Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/vedantk6403/koobe-guard
防御工具漏洞分析入侵检测异常检测
GitHubvedantk6403/koobe-guard

KOOBE-Guard

使用 Kprobes 的 Linux 内核模块,通过时间间隔跟踪与主动寄存器置零,检测并中和 CVE-2024-1086 堆双重释放漏洞利用,且零 RAM 开销。

查看仓库
721天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

KOOBE-Guard:主动时序缓解内核双重释放漏洞

作者: Vedant Karande 与 Kiran Kumari
课程: 网络与系统安全(SIL7165)- 印度理工学院德里分校

概述

KOOBE-Guard 是一个动态入侵防御系统(IPS),以 Linux 可加载内核模块(LKM)的形式开发,用于主动缓解灾难性的基于堆的漏洞,特别针对 CVE-2024-1086 双重释放漏洞[cite: 1]。

现代操作系统隐式信任内存子系统能够完美无瑕地分配和释放内存[cite: 1]。当诸如 Linux 内核的 nf_tables 等复杂子系统存在逻辑错误时,可能会导致内存管理失控,从而使非特权攻击者能够通过 Heap Feng Shui(堆风水)和重叠分配实现本地权限提升(LPE)[cite: 1]。KOOBE-Guard 通过从繁重的被动影子内存防御转向实时主动时序间隙跟踪来消除这一威胁[cite: 1]。

架构与方法

像 KASAN 这样的传统缓解工具依赖巨大的影子内存映射,引入 200%-300% 的 CPU 开销和灾难性的 RAM 膨胀,使其无法用于生产环境[cite: 1]。

KOOBE-Guard 通过以下方法拦截漏洞利用:

  • 主动时序间隙跟踪: Kprobes 直接挂钩到 kfree 分配器路径[cite: 1]。该模块记录被释放内存地址的精确纳秒时间戳[cite: 1]。
  • 漏洞利用识别: 正常系统内存回收发生在数万纳秒内,而 CVE-2024-1086 则是瞬时展开[cite: 1]。KOOBE-Guard 使用经过高度优化的 5,000 纳秒(5µs)阈值来过滤这种恶意特征[cite: 1]。
  • 主动参数置空: 当检测到与漏洞利用循环匹配的时间特征时,该模块会在执行途中强制把 CPU 寄存器重写为 NULL(regs->di = 0)[cite: 1]。这会强制执行安全的 kfree(NULL) 操作,从而完全防止 SLUB 空闲链表损坏[cite: 1]。

仓库结构

  • defense_module/:包含 KOOBE-Guard LKM 源代码和 Makefile。
  • evaluation_scripts/:用于量化 QEMU 测试的 Bash 脚本(benchmark.sh、hit_rate.sh)。
  • docs/:全面的项目报告和演示文稿幻灯片。
  • proofs/:系统架构图、执行截图和基准测试图表。
  • exploit_poc/:子模块,链接到用于触发漏洞状态的 CVE-2024-1086 武器化概念验证(Proof-of-Concept)。

评估与基准测试

该框架在深度隔离、硬件加速的 QEMU 虚拟实验室中进行了严格评估,该实验室运行自定义编译的 Linux 6.6.0 内核[cite: 1]。

  • 命中率: 在每次干净启动周期中实现了 100% 的拦截率,完全消除了双重释放[cite: 1]。
  • 内存开销: 引入了 0% 的可测量 RAM 膨胀;无论是否启用防御模块,系统均消耗 57MB RAM[cite: 1]。
  • CPU 延迟: 带来了极小的 I/O 延迟惩罚,处理文件系统遍历耗时 2.25 秒,而未受保护的基线为 2.01 秒[cite: 1]。

致谢与归属

  • 漏洞利用开发: 用于评估 KOOBE-Guard 模块防御效力的原始武器化概念验证(PoC)漏洞利用由 Notselwyn 编写。未修改的漏洞利用代码以子模块形式链接在 exploit_poc 目录中。访问原始仓库:Notselwyn/CVE-2024-1086。
  • 研究基础: 本工作扩展了 Chen 等人(USENIX 2020)开发的原始 KOOBE 分析工具的基础概念[cite: 1]。

许可证

本项目采用 GPL-2.0 许可证授权。详情请参阅 LICENSE 文件。

下载工具