Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
deny-af-alg-bpf — eBPF LSM 程序,用于阻止 AF_ALG 套接字创建以缓解 CVE-2026-31431,并通过用户空间守护进程利用环形缓冲区记录被拒绝的尝试。 | Kitploit
工具/GitHubGitHub/vatson112/deny-af-alg-bpf
防御工具漏洞分析安全虚拟化
GitHubvatson112/deny-af-alg-bpf

deny-af-alg-bpf

eBPF LSM 程序,用于阻止 AF_ALG 套接字创建以缓解 CVE-2026-31431,并通过用户空间守护进程利用环形缓冲区记录被拒绝的尝试。

查看仓库
13个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

deny-af-alg-bpf

描述

一个 BPF LSM 程序,用于阻止 AF_ALG(Linux 内核加密 API)套接字的创建,并通过环形缓冲区将所有尝试记录到用户空间。

功能

  • 挂载到 lsm/socket_create 钩子
  • 以 -EPERM 拒绝任何 socket(AF_ALG, ...) 调用
  • 将结构化事件(pid、comm)发送到 BPF 环形缓冲区
  • 用户空间守护进程读取环形缓冲区并记录到 stderr(由 systemd journal 收集)

组件

程序

  • deny_af_alg.bpf.c - 主要阻止逻辑,在 BPF(内核空间)中运行
  • deny_af_alg.user.c - 用户空间程序
    • 加载 BPF 程序
    • 连接到暴露的环形缓冲区
    • 获取被拒绝访问的信息并记录到 stdout

Systemd

  • deny-af-alg.service - 主服务,包含用户空间应用和 BPF 程序
  • deny-af-alg-bpf.service - 旧版服务,通过 bpftool 运行,不包含日志功能

CVE 修复信息

此 eBPF 程序针对 CVE-2026-31431。它通过限制对加密套接字的访问来解决该漏洞。

要求

需要在 LSM 中启用 BPF

root@kitploit:~
#cat /sys/kernel/security/lsm
lockdown,capability,yama,selinux,bpf

构建

关于 vmlinux.h 的说明: vmlinux.h 在构建机器上生成。

如果目标内核不同,请在目标机器上重新生成后再构建:

root@kitploit:~
bpftool btf dump file /sys/kernel/btf/vmlinux format c > vmlinux.h

通过 makefile 构建

root@kitploit:~
make

构建产物位于项目根目录:

文件描述
deny_af_alg用户空间守护进程
deny_af_alg.bpf.o编译后的 BPF 对象
deny_af_alg.skel.h生成的 BPF 骨架头文件

通过命令行运行

root@kitploit:~
sudo ./deny_af_alg

输出

root@kitploit:~
Listening for AF_ALG socket create attempts... (Ctrl-C to stop)
BLOCKED pid=12345  comm=python3

通过 systemd 运行

将 deny-af-alg.service 文件和二进制文件复制到目标机器。

通过 systemd 运行

root@kitploit:~
systemctl start deny-af-alg.service

仅通过 bpftool 手动运行 BPF 程序

root@kitploit:~
bpftool prog loadall deny_af_alg.bpf.o /sys/fs/bpf/deny_af_alg autoattach

附加命令

准备

root@kitploit:~
dnf install -y bpftool libbpf-devel clang llvm kernel-devel

编译

root@kitploit:~
bpftool btf dump file /sys/kernel/btf/vmlinux format c > vmlinux.h
clang -O2 -g -target bpf -D__TARGET_ARCH_x86 -I/usr/include/bpf -c deny_af_alg.bpf.c -o deny_af_alg.bpf.o

检查

root@kitploit:~
bpftool prog list | grep deny_af_alg
sudo cat /sys/kernel/debug/tracing/trace_pipe
下载工具
vmlinux.h通过 BTF 生成的 Linux 头文件