Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
redtail-ioc — IOCs и контрольный список для триажа (только чтение) из реального случая компрометации корневого доступа Linux: майнер RedTail, персистентность XorDDoS, майнер MoneroOcean, DirtyFrag LPE (CVE-2026-43284/43500). CC0. | Kitploit
Инструменты/GitHubGitHub/lukeslp/redtail-ioc
Управление индикаторами компрометации (IOC)Анализ уязвимостейФорензикаАнализ вредоносных программЦифровая криминалистикаРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные Ресурсы
GitHublukeslp/redtail-ioc

redtail-ioc

IOCs и контрольный список для триажа (только чтение) из реального случая компрометации корневого доступа Linux: майнер RedTail, персистентность XorDDoS, майнер MoneroOcean, DirtyFrag LPE (CVE-2026-43284/43500). CC0.

21 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

redtail-ioc

Индикаторы компрометации и скрипт для триажа с Linux-сервера, который я администрировал и который был взломан в июле 2026 года. Это не была элитная ошибка. Это была банальная оплошность, обнародованная, потому что стыд полезнее, когда он подкреплён логами.

Я бы не заметил этого, если бы они не совершили ту же глупую ошибку (заблокировав мне доступ по SSH, когда я мог и не обратить внимания). В некоторых вещах я разбираюсь, но опыта здесь у меня мало. Пришлось советоваться с роботами. Fable пропустила угрозу, но Codex 5.5 обнаружил активную компрометацию; когда оба решения оценили вместе, нашлось несколько моментов, которые упустили все трое (включая меня).

Полезная часть — ниже: IOCs, временные метки и доступная только для чтения контрольная проверка для тех, кто умнее меня. Когда происходит нечто подобное, я люблю находить хоть что-то в интернете — так что вот оно.

Целых три минуты я осуществлял мечту всей жизни: сражался двумя ИИ против кого-то с root-доступом! 🧙🏻‍♂️ Кто-нибудь, скажите двенадцатилетнему мне*

На машине были развёрнуты четыре вещи:

  • RedTail — криптомайнер, маскирующийся под процесс php-fpm: pool www, запущенный от root
  • XorDDoS-подобная персистентность (/etc/cron.hourly/gcc.sh, libudev.so, фейковые службы)
  • MoneroOcean — майнер, работающий как поддельный systemd-resolvd с заголовком процесса [kworker/0:2]
  • DirtyFrag — повышение привилегий через ядро (CVE-2026-43284 / CVE-2026-43500)

Полный разбор с хронологией и описанием того, как я нашёл каждый элемент, находится на странице lukesteuber.com/writing/redtail-compromise. Он не будет шедевром, но тайминг всего этого был весьма интересным; это походило на то, как вы застаёте грабителя в своём доме, когда тот пытается удерживать дверь закрытой, а вы наконец отдираете его руки от косяка и выгоняете его со своей территории. Где-то на пару минут.

В общем.

Файлы

  • iocs.txt: хеши, IP-адреса C2 с контактами для жалоб, пул и кошелёк Monero, артефакты файловой системы, маскировки процессов, CVE.
  • check-my-box.sh: триаж только для чтения. Проверяет конкретные индикаторы из этого инцидента и ничего не меняет.

Запустить контрольную проверку

root@kitploit:~
curl -O https://raw.githubusercontent.com/lukeslp/redtail-ioc/main/check-my-box.sh
sudo bash check-my-box.sh

Чистый прогон не гарантирует, что вы в безопасности, а срабатывание — не доказательство взлома. В обоих случаях стоит присмотреться внимательнее.

Краткая версия того, как произошло проникновение

Были включены парольный SSH и вход под root. Всё указывает на подбор пароля, а затем DirtyFrag для получения root. Эта уязвимость — моя собственная вина. Если вы обнаружите подобную конфигурацию на своей машине, действуйте срочно: отключите аутентификацию по паролю и SSH для root, смените учётные данные и проверьте всё по логам, а не по памяти.

Лицензия

CC0. Общественное достояние. Берите, форкайте, встраивайте в свои собственные средства обнаружения. Исправления и новые индикаторы для этих семейств приветствуются в виде issues или PR.

Ссылки

  • GitHub
  • Bluesky
  • Веб-сайт

*не рассказывайте ему об остальном, чувак. В детстве я был так рад ИИ. А теперь это маленькие охочие до расовых оскорблений охотники за багами.

Скачать инструмент