Как превратить публичный PoC в детект: разбираем эксплуатацию Dirty Frag
<img src="https://habrastorage.org/getpro/habr/upload_files/f46/46a/b93/f4646ab931bbcb6aa6b414488d090c37.png" /><p>Хабр, привет! </p><p>На связи Алина Байрамова, аналитик-исследователь угроз кибербезопасности R-Vision. </p><p>Появление новой уязвимости с рабочим публичным PoC обычно запускает привычный процесс: специалисты определяют затронутые системы, проверяют наличие обновлений и планируют установку патчей. Но до тех пор, пока инфраструктура не обновлена, необходимо понять, можно ли заметить попытку эксплуатации по доступной телеметрии.</p><p>С этим не всегда все очевидно. Описание CVE и публичный PoC позволяют понять, как работает уязвимость, но сами по себе не дают готового сценария обнаружения. Эксплойт может использовать штатные механизмы операционной системы, а отдельные действия, которые он выполняет, встречаются и в легитимной активности.</p><p>В этой статье разберем три публичных PoC для Dirty Frag: два варианта эксплуатации <a href="https://nvd.nist.gov/vuln/detail/cve-2026-43284">CVE-2026-43284</a> через ESP/XFRM и один для <a href="https://nvd.nist.gov/vuln/detail/cve-2026-43500">CVE-2026-43500</a> через RxRPC.</p><p>Посмотрим, какие системные вызовы выполняют эксплойты, какие следы остаются в событиях Linux и какие признаки можно использовать для обнаружения эксплуатации. В результате соберем детекты для разных вариантов Dirty Frag и сравним, какие признаки остаются стабильными между реализациями PoC.</p> <a href="https://habr.com/ru/articles/1078220/?utm_source=habrahabr&utm_medium=rss&utm_campaign=1078220#habracut">Читать далее</a>
