Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
rootpacket-cve-2026-31431 — 实时加密货币劫持工具包,包含CVE-2026-31431 LPE漏洞利用、容器逃逸、内核rootkit和XMRig Monero矿机,从真实攻击中捕获,用于防御性研究和检测工程。 | Kitploit
工具/GitHubGitHub/kinryulabs/rootpacket-cve-2026-31431
权限提升容器安全漏洞利用恶意软件分析密码学学习与教育红队容器逃逸
GitHub

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
kinryulabs/rootpacket-cve-2026-31431

rootpacket-cve-2026-31431

实时加密货币劫持工具包,包含CVE-2026-31431 LPE漏洞利用、容器逃逸、内核rootkit和XMRig Monero矿机,从真实攻击中捕获,用于防御性研究和检测工程。

查看仓库网站
242个月前尚未审核

rootpacket (CVE-2026-31431)

一个 Linux Docker 到主机的加密劫持工具包,来自对 Kinryū Labs 蜜罐的实时攻击捕获。它通过暴露的 Docker Engine API 入侵,利用 CVE-2026-31431 逃离容器并获取主机 root 权限,安装内核 rootkit,并运行 XMRig Monero 矿工。

完整技术分析: https://kinryu.sh/reports/rootpacket-linux-cryptojacking-rootkit

TLP:CLEAR

⚠️ 此仓库包含真实恶意软件

此处的每个文件都是功能性的、敌意的代码,包括一个可用的权限提升漏洞利用。请仅在隔离的、一次性的虚拟机内处理,虚拟机不应有真实的网络访问权限,并且要有可回滚的快照。绝不可以在您关心的主机、生产系统或网络上进行操作。您承担所有风险。

如果您运行 Linux,请先修补 CVE-2026-31431(内核 6.18.22 / 6.19.12 / 7.0+,或您发行版的反向移植)再接近 getroot。

目录

文件说明
setup.sh安装程序/协调器。选择 root 模式或用户态模式,并建立持久化。
getroot⚠️ 用于 CVE-2026-31431 ("Copy Fail") 的可用 LPE 漏洞利用:一种 AF_ALG 页缓存写入,用于修补内存中的 /usr/bin/su。同时也可逃离容器到主机。
xrandom基于 XMRig 的 Monero 矿工,经 UPX 打包,重命名以混入环境。
killservice.sh竞争者驱逐 + 主机加固:杀死对手矿工,然后关闭其所利用的暴露服务(包括 Docker 2375)。
kernel/stealth.c LKM rootkit(伪装为 intel_uncore_freq_aux)及其 DKMS 安装程序。隐藏进程并伪造 /proc/stat + /proc/meminfo。
rootpacket.tar.gz打包的工具包,按从有效载荷主机投递的形式。

哈希值

文件SHA-256
getrootdda96d8a4bcc39dc7679347a4386bf1024152d2ccc46d333725ad0cda855d952
xrandomec3ef3dce99fa6cbc480f0f0b0c292676afed68704c44396271c7dc6afea2937

rootpacket.tar.gz: MD5 aa09915de9ce9dba8b62995e17fe9b97, 5,243,465 字节。

功能

  • 投递: 暴露在 TCP 2375 上的 Docker Engine API → 一个特权容器,其绑定挂载主机根目录(-v /:/host --pid host)→ chroot /host → 拉取并运行此工具包。
  • 权限提升: getroot 利用 CVE-2026-31431,这是一个在 AF_ALG algif_aead 接口(authencesn(hmac(sha256),cbc(aes)))中的确定性 4 字节页缓存写入,用于修补内存中的 /usr/bin/su 并以 root 身份运行 shellcode。磁盘上的文件从未被触碰,因此文件完整性监控毫无察觉。由于页缓存在主机全局共享,同一漏洞也可让非特权容器逃逸到主机。
  • 隐藏性: LKM rootkit 隐藏矿工的进程和文件,并伪造 /proc 中的 CPU/RAM 信息,因此 top 显示一台平静的机器。
  • 影响: 以 root 权限运行 XMRig Monero 矿工;killservice.sh 驱逐对手矿工并锁定其他暴露的服务。

受影响的内核:Linux 4.14 至 6.19.11。已在 6.18.22 / 6.19.12 / 7.0+ 中修复。

负责任使用

仅供防御研究、检测工程和教育目的。请勿将这些样本、漏洞利用或技术用于您不拥有或未经明确授权测试的系统。您有责任遵守您所在司法管辖区的法律(CFAA、计算机滥用法案及其它等效法律)。

这些样本由第三方威胁行为者编写,为分析目的未经修改地复制。

联系方式

更正、样本请求或下架:[email protected] · kinryu.sh

下载工具
rootpacket.tar.gz
e2d0dab6b29df89d123fe8581047a03ac9b89ae8fa0d1f334b5aefbb93152857