Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Dirty-Frag-CVE-2026-43284 — Лабораторное упражнение по обнаружению DirtyFrag (CVE-2026-43284) — повышение привилегий в ядре Linux через повреждение кэша страниц xfrm-ESP. Полное описание, охватывающее выполнение эксплойта, пробелы в обнаружении и исправленные правила EQL с использованием Elastic Stack. | Kitploit
Инструменты/GitHubGitHub/atlasvector/dirty-frag-cve-2026-43284
Повышение привилегийАнализ уязвимостейФорензикаОбучение и ОбразованиеРеагирование на ИнцидентыЭксплуатация Бинарных ФайловЛаборатории и Практика
GitHubatlasvector/dirty-frag-cve-2026-43284

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Dirty-Frag-CVE-2026-43284

Лабораторное упражнение по обнаружению DirtyFrag (CVE-2026-43284) — повышение привилегий в ядре Linux через повреждение кэша страниц xfrm-ESP. Полное описание, охватывающее выполнение эксплойта, пробелы в обнаружении и исправленные правила EQL с использованием Elastic Stack.

Репозиторий
124 месяцев назадЕщё не проверено

DirtyFrag (CVE-2026-43284) - Отчет об упражнении по обнаружению в лабораторных условиях

Классификация: Внутренняя лаборатория - CyberLAB
Дата: 24 мая 2026 г.
Платформа: Elastic Stack v9.4.1
Статус: Обнаружение подтверждено


Содержание

  • A - Краткое резюме
  • B - Полный отчет о результатах
    • 1. Цель и модель угрозы
    • 2. Предыстория уязвимости
    • 3. Лабораторная среда
    • 4. Фаза 1 - Подготовка к выполнению
    • 5. Фаза 2 - Выполнение эксплойта
    • 6. Фаза 3 - Постэксплуатационная активность
    • 7. Фаза 4 - Инженерия обнаружения
    • 8. Эталон обнаружения
    • 9. Сводка ключевых выводов
    • 10. Ссылки

A - Краткое резюме

Что было протестировано

Контролируемое упражнение по эксплуатации, моделирующее атакующего после получения начального доступа, использующего DirtyFrag (CVE-2026-43284), уязвимость повышения привилегий в ядре Linux. Сценарий моделируемого атакующего: пользователь с низкими привилегиями (saskia, uid=1001), полученный через скомпрометированные учетные данные, пытается повысить права до root на внутреннем Linux-хосте. В лаборатории использовалась намеренно уязвимая машина Ubuntu (ubuntu-vuln, ядро 6.0.0-22-generic), изолированная от производственных сетей.

Результат: Эксплуатация успешна - Обнаружение подтверждено

Атакующий получил полный доступ root (uid=0) в лабораторной среде. Стек обнаружения Elastic Security сгенерировал 3 оповещения ВЫСОКОЙ степени серьезности (оценка риска 73), корректно идентифицирующих цепочку эксплуатации. Однако для обнаружения потребовалась ручная настройка - конфигурация «из коробки» имела пробелы, которые привели бы к пропущенным оповещениям.

Суть: Незапатченные Linux-хосты с ядром <= 6.x уязвимы. Если атакующий уже имеет точку опоры с низкими привилегиями, этот эксплойт быстро и незаметно дает ему полный root, не оставляя следов на диске, видимых для средств контроля целостности файлов.

Заявление о риске

ПунктДетали
УязвимостьDirtyFrag - CVE-2026-43284 (путь xfrm-ESP), CVE-2026-43500 (путь RxRPC)
Влияние CVSSПолное локальное повышение привилегий до root
Затронутые ядраLinux kernel >= Январь 2017 (9-летний срок жизни)
Затронутые дистрибутивыUbuntu 24.04.4, RHEL 10.1, AlmaLinux 10, openSUSE, CentOS Stream 10, Fedora 44
Обход целостности файловФайлы на диске не изменяются - AIDE, Tripwire, мониторинг хешей сообщают о чистоте
Общедоступный PoCДоступен (V4bel/dirtyfrag на GitHub)
Время до получения root< 10 минут от точки опоры с низкими привилегиями

Ключевые выводы

  1. Правила auditd по умолчанию не дают никаких доказательств. Без явных правил системных вызовов для socket, splice и unshare эксплойт выполняется незаметно - нет журналов, нет оповещений. Развертывание Elastic Agent по умолчанию не добавляет эти правила автоматически.
  2. Для обнаружения потребовалась настройка правил. Опубликованная логика обнаружения Elastic Security Labs использовала process.parent.pid в качестве ключа корреляции. На практике DirtyFrag порождает промежуточные процессы, нарушая эту корреляцию. Исправление - корреляция по auditd.session - было выявлено и реализовано в ходе этого упражнения.
  3. Постэксплуатационные действия были обширными. После получения root атакующий прочитал /etc/shadow, получил доступ к SSH-ключам авторизации, записал маркер персистентности (/root/pwned.txt) и инициировал сетевую разведку через nc. Все это произошло в течение 30 минут после первоначального доступа.

Рекомендации

ПриоритетДействие
НемедленноЗаплатить ядро Linux до исправленной версии на всех хостах. Применить рекомендации по безопасности от вендоров для Ubuntu, RHEL, AlmaLinux, openSUSE, CentOS, Fedora.
КраткосрочноРазвернуть явные правила auditd для системных вызовов socket, splice и unshare на всех Linux-хостах, контролируемых Elastic Agent.
КраткосрочноОбновить правила обнаружения EQL для корреляции по auditd.session, а не по process.parent.pid для последовательностей манипуляции пространствами имен.
ПостоянноРассматривать оповещения о повышении привилегий с оценкой риска >= 73 как триаж высокого приоритета. Текущее правило срабатывает в течение секунд после повышения.

B - Полный отчет о результатах

1. Цель и модель угрозы

Цель: Проверить покрытие обнаружения эксплуатации DirtyFrag в домашней лабораторной SOC, выявить пробелы в обнаружении и создать исправленное правило обнаружения, основанное на наблюдаемом поведении атакующего.

Модель угрозы: Моделируемый атакующий после получения начального доступа со скомпрометированными учетными данными для учетной записи пользователя с низкими привилегиями (saskia, uid=1001). Цель: повышение привилегий до root через DirtyFrag с использованием пути приема xfrm-ESP. Выполнение в лаборатории осуществлялось через консоль Proxmox - функционально эквивалентно доступу после SSH.

Рассматривались два уровня возможностей атакующего:

  • Обычный (шумный): эксплойт запущен без каких-либо методов уклонения
  • Уклоняющийся (тихий): сниженный шум, преднамеренная очистка

Данное упражнение охватывало обычный уровень.


2. Предыстория уязвимости

DirtyFrag является третьим в семействе связанных ошибок ядра Linux, которые все используют одну и ту же первопричину:

CVEПсевдонимВведенаПуть
CVE-2022-0847Dirty Pipe-pipe
CVE-2026-31431Copy Fail-splice
CVE-2026-43284DirtyFragЯнв 2017 (коммит cac2661c53f3)xfrm-ESP
CVE-2026-43500DirtyFragИюн 2023 (коммит 2dc334f1a63a)RxRPC

Первопричина: Пути добавления дейтаграмм IPv4/IPv6 не устанавливали флаг SKBFL_SHARED_FRAG после того, как skb_splice_from_iter() помещал страницу кэша страниц в буфер сокета (sk_buff). Затем путь ввода ESP выполнял криптографию на месте на страницах кэша страниц, контролируемых атакующим, рассматривая их как обычные не клонированные нелинейные skb.

Примитив эксплойта: Контролируемая запись размером 4 или 8 байт в кэш страниц. Детерминированный - не требуется состояние гонки.

Цепочка эксплойта:

  1. Атакующий считывает целевой двоичный файл (например, /usr/bin/su) в кэш страниц
  2. Формирует пакет через splice(), чтобы страница файла оказалась в frag[0] структуры struct sk_buff
  3. Ядро доставляет пакет в путь расшифровки xfrm-ESP
  4. ESP выполняет криптографию на месте - источник и назначение указывают на страницу атакующего
  5. Криптография записывает контролируемые атакующим байты в кэш страниц
  6. Все последующие чтения файла - включая системный вызов execve() ядра - возвращают поврежденные байты

Критическое свойство уклонения: Файл на диске никогда не изменяется. Средства мониторинга целостности файлов (AIDE, Tripwire, проверки хешей) все сообщают о целостности целевого файла.

Подтвержденные уязвимые дистрибутивы: Ubuntu 24.04.4, RHEL 10.1, AlmaLinux 10, openSUSE Tumbleweed, CentOS Stream 10, Fedora 44.


3. Лабораторная среда

Скачать инструмент