
Живой набор инструментов для криптоджекинга с эксплойтом локального повышения привилегий CVE-2026-31431, выходом из контейнера, руткитом ядра и майнером Monero XMRig, собранный из реальных атак для оборонных исследований и разработки систем обнаружения.
Набор инструментов для криптоджекинга Linux, захваченный из живых атак на honeypots Kinryū Labs. Он проникает через открытый API Docker Engine, выходит из контейнера, чтобы получить root-доступ к хосту с помощью CVE-2026-31431, устанавливает руткит ядра и запускает майнер Monero XMRig.
Полный технический анализ: https://kinryu.sh/reports/rootpacket-linux-cryptojacking-rootkit
TLP:CLEAR
⚠️ Этот репозиторий содержит живые вредоносные программы
Каждый файл здесь — это функциональный, враждебный код, включая работающий эксплойт для повышения привилегий. Обращайтесь с ним только внутри изолированной, одноразовой виртуальной машины без реального доступа к сети и снимком для отката. Никогда не используйте на хосте, продуктивной системе или сети, которыми вы дорожите. Вы принимаете на себя весь риск.
Если вы используете Linux, сначала исправьте CVE-2026-31431 (ядро 6.18.22 / 6.19.12 / 7.0+ или бэкпорт вашего дистрибутива) перед тем, как приближаться к
getroot.
| Файл | Описание |
|---|---|
setup.sh | Установщик / оркестратор. Выбирает режим root или userland и обеспечивает персистентность. |
getroot | ⚠️ Работающий эксплойт LPE для CVE-2026-31431 ("Copy Fail"): запись в page-cache через AF_ALG, которая патчит /usr/bin/su в памяти. Также позволяет выйти из контейнера на хост. |
xrandom | Майнер Monero на основе XMRig, упакованный UPX, переименованный для маскировки. |
killservice.sh | Вытеснение конкурентов + укрепление хоста: убивает майнеры соперников, затем закрывает открытые службы (включая Docker 2375), через которые проник. |
kernel/ | Руткит stealth.c LKM (замаскирован под intel_uncore_freq_aux) и его установщик DKMS. Скрывает процессы и подделывает /proc/stat + /proc/meminfo. |
rootpacket.tar.gz | Упакованный набор инструментов, как доставлено с хоста-носителя. |
| Файл | SHA-256 |
|---|---|
getroot | dda96d8a4bcc39dc7679347a4386bf1024152d2ccc46d333725ad0cda855d952 |
xrandom | ec3ef3dce99fa6cbc480f0f0b0c292676afed68704c44396271c7dc6afea2937 |
rootpacket.tar.gz | e2d0dab6b29df89d123fe8581047a03ac9b89ae8fa0d1f334b5aefbb93152857 |
rootpacket.tar.gz: MD5 aa09915de9ce9dba8b62995e17fe9b97, 5 243 465 байт.
-v /:/host --pid host) → chroot /host → загружает и запускает этот набор инструментов.getroot эксплуатирует CVE-2026-31431, детерминированную запись 4 байт в page-cache в интерфейсе AF_ALG algif_aead (authencesn(hmac(sha256),cbc(aes))), чтобы пропатчить /usr/bin/su в памяти и выполнить шелл-код с правами root. Файл на диске никогда не трогается, поэтому мониторинг целостности файлов ничего не видит. Поскольку page-кэш является глобальным для хоста, та же ошибка позволяет выйти из непривилегированного контейнера на хост./proc, поэтому top показывает спокойную систему.killservice.sh вытесняет майнеры-конкуренты и блокирует другие открытые службы.Затронутые ядра: Linux 4.14–6.19.11. Исправлено в 6.18.22 / 6.19.12 / 7.0+.
Только для оборонительных исследований, разработки детекций и образования. Не используйте эти образцы, эксплойт или методики против систем, которые вам не принадлежат или на тестирование которых у вас нет явного разрешения. Вы несете ответственность за соблюдение законов вашей юрисдикции (CFAA, Computer Misuse Act и аналоги).
Эти образцы были созданы сторонними злоумышленниками и воспроизводятся без изменений для анализа.
Исправления, запросы образцов или удаление: [email protected] · kinryu.sh