Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Dirty-Frag-CVE-2026-43284 — Отчёт о Dirty Frag — цепочке уязвимостей локального повышения привилегий (LPE) в Linux, которая позволяет непривилегированному пользователю получить root-доступ. | Kitploit
Инструменты/GitHubGitHub/kuniyal08/dirty-frag-cve-2026-43284
Повышение привилегийАнализ уязвимостейЭксплуатацияФорензикаОбнаружение ВторженийОбучение и ОбразованиеРеагирование на ИнцидентыЛаборатории и Практика

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
kuniyal08/dirty-frag-cve-2026-43284

Dirty-Frag-CVE-2026-43284

Отчёт о Dirty Frag — цепочке уязвимостей локального повышения привилегий (LPE) в Linux, которая позволяет непривилегированному пользователю получить root-доступ.

Репозиторий
11 день назадЕщё не проверено

Dirty-Frag-CVE-2026-43284

Dirty Frag (CVE‑2026‑43284 & CVE‑2026‑43500) — лаборатория воспроизведения эксплойта и обнаружения

Этот репозиторий документирует сквозное воспроизведение, разработку средств обнаружения и реагирование на инциденты для цепочки локального повышения привилегий (LPE) в ядре Linux Dirty Frag. Dirty Frag объединяет две детерминированные логические ошибки — CVE‑2026‑43284 (xfrm/ESP) и CVE‑2026‑43500 (RxRPC) — позволяя непривилегированному локальному пользователю перезаписать страничный кеш файлов, доступных только для чтения (например, /usr/bin/su), и получить root‑оболочку.

Ключевые выводы

  • ✅ Успешно эксплуатирован Dirty Frag на Kali Linux 2026.1 (ядро 6.18.12+kali‑amd64)
  • ✅ Развёрнуты правила обнаружения auditd на уровне системных вызовов
  • ✅ Созданы правила Sigma и YARA для кроссплатформенного обнаружения
  • ✅ Разработан полный плейбук реагирования на инциденты
  • ✅ Каждый шаг задокументирован со скриншотами для портфолио

Почему это важно

Dirty Frag — это логическая ошибка, а не повреждение памяти. Она детерминирована, затрагивает практически все дистрибутивы Linux, выпущенные с 2017 года, и является полностью бесфайловой — традиционные системы контроля целостности файлов (AIDE, Tripwire) не могут её обнаружить. Публичный PoC представляет собой один C‑файл, который объединяет оба пути: ESP и RxRPC.

Лабораторное окружение

КомпонентОписание
ГипервизорVirtualBox
Целевая ВМ

Шаги воспроизведения

1. Проверка версии Kali и ядра

Лабораторная работа начинается с подтверждения того, что на целевой системе запущено уязвимое ядро.

root@kitploit:~
cat /etc/os-release | head -3
uname -r

📸 screenshots/pre_exploit_id.png — сведения о релизе Kali 2026.1 и ядре. Вывод uname -r показывает уязвимое ядро 6.18.12+kali‑amd64.

2. Проверка уязвимых модулей

Для работы эксплойта требуются модули ядра esp4, esp6 и rxrpc.

root@kitploit:~

lsmod | grep -E "esp4|esp6|rxrpc"
modinfo esp4 esp6 rxrpc 2>/dev/null | grep -E "^(name|depends)"

📸 screenshots/module_mitigation.png — lsmod и modinfo подтверждают доступность уязвимых модулей.

3. Версия Python

Python‑вариант PoC требует Python 3.10+. Проверяем интерпретатор.

root@kitploit:~

python3 --version

Python 3.12 установлен и готов к работе.

4. Проверка уязвимости (безопасная)

Перед запуском полного эксплойта безопасный скрипт‑проверщик подтверждает уязвимость системы.

root@kitploit:~

python3 poc/check_vulnerable.py

Проверщик сообщает "potentially vulnerable", открывая путь к эксплуатации.

5. Создание непривилегированного пользователя

Непривилегированная учётная запись testuser имитирует атакующего без особых прав.

root@kitploit:~

sudo useradd -m testuser
sudo passwd testuser
su - testuser
id

📸 Вывод id показывает UID 1001, что подтверждает доступ без прав root.

6. Клонирование и запуск эксплойта

Официальный PoC от V4bel клонируется и компилируется из непривилегированной учётной записи.

root@kitploit:~

git clone https://github.com/V4bel/dirtyfrag.git
cd dirtyfrag
gcc -O0 -Wall -o exp exp.c -lutil
./exp

📸 screenshots/exploit_execution.png — Эксплойт перезаписывает страничный кеш /usr/bin/su и запускает повреждённый бинарный файл.

📸 screenshots/post_exploit_root.png — Вывод whoami и id подтверждает полное повышение привилегий до root.

7. Проверка бесфайлового характера (без изменения диска)

Эксплойт повреждает только страничный кеш в памяти. /usr/bin/su на диске сохраняет исходную контрольную сумму.

root@kitploit:~

sha256sum /usr/bin/su

Контрольная сумма sha256sum совпадает с исходным хэшем пакета даже после эксплуатации, что подтверждает отсутствие изменений на диске.

8. Очистка после эксплуатации (критически важно!)

После запуска эксплойта страничный кеш заражён. Всегда очищайте его:

root@kitploit:~

echo 3 | sudo tee /proc/sys/vm/drop_caches
# Or reboot the system

Разработка средств обнаружения

Dirty Frag нельзя обнаружить с помощью мониторинга целостности файлов. Вместо этого мы сосредотачиваемся на примитивах уровня системных вызовов, которые он использует.

Правила auditd

Мы разворачиваем пользовательские правила auditd, которые срабатывают при:

  • создании сокетов AF_ALG (семейство 38) и AF_RXRPC (семейство 21)
  • использовании системного вызова splice()
  • создании пространств имён через unshare(CLONE_NEWUSER | CLONE_NEWNET)
  • чтении setuid‑бинарников непривилегированными процессами
root@kitploit:~

# /etc/audit/rules.d/dirtyfrag.rules
-a always,exit -F arch=b64 -S socket -F a0=38 -F uid!=0 -k dirtyfrag_af_alg
-a always,exit -F arch=b64 -S socket -F a0=21 -F uid!=0 -k dirtyfrag_rxrpc
-a always,exit -F arch=b64 -S splice -F uid!=0 -k dirtyfrag_splice
-a always,exit -F arch=b64 -S unshare -F uid!=0 -k dirtyfrag_namespace
-w /usr/bin/su -p r -k dirtyfrag_suid_read

Все пользовательские правила активны, что подтверждается командой auditctl -l.

После повторного запуска эксплойта мы видим оповещения о тех самых системных вызовах, которые использовались:

  • ausearch -k dirtyfrag_af_alg показывает событие создания сокета AF_ALG от процесса testuser
  • ausearch -k dirtyfrag_splice показывает событие splice() с того же PID, это сильная корреляция
  • ausearch -k dirtyfrag_namespace показывает создание пространства имён

Правило Sigma

Правило Sigma преобразует результаты auditd в независимый от вендора формат SIEM.

Файл: detection/sigma/dirty_frag_exploit.yml

Правило YARA

Правило YARA помогает идентифицировать код эксплойта Dirty Frag на диске и в памяти.

Файл: detection/yara/dirty_frag_exploit.yar

Сводка покрытия обнаружения

Уровень | Что видит | Статус ---|--- auditd | Сокеты AF_ALG/AF_RXRPC + системные вызовы splice + unshare | ✅ Развёрнуто Sigma | Паттерны системных вызовов через SIEM | ✅ Правило готово YARA | Код PoC на диске / в памяти | ✅ Правило готово FIM (AIDE/Tripwire) | Изменения файлов | ❌ Слепой — записи на диск не происходит

Плейбук реагирования на инциденты

Полный отчёт о реагировании на инцидент доступен в reports/incident-dirtyfrag.md. Он включает:

  • Резюме для руководства — наблюдалась эксплуатация Dirty Frag
  • Индикаторы компрометации (IoCs) — оповещения auditd о создании сокетов AF_ALG/AF_RXRPC, вызовах splice(), событиях unshare для пространств имён и выполнении SUID‑бинарников процессами без прав root
  • Сопоставление с MITRE ATT&CK — T1068 (Exploitation for Privilege Escalation), T1611 (Escape to Host)
  • Шаги по сдерживанию и устранению — блокировка модулей, очистка страничного кеша, обновление ядра
  • Извлечённые уроки о бесфайловых атаках и важности аудита на уровне системных вызовов

Смягчение последствий

Немедленное смягчение (перезагрузка не требуется):

root@kitploit:~

echo "install esp4 /bin/false" | sudo tee /etc/modprobe.d/dirtyfrag.conf
echo "install esp6 /bin/false" | sudo tee -a /etc/modprobe.d/dirtyfrag.conf
echo "install rxrpc /bin/false" | sudo tee -a /etc/modprobe.d/dirtyfrag.conf
sudo rmmod esp4 esp6 rxrpc 2>/dev/null

⚠️ Влияние: Отключение этих модулей нарушает работу IPsec VPN и файловой системы AFS.

Готовый к использованию скрипт смягчения включён в mitigation/dirtyfrag_mitigation.sh.

Постоянное исправление: обновите ядро до пропатченной версии.

Скачать инструмент
Kali Linux 2026.1
Ядро6.18.12+kali‑amd64
PoC эксплойтаV4bel/dirtyfrag
Обнаружениеauditd, Sigma, YARA