
eBPF-программа обнаружения для CVE-2022-0847
Эта программа создана для обнаружения попыток эксплуатации Dirty Pipe с помощью eBPF. Она также отслеживает неуязвимые ядра и docker-контейнеры.

🛫 Если вы хотите узнать больше о том, как это работает, прочитайте блог! 🛬
Запуск по умолчанию:
sudo ./bin/dirtypipe_detection
Режим отладки:
Показывает журналы libbpf при выполнении
sudo ./bin/dirtypipe_detection --debug
Режим демона:
Запускает программу как демон и отправляет оповещения через syslog
sudo ./bin/dirtypipe_detection --daemon
sudo apt install git make pkg-config libelf-dev clang-11 libc6-dev-i386 bpftool -y
git clone https://github.com/airbus-cert/dirtypipe-ebpf_detection
cd ./dirtypipe-ebpf_detection/src/
make
sudo apt install git make pkg-config libelf-dev clang-11 libc6-dev-i386 linux-tools-common linux-tools-$(uname -r) -y
git clone https://github.com/airbus-cert/dirtypipe-ebpf_detection
cd ./dirtypipe-ebpf_detection/src/
make
Прочитайте оригинальный блог о Dirtypipe от [email protected]
Прочитайте интересную стратегию от команды Datadog