Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
lsm_bpf_check_argc0 — LSM BPF-модуль для блокировки эксплойтов типа pwnkit (CVE-2021-4034) | Kitploit
Инструменты/GitHubGitHub/evdenis/lsm_bpf_check_argc0
Оборонительные ИнструментыArchived
GitHubevdenis/lsm_bpf_check_argc0

lsm_bpf_check_argc0

LSM BPF-модуль для блокировки эксплойтов типа pwnkit (CVE-2021-4034)

Репозиторий
2124 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

BUILD

Проверка ARGC0 LSM BPF

Простая программа LSM BPF для предотвращения выполнения программ с argc == 0, например, pwnkit (CVE-2021-4034). Она делает не более чем простую проверку того, что все системные вызовы exec*() вызываются с argc >= 1. Проверка основана на патче Ариадны Конилл.

Демонстрация LSM BPF

Как собрать

root@kitploit:~
# На Ubuntu
$ sudo apt-get install libc6-dev-i386 libbpf0 libbpf-dev

# На Fedora 35
$ sudo dnf install clang bpftool libbpf-devel glibc-devel.i686 glibc-devel.x86_64

$ make

Как установить

Выполните:

root@kitploit:~
$ sudo make DESTDIR=/usr install
# будут выполнены следующие команды
# sudo cp src/load_check_argc0_lsm /usr/sbin
# sudo cp share/check_argc0_lsm.service /etc/systemd/system/

# После этого вы можете включить службу с помощью
$ sudo systemctl daemon-reload
$ sudo systemctl enable check_argc0_lsm.service
$ sudo systemctl start check_argc0_lsm.service

Тест:

root@kitploit:~
$ strace ./test/trigger
...
execve("/usr/bin/pkexec", NULL, NULL)   = -1 EINVAL (Invalid argument)

$ sudo journalctl -u check_argc0_lsm.service
Feb 10 13:27:08 purple systemd[1]: Started LSM BPF protection for argc == 0 execs.
Feb 10 13:27:13 purple load_check_argc0_lsm[89177]: TIME     PID     PROCESS          CALLING
Feb 10 13:27:13 purple load_check_argc0_lsm[89177]: 13:27:13 89194   trigger          /usr/bin/pkexec

Как тестировать

Требуется ядро Linux >= 5.8 для BPF LSM (5.7) и BPF ringbuf (5.8).

root@kitploit:~
# Программа запустится, подключит LSM BPF и будет отслеживать журнал
$ sudo ./src/load_check_argc0_lsm
TIME     PID     PROCESS          CALLING
12:59:21 85689   trigger          /usr/bin/pkexec

Можно использовать программу trigger для проверки, что всё работает:

root@kitploit:~
$ strace ./test/trigger
...
execve("/usr/bin/pkexec", NULL, NULL)   = -1 EINVAL (Invalid argument)
Скачать инструмент