a dupla liberação[cite: 1].
  • Sobrecarga de Memória: Introduziu 0% de inchaço mensurável de RAM; o sistema consumiu 57MB de RAM tanto com o módulo de defesa ativo quanto sem ele[cite: 1].
  • Latência de CPU: Impôs uma penalidade excepcionalmente mínima de latência de E/S, processando travessias do sistema de arquivos em 2,25 segundos, em comparação com uma linha de base desprotegida de 2,01 segundos[cite: 1].

Agradecimentos e Atribuição

  • Desenvolvimento do Exploit: O exploit Proof-of-Concept (PoC) armado original usado para avaliar a eficácia defensiva do módulo KOOBE-Guard foi criado por Notselwyn. O código do exploit intacto está vinculado como submódulo no diretório exploit_poc. Visite o repositório original aqui: Notselwyn/CVE-2024-1086.
  • Base de Pesquisa: Este trabalho estende conceitos fundamentais da ferramenta analítica original KOOBE desenvolvida por Chen et al. (USENIX 2020)[cite: 1].

Licença

Este projeto está licenciado sob a Licença GPL-2.0. Consulte o arquivo LICENSE para obter detalhes.

Baixar ferramenta