本仓库记录了一个完整的防御性安全研究项目,重点关注 CVE-2026-43284(Dirty Frag),这是一个影响 XFRM/IPsec 网络子系统的 Linux 内核漏洞。
本项目的目标不是将该漏洞武器化,而是理解其工作原理、在受控实验室环境中安全地复现它、分析 Linux 内核源代码、研究安全补丁,并构建可供安全专业人员使用的实用检测与应急响应技术。
该项目将 Linux 内核研究、网络、SOC 运营、检测工程和应急响应整合为一个实用的综合项目。
创建此项目旨在:
Dirty Frag 是位于 XFRM/IPsec 网络子系统中的一个 Linux 内核漏洞。
本仓库并非简单地复现概念验证(PoC),而是侧重于理解:
本项目展示了以下方面的实践经验:
.
├── README.md
│
├── Lab
│ ├── 01-Environment.md
│ ├── 02-Docker-Setup.md
│ ├── 03-Recon-Scanning.md
│ ├── 04-Exploitation.md
│ ├── 05-Network-Configuration.md
│ ├── 06-Attacker-Does.md
│
├── Research
│ ├── 01-Kernel-Version.md
│ ├── 02-Source-Code-Notes.md
| └── 03.Detection-Engineering.md
│
│
└── references
文档设计为按以下顺序阅读。
学习如何使用 Docker 准备 Linux 研究环境,并配置一个可复现的实验室。
主题包括:
研究 Linux 内核本身。
主题包括:
学习防御者如何检测与 Dirty Frag 相关的可疑活动。
主题包括:
主动搜索入侵指标(IoC)。
主题包括:
研究在隔离的实验室环境中进行。
示例组件包括:
本次研究未使用任何生产系统。
本仓库适用于:
本项目专注于防御性安全研究。
它不提供:
目标是提升对 Linux 内核安全的理解,并增强防御能力。
本项目以 MIT 许可证发布。
感谢:
| 类别 | 工具 |
|---|
| 操作系统 | Kali Linux, Ubuntu |
| 虚拟化 | Docker |
| 编程 | Python |
| 内核研究 | Git, GCC |
| 网络 | iproute2, tcpdump, Wireshark |
| 检测 | auditd, Splunk, Wazuh |
| 威胁狩猎 | Splunk, Wazuh |
| 文档 | Markdown, GitHub |