Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/vatson112/deny-af-alg-bpf
Оборонительные ИнструментыАнализ уязвимостейВиртуализация для безопасности
GitHubvatson112/deny-af-alg-bpf

deny-af-alg-bpf

eBPF LSM-программа, которая блокирует создание сокетов AF_ALG для смягчения CVE-2026-31431, с пользовательским демоном, логирующим отклонённые попытки через кольцевой буфер.

Репозиторий
164 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

deny-af-alg-bpf

Описание

BPF LSM-программа, которая блокирует создание сокетов AF_ALG (криптографический API ядра Linux) и логирует все попытки через ring buffer в пользовательское пространство.

Что она делает

  • Прикрепляется к хуку lsm/socket_create
  • Запрещает любой вызов socket(AF_ALG, ...) с кодом -EPERM
  • Отправляет структурированные события (pid, comm) в BPF ring buffer
  • Демон в пользовательском пространстве читает ring buffer и логирует в stderr (обрабатывается журналом systemd)

Компоненты

Программы

  • deny_af_alg.bpf.c — основная логика блокировки, работает в BPF (пространство ядра)
  • deny_af_alg.user.c — программа пользовательского пространства
    • загружает BPF-программу
    • подключается к открытому ring buffer
    • получает информацию о заблокированных попытках доступа и логирует в stdout

Systemd

  • deny-af-alg.service — основной сервис, содержит приложение пользовательского пространства и BPF-программу
  • deny-af-alg-bpf.service — устаревший сервис, работает через bpftool, не содержит логирования

Информация об исправлении CVE

Эта eBPF-программа устраняет CVE-2026-31431. Она закрывает уязвимость путём ограничения доступа к криптографическим сокетам

Требования

Необходим BPF в LSM

root@kitploit:~
#cat /sys/kernel/security/lsm
lockdown,capability,yama,selinux,bpf

Сборка

Примечание о vmlinux.h: vmlinux.h генерируется на сборочной машине.

Если вы нацелены на другое ядро, перегенерируйте его на целевой машине перед сборкой:

root@kitploit:~
bpftool btf dump file /sys/kernel/btf/vmlinux format c > vmlinux.h

Сборка через makefile

root@kitploit:~
make

Артефакты сборки размещаются в корне проекта:

ФайлОписание
deny_af_algДемон пользовательского пространства
deny_af_alg.bpf.oСкомпилированный BPF-объект
deny_af_alg.skel.hСгенерированный заголовочный файл BPF-скелета
vmlinux.hСгенерированные заголовки Linux через btf

Запуск из командной строки

root@kitploit:~
sudo ./deny_af_alg

вывод

root@kitploit:~
Listening for AF_ALG socket create attempts... (Ctrl-C to stop)
BLOCKED pid=12345  comm=python3

Запуск через systemd

Скопируйте файл deny-af-alg.service и бинарный файл на целевую машину.

Запуск через systemd

root@kitploit:~
systemctl start deny-af-alg.service

Запуск только BPF-программы вручную через bpftool

root@kitploit:~
bpftool prog loadall deny_af_alg.bpf.o /sys/fs/bpf/deny_af_alg autoattach

Дополнительные команды

Подготовка

root@kitploit:~
dnf install -y bpftool libbpf-devel clang llvm kernel-devel

Компиляция

root@kitploit:~
bpftool btf dump file /sys/kernel/btf/vmlinux format c > vmlinux.h
clang -O2 -g -target bpf -D__TARGET_ARCH_x86 -I/usr/include/bpf -c deny_af_alg.bpf.c -o deny_af_alg.bpf.o

Проверка

root@kitploit:~
bpftool prog list | grep deny_af_alg
sudo cat /sys/kernel/debug/tracing/trace_pipe
Скачать инструмент