Sploitus

Exploit for Dirty-Frag-Research-CVE-2026-43284-

kitploit · 2026-09-02

Exploit Code

MARKDOWN265 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-NABHAN-MOHY-DIRTY-FRAG-RESEARCH-CVE-2026-43284-
# CVE-2026-43284 (Dirty Frag) – Исследование уязвимости ядра Linux

![Linux](https://img.shields.io/badge/Linux-Kernel-blue) ![Security](https://img.shields.io/badge/Cybersecurity-Research-red) ![License](https://img.shields.io/badge/License-MIT-green)

* * *

## Обзор

Этот репозиторий документирует полный проект оборонительного исследования безопасности, посвящённый **CVE-2026-43284 (Dirty Frag)** — уязвимости ядра Linux, затрагивающей подсистему сетевого взаимодействия XFRM/IPsec.

Цель этого проекта — **не использовать уязвимость в качестве оружия** , а понять, как она работает, безопасно воспроизвести её в контролируемой лабораторной среде, проанализировать исходный код ядра Linux, изучить патч безопасности и разработать практические методы обнаружения и реагирования на инциденты, которые могут использовать специалисты по безопасности.

Проект объединяет исследование ядра Linux, сетевое взаимодействие, операции SOC, разработку систем обнаружения (Detection Engineering) и реагирование на инциденты в единое практическое портфолио.

* * *

# Цели проекта

Этот проект был создан для того, чтобы:

  * Понять подсистему сетевого взаимодействия Linux.
  * Изучить внутреннее устройство ядра Linux.
  * Изучить обработку пакетов внутри ядра.
  * Проанализировать первопричину Dirty Frag.
  * Сравнить уязвимый и пропатченный исходный код.
  * Создать безопасную воспроизводимую исследовательскую лабораторию.
  * Разработать правила обнаружения с использованием auditd, Splunk и Wazuh.
  * Выполнять охоту за угрозами (threat hunting).
  * Практиковать реагирование на инциденты.
  * Сопоставлять действия злоумышленников с MITRE ATT&CK.
  * Подготовить документацию, полезную для VAPT, SOC, DFIR и администраторов Linux.



* * *

# О CVE-2026-43284

Dirty Frag — это уязвимость ядра Linux, расположенная в подсистеме сетевого взаимодействия XFRM/IPsec.

Вместо простого воспроизведения Proof of Concept (PoC) этот репозиторий сосредоточен на понимании:

  * Почему существует уязвимость.
  * Какие компоненты ядра задействованы.
  * Как пакеты перемещаются по сетевому стеку.
  * Почему защита Copy-on-Write не сработала.
  * Как разработчики Linux исправили проблему.
  * Как защитники могут обнаруживать подозрительную активность.
  * Как специалисты по реагированию на инциденты должны расследовать затронутые системы.



* * *

# Продемонстрированные навыки

Этот проект демонстрирует практический опыт в:

  * Администрировании Linux
  * Исследовании ядра Linux
  * Анализе исходного кода
  * Git и анализе патчей
  * Сетевом взаимодействии
  * IPsec / XFRM
  * Docker
  * Разработке систем обнаружения (Detection Engineering)
  * SIEM
  * Splunk
  * Wazuh
  * auditd
  * Охоте за угрозами (Threat Hunting)
  * Реагировании на инциденты
  * MITRE ATT&CK
  * Технической документации



* * *

# Структура репозитория

root@kitploit:~
    
    
    .
    ├── README.md
    │
    ├── Lab
    │   ├── 01-Environment.md
    │   ├── 02-Docker-Setup.md
    │   ├── 03-Recon-Scanning.md
    │   ├── 04-Exploitation.md
    │   ├── 05-Network-Configuration.md
    │   ├── 06-Attacker-Does.md
    │
    ├── Research
    │   ├── 01-Kernel-Version.md
    │   ├── 02-Source-Code-Notes.md
    |   └── 03.Detection-Engineering.md
    │
    │
    └── references
    

* * *

# Учебный план

Документация предназначена для чтения в следующем порядке.

## Этап 1 – Создание лаборатории

Узнайте, как подготовить среду исследования Linux с помощью Docker и настроить воспроизводимую лабораторию.

Рассматриваемые темы:

  * Подготовка среды
  * Docker
  * Сетевое взаимодействие
  * Исходный код ядра
  * Компиляция ядра



* * *

## Этап 2 – Исследование

Изучите само ядро Linux.

Рассматриваемые темы:

  * Анализ версии ядра
  * Дерево исходных кодов Linux
  * Подсистема XFRM
  * sk_buff
  * Copy-on-Write
  * Анализ исходного кода
  * Сравнение патчей



* * *

## Этап 3 – Разработка систем обнаружения

Узнайте, как защитники обнаруживают подозрительную активность, связанную с Dirty Frag.

Рассматриваемые темы:

  * auditd
  * Splunk
  * Wazuh
  * Linux Audit Framework
  * Корреляция событий SIEM
  * Правила обнаружения
  * Процедуры расследования



* * *

## Этап 4 – Охота за угрозами

Выполняйте проактивный поиск индикаторов компрометации.

Рассматриваемые темы:

  * Корреляция журналов
  * Выполнение процессов
  * Активность модулей ядра
  * События аутентификации
  * Целостность файлов
  * Сетевая активность



* * *

# Лабораторная среда

Исследование проводилось в изолированной лабораторной среде.

Примеры компонентов:

  * Kali Linux (исследовательская рабочая станция)
  * Ubuntu Linux
  * Docker
  * Исходный код ядра Linux
  * Git
  * Python
  * auditd
  * Splunk
  * Wazuh



В ходе исследования не использовались производственные системы.

* * *

# Используемые инструменты

* * *

# Целевая аудитория

Этот репозиторий предназначен для:

  * Аналитиков SOC
  * Инженеров по разработке систем обнаружения
  * Охотников за угрозами
  * Специалистов по реагированию на инциденты
  * Администраторов Linux
  * Исследователей безопасности
  * Инженеров VAPT
  * Студентов, изучающих безопасность Linux



* * *

# Что этот репозиторий НЕ охватывает

Этот проект сосредоточен на **оборонительном исследовании безопасности**.

Он не предоставляет:

  * Руководств по атакующей эксплуатации
  * Вредоносных нагрузок
  * Оружейных Proof of Concept
  * Инструкций по атаке на производственные системы



Цель — улучшить понимание безопасности ядра Linux и укрепить оборонительные возможности.

* * *

# Ссылки

  * Документация ядра Linux
  * Документация Linux XFRM
  * MITRE ATT&CK
  * Официальные бюллетени безопасности вендоров
  * Официальная запись CVE



* * *

# Лицензия

Этот проект выпущен под лицензией MIT.

* * *

# Благодарности

Спасибо:

  * Разработчикам ядра Linux
  * Исследователям безопасности, ответственно раскрывшим уязвимость
  * Сообществу open-source безопасности