Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
chackd — Daemon to randomize tcp_challenge_ack_limit to prevent side channel attacks CVE-2016-5696 | Kitploit
工具/GitHubGitHub/bplinux/chackd
防御工具漏洞分析配置审计网络安全异常检测
GitHubbplinux/chackd

chackd

Daemon to randomize tcp_challenge_ack_limit to prevent side channel attacks CVE-2016-5696

查看仓库
249年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

chackd

chackd 是一个守护进程,每秒随机化内核参数 tcp_challenge_ack_limit,以防止侧信道攻击。

简介

最近展示的一种侧信道攻击引起了社区的广泛关注 [1]。对于许多服务器或智能手机设备,这种攻击被认为对 IPv4 连接是危险的。毫无疑问,内核将在后续版本中修复此问题。然而,某些管理员可能由于特定原因或仅仅因为懒惰而不更新内核。

将参数调整为非常高的值 [2] 可以正常工作。但另一方面,对于服务器应用程序,这可能会导致不必要的流量。为了防止这种情况,我编写了 chackd 程序。它可以配置以实现 [1] 中提出的解决方案。

chackd 守护进程很好地完成了这项工作,并保持了简单性。我之前的一个构想是寻找一个可加载的内核模块,但我放弃了这个想法,因为用户空间与内核空间之间有一个强大的接口叫做 proc vfs。通过 proc 文件,我们可以用一个简单的守护进程来完成这项工作。

这是我的第一个开源项目,对于希望防御 challenge_ack_limit 攻击但又无法更新内核的管理员来说,这是一个很好的福利。只需编译并在你的服务器上运行即可。

我需要社区的帮助,使这个项目达到"社区标准"。

文件

  1. Makefile - 构建文件
  2. global.h - 处理编译器选项并定义全局变量
  3. main.c - 主函数和 chackd 守护进程的入口
  4. init_daemon.h - init_daemon.c 的接口头文件
  5. init_daemon.c - 守护进程的初始化,使 chackd 成为守护进程
  6. start_daemon.h- start_daemon.c 的接口头文件
  7. start_daemon.c- 主要功能:随机数生成器和 proc 文件处理
  8. stop_daemon.h - stop_daemon.c 的接口头文件
  9. stop_daemon.c - 包含用于停止守护进程的 SIGUSR1 信号处理函数
  10. test.sh - 简单检查当前内核参数以显示守护进程正在运行
  11. chackd.script.h - 守护进程的启动/停止脚本

待办事项

请查看源文件中的 TODO 注释,了解我希望进一步处理的内容。欢迎以任何方式分支进行修改。 我希望从这个项目中学到很多东西。

Makefile - 我希望 Makefile 能成为一种标准格式,包含安装、内核版本查询等功能。

start_daemon - 任何可能导致守护进程崩溃的代码部分都必须修复。

stop_daemon - 任何不符合标准的代码部分都必须修复。

init_daemon - 任何可能导致守护进程崩溃的代码部分都必须修复。

main - 我的意图是让主参数作为简单的整数传递,目前工作正常。但也许有更好的处理方式?

输出

1 秒间隔的 "sysctl net.ipv4.tcp_challenge_ack_limit"

net.ipv4.tcp_challenge_ack_limit = 222

net.ipv4.tcp_challenge_ack_limit = 227

net.ipv4.tcp_challenge_ack_limit = 191

net.ipv4.tcp_challenge_ack_limit = 178

net.ipv4.tcp_challenge_ack_limit = 229

net.ipv4.tcp_challenge_ack_limit = 167

net.ipv4.tcp_challenge_ack_limit = 189

net.ipv4.tcp_challenge_ack_limit = 229

作者

Bastian Pukallus,请发送邮件至 [email protected]

来源

[1] http://www.cs.ucr.edu/~zhiyunq/pub/sec16_TCP_pure_offpath.pdf

[2] https://www.mail-archive.com/[email protected]/msg705042.html

下载工具