Linux_Exploit_CVE_2024_1086_fc4e57fd
Description
Linux.Exploit.CVE-2024-1086
Query · yara
strings:
$s1 = "nftnl_chain_alloc"
$s2 = "/proc/sys/kernel/modprobe"
$s3 = "echo -n 1 1>/proc/%u/fd/%u"
$s4 = "/proc/self/uid_map"
$s5 = "/proc/self/setgroups"
$s6 = "unshare(CLONE_NEWUSER)"
$s7 = "unshare(CLONE_NEWNET)"
$s8 = "/sbin/nft delete table ip filter"
$s9 = "/proc/sys/net/ipv4/conf/%s/rp_filter"
$fs1 = "confirmed double alloc PMD/PTE"
$fs2 = "spraying %d pte's..."
$fs3 = "verified modprobe_path/usermodehelper_path"
condition:
all of ($fs*) or all of ($s*)