Saltar al contenido
OPS // KITitspentest.sh

E-LIN

Linux Exploit Suggester

Sugiere exploits conocidos de escalada de privilegios en el kernel y paquetes Linux según versión y nivel de parches.

Sitio oficialVolver al catálogo

RESUMEN

Linux Exploit Suggester (les.sh) determina la versión del kernel y de los paquetes instalados en el objetivo, y los cruza contra una base de datos curada de CVEs conocidos de escalada de privilegios local y fuga de contenedores, reportando qué exploits públicos probablemente aplican y, para muchas entradas, un enlace directo a la prueba de concepto.

Corre como un único script Bash sin dependencias más allá de las herramientas estándar de Unix, así que puede llevarse a casi cualquier objetivo Linux — incluidos contenedores mínimos — sin instalar nada, e incluye un modo tipo --checksec para señalar además mitigaciones de hardening del kernel ausentes.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Obtener rápido una lista corta y precisa de exploits de escalada de kernel conocidos tras obtener shell.

  • 02

    Priorizar qué exploit o PoC público probar primero en vez de testear cada CVE conocido contra el host.

  • 03

    Revisar un contenedor u host Linux mínimo en busca de vulnerabilidades de fuga a nivel de kernel.

  • 04

    Contrastar lo que el cliente dice sobre gestión de parches con el kernel y paquetes realmente instalados.

PRIMEROS PASOS

En un host Linux con una shell ya establecida, para cruzar versiones de kernel y paquetes con exploits de escalada conocidos antes de buscar a mano.

  1. Obtén una shell inicial (cualquier nivel de privilegio) en el host Linux objetivo.
  2. Transfiere linux-exploit-suggester.sh al objetivo, o pásalo directo por un canal autorizado.
  3. Ejecútalo sin argumentos para determinar el kernel y listar los exploits conocidos que coinciden.
  4. Valida manualmente el exploit candidato principal, idealmente contra una VM de prueba equivalente, antes de confiar en la sugerencia.
./linux-exploit-suggester.sh

ANTES DE USARLA

Qué revisar antes de lanzarla

Solo reporta lo que está en su base de datos curada de CVEs a la fecha de la última actualización — contrasta los hallazgos con avisos actuales para kernels más nuevos que esa fecha.

Una coincidencia de versión no garantiza que el exploit funcione: los backports de la distro suelen parchear un CVE sin subir la versión de kernel reportada, así que trata cada acierto como una pista, no un hallazgo confirmado.

Ejecutar un exploit de kernel público desconocido puede colgar o hacer panic al objetivo — pruébalo contra una VM desechable equivalente antes de correrlo en un host en vivo.

SIGUE EXPLORANDO

Ver toda la fase →