Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-43284-dirtyfrag-detection — Отчёт о валидации в лабораторных условиях и артефакты обнаружения для CVE-2026-43284 (DirtyFrag) Linux LPE. Предоставляет телеметрию auditd, правила корреляции событий и логику обнаружения, ориентированную на SOC, для пути записи в кэш страниц XFRM/ESP. | Kitploit
Инструменты/GitHubGitHub/g0thamrabb1t/cve-2026-43284-dirtyfrag-detection
Повышение привилегийАнализ уязвимостейФорензикаРазведка угрозОбнаружение ВторженийОбучение и ОбразованиеРеагирование на ИнцидентыАнализ ЖурналовЭксплуатация Бинарных Файлов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Лаборатории и Практика
GitHubg0thamrabb1t/cve-2026-43284-dirtyfrag-detection

CVE-2026-43284-dirtyfrag-detection

Отчёт о валидации в лабораторных условиях и артефакты обнаружения для CVE-2026-43284 (DirtyFrag) Linux LPE. Предоставляет телеметрию auditd, правила корреляции событий и логику обнаружения, ориентированную на SOC, для пути записи в кэш страниц XFRM/ESP.

Репозиторий
43 месяцев назадЕщё не проверено

DirtyFrag CVE-2026-43284: проверка PoC и обнаружение с помощью auditd

Область применения: Проверка локального повышения привилегий (LPE) в Linux, ориентированная на путь XFRM/ESP, связанный с CVE-2026-43284.

Этот репозиторий содержит отчёт на английском языке и артефакты исследования, полученные в ходе контролируемой лабораторной проверки публичного PoC DirtyFrag. Основное внимание уделяется не руководству по эксплуатации, а документированию того, что было видно в журналах аудита Linux и как эти события можно преобразовать в практическую логику обнаружения для SOC.

Полный отчёт в формате PDF:

EN: reports/DirtyFrag_CVE-2026-43284_EN.pdf

PL: reports/DirtyFrag_CVE-2026-43284_PL.pdf

Цель и область применения

Тест был выполнен для проверки, может ли обычный локальный пользователь получить root-оболочку на уязвимой лабораторной виртуальной машине, и для определения того, какие события можно зафиксировать с помощью auditd.

CVE-2026-43284 связана с неправильной обработкой общих фрагментов страниц при операциях ESP/IPsec. При определённых условиях локальный злоумышленник может повлиять на данные в кэше страниц и повысить привилегии. Ubuntu Security оценивает эту уязвимость как CVSS 3.1: 7.8 High.

УязвимостьОбласть примененияКомпонентCVSS
CVE-2026-43284XFRM/ESP Page-Cache WriteXFRM / ESP, esp4/esp67.8 High

Технические ссылки:

  • Публичный репозиторий PoC DirtyFrag: https://github.com/V4bel/dirtyfrag
  • Ubuntu Security – CVE-2026-43284: https://ubuntu.com/security/CVE-2026-43284
  • Блог Ubuntu – Исправления уязвимости Dirty Frag Linux: https://ubuntu.com/blog/dirty-frag-linux-vulnerability-fixes-available

Тестовая среда

Полная базовая информация о системе: evidence/logs/system-info-table.md

Результат

До выполнения PoC контекст теста представлял собой обычную учётную запись пользователя. После запуска ./exp была получена root-оболочка, что подтверждено командами whoami и id.

Подтверждение root-оболочки DirtyFrag

Сбор доказательств

После теста журналы auditd и сводные выходные данные были экспортированы в локальный каталог доказательств и скопированы в этот репозиторий.

Копирование журнала аудита

Фильтрация журнала аудита

Экспорт ausearch

Экспорт aureport

Экспорт информации о системе

Список каталога доказательств

Структура репозитория

Логика обнаружения auditd

Наиболее полезное обнаружение — это не единичное событие. Самый сильный сигнал — полная цепочка, наблюдаемая в коротком временном окне:

root@kitploit:~
user namespace -> vmsplice/splice -> ESP/XFRM -> su -> root shell with AUID of a normal user

Соответствующие ключи auditd

Восстановленная цепочка событий

Пример корреляции SIEM

root@kitploit:~
IF
  dirty_frag_unshare by auid>=1000
  AND count(dirty_frag_vmsplice + dirty_frag_splice by same exe or pid) >= 3 within 600s
  AND MAC_IPSEC_EVENT / XFRM activity within 1200s
  AND (dirty_frag_su_exec OR execve with euid=0 and auid>=1000) within 1200s
THEN
  alert = "Possible DirtyFrag CVE-2026-43284 Linux LPE"
  severity = high/critical

Рекомендации для SOC

  • Примените исправление ядра и обеспечьте перезагрузку в исправленное ядро после обновлений.
  • Собирайте телеметрию системных вызовов с помощью auditd, Falco, инструментов на основе eBPF или EDR.
  • Не создавайте оповещения только на основе одного события euid=0; это также фиксирует легитимное использование sudo.
  • Коррелируйте unshare, vmsplice, splice, активность XFRM/ESP, su и создание root-процессов из обычного сеанса пользователя.
  • Рассмотрите возможность ограничения kernel.unprivileged_userns_clone там, где это допускает совместимость приложений.
  • Проверьте, требуются ли модули ESP/IPsec на данном классе хостов, и при необходимости ограничьте загрузку ненужных модулей.
  • Пересылайте журналы на удалённый сборщик или SIEM; после LPE локальные журналы могут быть изменены злоумышленником.
  • Контролируйте качество auditd: lost должен оставаться 0 во время тестирования и производственного мониторинга.
  • Поддерживайте плейбук по расследованию LPE в Linux, охватывающий изоляцию хоста, сбор журналов аудита, проверку работающего ядра и захват загруженных модулей.

Примечания

Собранный статус auditd показал lost=2555, что означает, что некоторые события аудита могли быть потеряны. Ключевая цепочка по-прежнему видна, но в будущих тестах следует увеличить резерв аудита и подтвердить lost=0 перед запуском PoC.

Отчёт намеренно сосредоточен на CVE-2026-43284 / XFRM/ESP, чтобы не смешивать область обнаружения SOC с другими путями, связанными с DirtyFrag.

Скачать инструмент
ПараметрЗначение
ДистрибутивUbuntu 24.04.4 LTS / noble
Тестовое ядро6.17.0-23-generic
Архитектураx86_64
ВиртуализацияOracle VirtualBox
CPU12th Gen Intel(R) Core(TM) i5-12450H, 1 vCPU
ОЗУ12 GiB
Корневая файловая системаext4
Тестовый пользовательuid=1000(user), gid=1000(user), groups include sudo, adm, lpadmin
unprivileged_userns_clone1
auditdактивен, загружены правила аудита DirtyFrag/LPE
AppArmorактивен; профиль unprivileged_userns виден в журналах
ПутьОписание
docs/DirtyFrag_CVE-2026-43284_auditd_detection_report.docxОтчёт в формате DOCX на английском языке.
evidence/logs/audit.logПолный журнал auditd, содержащий необработанные события.
evidence/logs/dirtyfrag-filtered.logОтфильтрованный журнал, содержащий события, связанные с DirtyFrag/LPE.
evidence/logs/dirty_frag_vmsplice.logСобытия vmsplice от процесса PoC.
evidence/logs/dirty_frag_splice.logСобытия splice от процесса PoC.
evidence/logs/dirty_frag_execve_su.logВыполнение /usr/bin/su после активности PoC.
evidence/logs/lpe_root_exec_from_user_session.logПроцессы, выполняемые как root из исходного сеанса пользователя.
evidence/logs/audit-key-summary.txtСводка количества событий по ключам auditd.
evidence/logs/audit-exec-summary.txtСводка исполняемых файлов из aureport.
evidence/logs/audit-rules-loaded.txtАктивные правила обнаружения auditd.
evidence/logs/system-info-table.mdТаблица базовой информации о системе.
evidence/screenshots/01-dirtyfrag-root-shell.pngСнимок экрана, подтверждающий переход user -> root shell.
tools/generate-system-info-table.shВспомогательный скрипт для генерации таблицы информации о системе.
КлючЗначение
dirty_frag_unshareunshare, выполненный непривилегированным пользователем; указывает на подготовку пространства имён пользователя.
dirty_frag_vmspliceАктивность vmsplice от пользовательского процесса; основной сигнал кэша страниц.
dirty_frag_spliceАктивность splice от пользовательского процесса; коррелирует с vmsplice.
dirty_frag_su_exec / dirty_frag_execve_suВыполнение /usr/bin/su после фазы кэша страниц.
lpe_root_exec_from_user_sessionexecve с euid=0 в сеансе, принадлежащем auid>=1000; сильное доказательство LPE при корреляции.
ВремяСобытиеАртефактЗначение
21:10:48Загружены правила auditdaudit-rules-loaded.txt, audit.logМониторинг был активен до выполнения PoC.
21:11:32unshare от ./expdirtyfrag-filtered.logПользовательский процесс вошёл в unprivileged_userns.
21:11:32-21:11:39vmsplice / splice от ./expdirty_frag_vmsplice.log, dirty_frag_splice.logПоведение кэша страниц, видимое через телеметрию системных вызовов.
21:11:32-21:11:39MAC_IPSEC_EVENT / XFRM ESPaudit.logСобытия SAD-add и SA-icv-failure на 127.0.0.1 с SPI 0xdeadbeXX.
21:11:39su -dirty_frag_execve_su.logПопытка войти в root-оболочку после выполнения PoC.
21:11:39sh / dash как rootlpe_root_exec_from_user_session.logUID=root и EUID=root при AUID=user.
21:11:48whoami как rootlpe_root_exec_from_user_session.log, снимок экранаРучное подтверждение успешного повышения.
21:11:49id как rootlpe_root_exec_from_user_session.log, снимок экранаРучное подтверждение uid=0(root).