## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-KINRYULABS-ROOTPACKET-CVE-2026-31431
# rootpacket (CVE-2026-31431)
Un toolkit di cryptojacking Linux da Docker all'host catturato da attacchi live su Kinryū Labs honeypot. Entra attraverso un'API del motore Docker esposta, evade dal container per ottenere root sull'host con **CVE-2026-31431** , installa un rootkit del kernel ed esegue un miner XMRig Monero.
**Analisi tecnica completa:** https://kinryu.sh/reports/rootpacket-linux-cryptojacking-rootkit
`TLP:CLEAR`
> ## ⚠️ Questo repository contiene malware attivo
>
> Ogni file qui presente è codice funzionante e ostile, incluso un exploit funzionante per l'escalation dei privilegi. Gestiscilo **solo** all'interno di una VM isolata e usa e getta senza accesso a reti reali e con uno snapshot a cui tornare. Mai su un host, sistema di produzione o rete a cui tieni. **Assumi tutti i rischi.**
>
> Se usi Linux, **applica prima la patch per CVE-2026-31431** (kernel 6.18.22 / 6.19.12 / 7.0+, o il backport della tua distribuzione) prima di avvicinarti a `getroot`.
## Contenuti
File| Descrizione
---|---
`setup.sh`| Installer / orchestratore. Sceglie la modalitĂ root vs userland e imposta la persistenza.
`getroot`| ⚠️ Exploit LPE funzionante per **CVE-2026-31431** ("Copy Fail"): una scrittura nella cache di pagina di AF_ALG che patcha `/usr/bin/su` in memoria. Inoltre evade dai container verso l'host.
`xrandom`| Miner Monero basato su XMRig, impacchettato con UPX, rinominato per mimetizzarsi.
`killservice.sh`| Rimozione dei competitor + hardening dell'host: uccide i miner rivali, poi chiude i servizi esposti (incluso Docker 2375) da cui è entrato.
`kernel/`| Rootkit LKM `stealth.c` (mascherato come `intel_uncore_freq_aux`) e il suo installer DKMS. Nasconde i processi e falsifica `/proc/stat` \+ `/proc/meminfo`.
`rootpacket.tar.gz`| Il toolkit impacchettato, come consegnato dall'host del payload.
## Hash
File| SHA-256
---|---
`getroot`| `dda96d8a4bcc39dc7679347a4386bf1024152d2ccc46d333725ad0cda855d952`
`xrandom`| `ec3ef3dce99fa6cbc480f0f0b0c292676afed68704c44396271c7dc6afea2937`
`rootpacket.tar.gz`: MD5 `aa09915de9ce9dba8b62995e17fe9b97`, 5,243,465 byte.
## Cosa fa
* **Consegna:** API Docker Engine esposta sulla TCP 2375 → un container privilegiato che monta via bind la root dell'host (`-v /:/host --pid host`) → `chroot /host` → scarica ed esegue questo toolkit.
* **Escalation dei privilegi:** `getroot` sfrutta CVE-2026-31431, una scrittura deterministica di 4 byte nella cache di pagina nell'interfaccia AF_ALG `algif_aead` (`authencesn(hmac(sha256),cbc(aes))`), per patchare `/usr/bin/su` in memoria ed eseguire shellcode come root. Il file su disco non viene mai toccato, quindi il monitoraggio dell'integrità dei file non vede nulla. Poiché la cache di pagina è globale all'host, lo stesso bug evade da un container non privilegiato verso l'host.
* **Furtività :** il rootkit LKM nasconde il processo e i file del miner e falsifica CPU/RAM in `/proc`, così `top` mostra una macchina tranquilla.
* **Impatto:** mining XMRig Monero come root; `killservice.sh` rimuove i miner rivali e blocca altri servizi esposti.
Kernel interessati: Linux 4.14 a 6.19.11. Corretto in 6.18.22 / 6.19.12 / 7.0+.
## Uso responsabile
Solo per ricerca difensiva, ingegneria delle rilevazioni e formazione. Non utilizzare questi campioni, l'exploit o le tecniche contro sistemi che non possiedi o per cui non sei esplicitamente autorizzato a testare. Sei responsabile del rispetto della legge nella tua giurisdizione (CFAA, Computer Misuse Act e equivalenti).
Questi campioni sono stati creati da attori di minacce terzi e sono riprodotti senza modifiche per l'analisi.
## Contatti
Correzioni, richieste di campioni o rimozione: **some-email@example.com** · kinryu.sh