Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
KOOBE-Guard — Модуль ядра Linux, использующий Kprobes для обнаружения и нейтрализации эксплойтов уязвимости CVE-2024-1086, эксплуатирующих двойное освобождение памяти в куче (double-free), с помощью отслеживания временных промежутков и активного обнуления регистров при нулевых накладных расходах на ОЗУ. | Kitploit
Инструменты/GitHubGitHub/vedantk6403/koobe-guard
Оборонительные ИнструментыАнализ уязвимостейОбнаружение ВторженийОбнаружение Аномалий
GitHubvedantk6403/koobe-guard

KOOBE-Guard

Репозиторий
211 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Модуль ядра Linux, использующий Kprobes для обнаружения и нейтрализации эксплойтов уязвимости CVE-2024-1086, эксплуатирующих двойное освобождение памяти в куче (double-free), с помощью отслеживания временных промежутков и активного обнуления регистров при нулевых накладных расходах на ОЗУ.

Поделиться

KOOBE-Guard: Активное временное смягчение уязвимостей двойного освобождения памяти в ядре

Авторы: Vedant Karande и Kiran Kumari
Курс: Network & Systems Security (SIL7165) — Индийский технологический институт Дели

Обзор

KOOBE-Guard — это динамическая система предотвращения вторжений (IPS), реализованная в виде загружаемого модуля ядра Linux (LKM) для активного смягчения критических уязвимостей, связанных с кучей, в частности нацеленная на уязвимость двойного освобождения памяти CVE-2024-1086[cite: 1].

Современные операционные системы неявно полагают, что подсистемы памяти безупречно выделяют и освобождают память[cite: 1].

Когда сложные подсистемы, такие как nf_tables ядра Linux, содержат логические ошибки, это может привести к неправильному управлению памятью, позволяя непривилегированному злоумышленнику добиться локального повышения привилегий (LPE) с помощью Heap Feng Shui и перекрывающихся выделений[cite: 1].

KOOBE-Guard нейтрализует эту угрозу, переходя от тяжёлых пассивных защит на основе теневой памяти к активному отслеживанию временных разрывов в реальном времени[cite: 1].

Архитектура и методология

Традиционные средства смягчения, такие как KASAN, полагаются на огромное отображение теневой памяти, внося 200–300% накладных расходов на процессор и катастрофическое раздувание оперативной памяти, что делает их непригодными для производственных сред[cite: 1].

KOOBE-Guard перехватывает эксплойт, используя следующую методологию:

  • Активное отслеживание временных разрывов: Kprobes подключаются напрямую к пути аллокатора kfree[cite: 1]. Модуль записывает точную временную метку в наносекундах для освобождённых адресов памяти[cite: 1].
  • Идентификация эксплойта: Обычная переработка системной памяти происходит в течение десятков тысяч наносекунд, тогда как CVE-2024-1086 срабатывает мгновенно[cite: 1]. KOOBE-Guard отфильтровывает эту вредоносную сигнатуру, используя высокооптимизированный порог в 5000 наносекунд (5 мкс)[cite: 1].
  • Активное обнуление параметров: При обнаружении временной сигнатуры, соответствующей циклу эксплойта, модуль принудительно перезаписывает регистры процессора на лету (regs->di = 0), обнуляя их[cite: 1]. Это обеспечивает безопасную операцию kfree(NULL), полностью предотвращая повреждение списка свободных объектов SLUB[cite: 1].

Структура репозитория

  • defense_module/: Содержит исходный код LKM KOOBE-Guard и файлы Makefile.
  • evaluation_scripts/: Bash-скрипты (benchmark.sh, hit_rate.sh), используемые для количественного тестирования в QEMU.
  • docs/: Подробные отчёты по проекту и слайды презентаций.
  • proofs/: Диаграммы системной архитектуры, скриншоты выполнения и графики бенчмарков.
  • exploit_poc/: Субмодуль со ссылкой на боевой Proof-of-Concept для CVE-2024-1086, используемый для приведения системы в уязвимое состояние.

Оценка и бенчмарки

Платформа прошла строгую оценку в глубоко изолированной аппаратно-ускоренной виртуальной лаборатории QEMU под управлением специально собранного ядра Linux 6.6.0[cite: 1].

  • Частота перехвата: Достигнута 100% частота перехвата за каждый цикл чистой загрузки, полностью нейтрализующая двойное освобождение[cite: 1].
  • Накладные расходы на память: Измеримое раздувание оперативной памяти составило 0%; система потребляла 57 МБ ОЗУ как с активным модулем защиты, так и без него[cite: 1].
  • Задержка процессора: Внесён исключительно минимальный штраф к задержке ввода-вывода: обработка обхода файловой системы заняла 2,25 секунды по сравнению с 2,01 секунды в незащищённом базовом сценарии[cite: 1].

Благодарности и атрибуция

  • Разработка эксплойта: Оригинальный боевой Proof-of-Concept (PoC) эксплойт, использованный для оценки эффективности защиты модуля KOOBE-Guard, был создан Notselwyn. Немодифицированный код эксплойта подключён в виде субмодуля в каталоге exploit_poc. Оригинальный репозиторий доступен здесь: Notselwyn/CVE-2024-1086.
  • Научная основа: Эта работа развивает фундаментальные концепции оригинального аналитического инструмента KOOBE, разработанного Chen с соавторами (USENIX 2020)[cite: 1].

Лицензия

Этот проект распространяется под лицензией GPL-2.0. Подробности см. в файле LICENSE.

Скачать инструмент