Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
rootpacket-cve-2026-31431 — Живой набор инструментов для криптоджекинга с эксплойтом локального повышения привилегий CVE-2026-31431, выходом из контейнера, руткитом ядра и майнером Monero XMRig, собранный из реальных атак для оборонных исследований и разработки систем обнаружения. | Kitploit
Инструменты/GitHubGitHub/kinryulabs/rootpacket-cve-2026-31431
Повышение привилегийБезопасность контейнеровЭксплуатацияАнализ вредоносных программКриптографияОбучение и ОбразованиеRed TeamingПобег из Контейнера

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
kinryulabs/rootpacket-cve-2026-31431

rootpacket-cve-2026-31431

Живой набор инструментов для криптоджекинга с эксплойтом локального повышения привилегий CVE-2026-31431, выходом из контейнера, руткитом ядра и майнером Monero XMRig, собранный из реальных атак для оборонных исследований и разработки систем обнаружения.

РепозиторийСайт
2153 месяцев назадЕщё не проверено

rootpacket (CVE-2026-31431)

Набор инструментов для криптоджекинга Linux, захваченный из живых атак на honeypots Kinryū Labs. Он проникает через открытый API Docker Engine, выходит из контейнера, чтобы получить root-доступ к хосту с помощью CVE-2026-31431, устанавливает руткит ядра и запускает майнер Monero XMRig.

Полный технический анализ: https://kinryu.sh/reports/rootpacket-linux-cryptojacking-rootkit

TLP:CLEAR

⚠️ Этот репозиторий содержит живые вредоносные программы

Каждый файл здесь — это функциональный, враждебный код, включая работающий эксплойт для повышения привилегий. Обращайтесь с ним только внутри изолированной, одноразовой виртуальной машины без реального доступа к сети и снимком для отката. Никогда не используйте на хосте, продуктивной системе или сети, которыми вы дорожите. Вы принимаете на себя весь риск.

Если вы используете Linux, сначала исправьте CVE-2026-31431 (ядро 6.18.22 / 6.19.12 / 7.0+ или бэкпорт вашего дистрибутива) перед тем, как приближаться к getroot.

Содержимое

ФайлОписание
setup.shУстановщик / оркестратор. Выбирает режим root или userland и обеспечивает персистентность.
getroot⚠️ Работающий эксплойт LPE для CVE-2026-31431 ("Copy Fail"): запись в page-cache через AF_ALG, которая патчит /usr/bin/su в памяти. Также позволяет выйти из контейнера на хост.
xrandomМайнер Monero на основе XMRig, упакованный UPX, переименованный для маскировки.
killservice.shВытеснение конкурентов + укрепление хоста: убивает майнеры соперников, затем закрывает открытые службы (включая Docker 2375), через которые проник.
kernel/Руткит stealth.c LKM (замаскирован под intel_uncore_freq_aux) и его установщик DKMS. Скрывает процессы и подделывает /proc/stat + /proc/meminfo.
rootpacket.tar.gzУпакованный набор инструментов, как доставлено с хоста-носителя.

Хеши

ФайлSHA-256
getrootdda96d8a4bcc39dc7679347a4386bf1024152d2ccc46d333725ad0cda855d952
xrandomec3ef3dce99fa6cbc480f0f0b0c292676afed68704c44396271c7dc6afea2937
rootpacket.tar.gze2d0dab6b29df89d123fe8581047a03ac9b89ae8fa0d1f334b5aefbb93152857

rootpacket.tar.gz: MD5 aa09915de9ce9dba8b62995e17fe9b97, 5 243 465 байт.

Что он делает

  • Доставка: открытый API Docker Engine на TCP 2375 → привилегированный контейнер, который монтирует корень хоста (-v /:/host --pid host) → chroot /host → загружает и запускает этот набор инструментов.
  • Повышение привилегий: getroot эксплуатирует CVE-2026-31431, детерминированную запись 4 байт в page-cache в интерфейсе AF_ALG algif_aead (authencesn(hmac(sha256),cbc(aes))), чтобы пропатчить /usr/bin/su в памяти и выполнить шелл-код с правами root. Файл на диске никогда не трогается, поэтому мониторинг целостности файлов ничего не видит. Поскольку page-кэш является глобальным для хоста, та же ошибка позволяет выйти из непривилегированного контейнера на хост.
  • Скрытность: руткит LKM скрывает процесс и файлы майнера, а также подделывает CPU/RAM в /proc, поэтому top показывает спокойную систему.
  • Воздействие: майнинг Monero XMRig с правами root; killservice.sh вытесняет майнеры-конкуренты и блокирует другие открытые службы.

Затронутые ядра: Linux 4.14–6.19.11. Исправлено в 6.18.22 / 6.19.12 / 7.0+.

Ответственное использование

Только для оборонительных исследований, разработки детекций и образования. Не используйте эти образцы, эксплойт или методики против систем, которые вам не принадлежат или на тестирование которых у вас нет явного разрешения. Вы несете ответственность за соблюдение законов вашей юрисдикции (CFAA, Computer Misuse Act и аналоги).

Эти образцы были созданы сторонними злоумышленниками и воспроизводятся без изменений для анализа.

Контакты

Исправления, запросы образцов или удаление: [email protected] · kinryu.sh

Скачать инструмент