实时加密货币劫持工具包,包含CVE-2026-31431 LPE漏洞利用、容器逃逸、内核rootkit和XMRig Monero矿机,从真实攻击中捕获,用于防御性研究和检测工程。
一个 Linux Docker 到主机的加密劫持工具包,来自对 Kinryū Labs 蜜罐的实时攻击捕获。它通过暴露的 Docker Engine API 入侵,利用 CVE-2026-31431 逃离容器并获取主机 root 权限,安装内核 rootkit,并运行 XMRig Monero 矿工。
完整技术分析: https://kinryu.sh/reports/rootpacket-linux-cryptojacking-rootkit
TLP:CLEAR
⚠️ 此仓库包含真实恶意软件
此处的每个文件都是功能性的、敌意的代码,包括一个可用的权限提升漏洞利用。请仅在隔离的、一次性的虚拟机内处理,虚拟机不应有真实的网络访问权限,并且要有可回滚的快照。绝不可以在您关心的主机、生产系统或网络上进行操作。您承担所有风险。
如果您运行 Linux,请先修补 CVE-2026-31431(内核 6.18.22 / 6.19.12 / 7.0+,或您发行版的反向移植)再接近
getroot。
| 文件 | 说明 |
|---|---|
setup.sh | 安装程序/协调器。选择 root 模式或用户态模式,并建立持久化。 |
getroot | ⚠️ 用于 CVE-2026-31431 ("Copy Fail") 的可用 LPE 漏洞利用:一种 AF_ALG 页缓存写入,用于修补内存中的 /usr/bin/su。同时也可逃离容器到主机。 |
xrandom | 基于 XMRig 的 Monero 矿工,经 UPX 打包,重命名以混入环境。 |
killservice.sh | 竞争者驱逐 + 主机加固:杀死对手矿工,然后关闭其所利用的暴露服务(包括 Docker 2375)。 |
kernel/ | stealth.c LKM rootkit(伪装为 intel_uncore_freq_aux)及其 DKMS 安装程序。隐藏进程并伪造 /proc/stat + /proc/meminfo。 |
rootpacket.tar.gz | 打包的工具包,按从有效载荷主机投递的形式。 |
| 文件 | SHA-256 |
|---|---|
getroot | dda96d8a4bcc39dc7679347a4386bf1024152d2ccc46d333725ad0cda855d952 |
xrandom | ec3ef3dce99fa6cbc480f0f0b0c292676afed68704c44396271c7dc6afea2937 |
rootpacket.tar.gz: MD5 aa09915de9ce9dba8b62995e17fe9b97, 5,243,465 字节。
-v /:/host --pid host)→ chroot /host → 拉取并运行此工具包。getroot 利用 CVE-2026-31431,这是一个在 AF_ALG algif_aead 接口(authencesn(hmac(sha256),cbc(aes)))中的确定性 4 字节页缓存写入,用于修补内存中的 /usr/bin/su 并以 root 身份运行 shellcode。磁盘上的文件从未被触碰,因此文件完整性监控毫无察觉。由于页缓存在主机全局共享,同一漏洞也可让非特权容器逃逸到主机。/proc 中的 CPU/RAM 信息,因此 top 显示一台平静的机器。killservice.sh 驱逐对手矿工并锁定其他暴露的服务。受影响的内核:Linux 4.14 至 6.19.11。已在 6.18.22 / 6.19.12 / 7.0+ 中修复。
仅供防御研究、检测工程和教育目的。请勿将这些样本、漏洞利用或技术用于您不拥有或未经明确授权测试的系统。您有责任遵守您所在司法管辖区的法律(CFAA、计算机滥用法案及其它等效法律)。
这些样本由第三方威胁行为者编写,为分析目的未经修改地复制。
更正、样本请求或下架:[email protected] · kinryu.sh
rootpacket.tar.gze2d0dab6b29df89d123fe8581047a03ac9b89ae8fa0d1f334b5aefbb93152857 |