Sploitus

Exploit for rootpacket

kitploit · 2026-08-25

Exploit Code

MARKDOWN55 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-KINRYULABS-ROOTPACKET-CVE-2026-31431
# rootpacket (CVE-2026-31431)

Un toolkit di cryptojacking Linux da Docker all'host catturato da attacchi live su Kinryū Labs honeypot. Entra attraverso un'API del motore Docker esposta, evade dal container per ottenere root sull'host con **CVE-2026-31431** , installa un rootkit del kernel ed esegue un miner XMRig Monero.

**Analisi tecnica completa:** https://kinryu.sh/reports/rootpacket-linux-cryptojacking-rootkit

`TLP:CLEAR`

> ## ⚠️ Questo repository contiene malware attivo
> 
> Ogni file qui presente è codice funzionante e ostile, incluso un exploit funzionante per l'escalation dei privilegi. Gestiscilo **solo** all'interno di una VM isolata e usa e getta senza accesso a reti reali e con uno snapshot a cui tornare. Mai su un host, sistema di produzione o rete a cui tieni. **Assumi tutti i rischi.**
> 
> Se usi Linux, **applica prima la patch per CVE-2026-31431** (kernel 6.18.22 / 6.19.12 / 7.0+, o il backport della tua distribuzione) prima di avvicinarti a `getroot`.

## Contenuti

File| Descrizione  
---|---  
`setup.sh`| Installer / orchestratore. Sceglie la modalitĂ  root vs userland e imposta la persistenza.  
`getroot`| ⚠️ Exploit LPE funzionante per **CVE-2026-31431** ("Copy Fail"): una scrittura nella cache di pagina di AF_ALG che patcha `/usr/bin/su` in memoria. Inoltre evade dai container verso l'host.  
`xrandom`| Miner Monero basato su XMRig, impacchettato con UPX, rinominato per mimetizzarsi.  
`killservice.sh`| Rimozione dei competitor + hardening dell'host: uccide i miner rivali, poi chiude i servizi esposti (incluso Docker 2375) da cui è entrato.  
`kernel/`| Rootkit LKM `stealth.c` (mascherato come `intel_uncore_freq_aux`) e il suo installer DKMS. Nasconde i processi e falsifica `/proc/stat` \+ `/proc/meminfo`.  
`rootpacket.tar.gz`| Il toolkit impacchettato, come consegnato dall'host del payload.  
  
## Hash

File| SHA-256  
---|---  
`getroot`| `dda96d8a4bcc39dc7679347a4386bf1024152d2ccc46d333725ad0cda855d952`  
`xrandom`| `ec3ef3dce99fa6cbc480f0f0b0c292676afed68704c44396271c7dc6afea2937`  
  
`rootpacket.tar.gz`: MD5 `aa09915de9ce9dba8b62995e17fe9b97`, 5,243,465 byte.

## Cosa fa

  * **Consegna:** API Docker Engine esposta sulla TCP 2375 → un container privilegiato che monta via bind la root dell'host (`-v /:/host --pid host`) → `chroot /host` → scarica ed esegue questo toolkit.
  * **Escalation dei privilegi:** `getroot` sfrutta CVE-2026-31431, una scrittura deterministica di 4 byte nella cache di pagina nell'interfaccia AF_ALG `algif_aead` (`authencesn(hmac(sha256),cbc(aes))`), per patchare `/usr/bin/su` in memoria ed eseguire shellcode come root. Il file su disco non viene mai toccato, quindi il monitoraggio dell'integrità dei file non vede nulla. Poiché la cache di pagina è globale all'host, lo stesso bug evade da un container non privilegiato verso l'host.
  * **Furtività:** il rootkit LKM nasconde il processo e i file del miner e falsifica CPU/RAM in `/proc`, così `top` mostra una macchina tranquilla.
  * **Impatto:** mining XMRig Monero come root; `killservice.sh` rimuove i miner rivali e blocca altri servizi esposti.



Kernel interessati: Linux 4.14 a 6.19.11. Corretto in 6.18.22 / 6.19.12 / 7.0+.

## Uso responsabile

Solo per ricerca difensiva, ingegneria delle rilevazioni e formazione. Non utilizzare questi campioni, l'exploit o le tecniche contro sistemi che non possiedi o per cui non sei esplicitamente autorizzato a testare. Sei responsabile del rispetto della legge nella tua giurisdizione (CFAA, Computer Misuse Act e equivalenti).

Questi campioni sono stati creati da attori di minacce terzi e sono riprodotti senza modifiche per l'analisi.

## Contatti

Correzioni, richieste di campioni o rimozione: **some-email@example.com** · kinryu.sh