## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-NABHAN-MOHY-DIRTY-FRAG-RESEARCH-CVE-2026-43284-
# CVE-2026-43284 (Dirty Frag) – Исследование уязвимости ядра Linux
  
* * *
## Обзор
Этот репозиторий документирует полный проект оборонительного исследования безопасности, посвящённый **CVE-2026-43284 (Dirty Frag)** — уязвимости ядра Linux, затрагивающей подсистему сетевого взаимодействия XFRM/IPsec.
Цель этого проекта — **не использовать уязвимость в качестве оружия** , а понять, как она работает, безопасно воспроизвести её в контролируемой лабораторной среде, проанализировать исходный код ядра Linux, изучить патч безопасности и разработать практические методы обнаружения и реагирования на инциденты, которые могут использовать специалисты по безопасности.
Проект объединяет исследование ядра Linux, сетевое взаимодействие, операции SOC, разработку систем обнаружения (Detection Engineering) и реагирование на инциденты в единое практическое портфолио.
* * *
# Цели проекта
Этот проект был создан для того, чтобы:
* Понять подсистему сетевого взаимодействия Linux.
* Изучить внутреннее устройство ядра Linux.
* Изучить обработку пакетов внутри ядра.
* Проанализировать первопричину Dirty Frag.
* Сравнить уязвимый и пропатченный исходный код.
* Создать безопасную воспроизводимую исследовательскую лабораторию.
* Разработать правила обнаружения с использованием auditd, Splunk и Wazuh.
* Выполнять охоту за угрозами (threat hunting).
* Практиковать реагирование на инциденты.
* Сопоставлять действия злоумышленников с MITRE ATT&CK.
* Подготовить документацию, полезную для VAPT, SOC, DFIR и администраторов Linux.
* * *
# О CVE-2026-43284
Dirty Frag — это уязвимость ядра Linux, расположенная в подсистеме сетевого взаимодействия XFRM/IPsec.
Вместо простого воспроизведения Proof of Concept (PoC) этот репозиторий сосредоточен на понимании:
* Почему существует уязвимость.
* Какие компоненты ядра задействованы.
* Как пакеты перемещаются по сетевому стеку.
* Почему защита Copy-on-Write не сработала.
* Как разработчики Linux исправили проблему.
* Как защитники могут обнаруживать подозрительную активность.
* Как специалисты по реагированию на инциденты должны расследовать затронутые системы.
* * *
# Продемонстрированные навыки
Этот проект демонстрирует практический опыт в:
* Администрировании Linux
* Исследовании ядра Linux
* Анализе исходного кода
* Git и анализе патчей
* Сетевом взаимодействии
* IPsec / XFRM
* Docker
* Разработке систем обнаружения (Detection Engineering)
* SIEM
* Splunk
* Wazuh
* auditd
* Охоте за угрозами (Threat Hunting)
* Реагировании на инциденты
* MITRE ATT&CK
* Технической документации
* * *
# Структура репозитория
root@kitploit:~
.
├── README.md
│
├── Lab
│ ├── 01-Environment.md
│ ├── 02-Docker-Setup.md
│ ├── 03-Recon-Scanning.md
│ ├── 04-Exploitation.md
│ ├── 05-Network-Configuration.md
│ ├── 06-Attacker-Does.md
│
├── Research
│ ├── 01-Kernel-Version.md
│ ├── 02-Source-Code-Notes.md
| └── 03.Detection-Engineering.md
│
│
└── references
* * *
# Учебный план
Документация предназначена для чтения в следующем порядке.
## Этап 1 – Создание лаборатории
Узнайте, как подготовить среду исследования Linux с помощью Docker и настроить воспроизводимую лабораторию.
Рассматриваемые темы:
* Подготовка среды
* Docker
* Сетевое взаимодействие
* Исходный код ядра
* Компиляция ядра
* * *
## Этап 2 – Исследование
Изучите само ядро Linux.
Рассматриваемые темы:
* Анализ версии ядра
* Дерево исходных кодов Linux
* Подсистема XFRM
* sk_buff
* Copy-on-Write
* Анализ исходного кода
* Сравнение патчей
* * *
## Этап 3 – Разработка систем обнаружения
Узнайте, как защитники обнаруживают подозрительную активность, связанную с Dirty Frag.
Рассматриваемые темы:
* auditd
* Splunk
* Wazuh
* Linux Audit Framework
* Корреляция событий SIEM
* Правила обнаружения
* Процедуры расследования
* * *
## Этап 4 – Охота за угрозами
Выполняйте проактивный поиск индикаторов компрометации.
Рассматриваемые темы:
* Корреляция журналов
* Выполнение процессов
* Активность модулей ядра
* События аутентификации
* Целостность файлов
* Сетевая активность
* * *
# Лабораторная среда
Исследование проводилось в изолированной лабораторной среде.
Примеры компонентов:
* Kali Linux (исследовательская рабочая станция)
* Ubuntu Linux
* Docker
* Исходный код ядра Linux
* Git
* Python
* auditd
* Splunk
* Wazuh
В ходе исследования не использовались производственные системы.
* * *
# Используемые инструменты
* * *
# Целевая аудитория
Этот репозиторий предназначен для:
* Аналитиков SOC
* Инженеров по разработке систем обнаружения
* Охотников за угрозами
* Специалистов по реагированию на инциденты
* Администраторов Linux
* Исследователей безопасности
* Инженеров VAPT
* Студентов, изучающих безопасность Linux
* * *
# Что этот репозиторий НЕ охватывает
Этот проект сосредоточен на **оборонительном исследовании безопасности**.
Он не предоставляет:
* Руководств по атакующей эксплуатации
* Вредоносных нагрузок
* Оружейных Proof of Concept
* Инструкций по атаке на производственные системы
Цель — улучшить понимание безопасности ядра Linux и укрепить оборонительные возможности.
* * *
# Ссылки
* Документация ядра Linux
* Документация Linux XFRM
* MITRE ATT&CK
* Официальные бюллетени безопасности вендоров
* Официальная запись CVE
* * *
# Лицензия
Этот проект выпущен под лицензией MIT.
* * *
# Благодарности
Спасибо:
* Разработчикам ядра Linux
* Исследователям безопасности, ответственно раскрывшим уязвимость
* Сообществу open-source безопасности