Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2026-31431 — # دليل الاستجابة للحوادث وحزمة الكشف لثغرة CVE-2026-31431 (Copy Fail) في نواة لينكس لتصعيد الامتيازات محليًا، بما في ذلك استعلامات Sigma وauditd وFalco وWazuh وYARA وeBPF وSIEM للبحث. | Kitploit
أدوات/GitHubGitHub/ashok523/cve-2026-31431
أمن الحاوياتتحليل الثغرات الأمنيةاستخبارات التهديداتكشف التسللالاستجابة للحوادثتحليل السجلات
GitHubashok523/cve-2026-31431

cve-2026-31431

# دليل الاستجابة للحوادث وحزمة الكشف لثغرة CVE-2026-31431 (Copy Fail) في نواة لينكس لتصعيد الامتيازات محليًا، بما في ذلك استعلامات Sigma وauditd وFalco وWazuh وYARA وeBPF وSIEM للبحث.

عرض المستودع
منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-31431 "Copy Fail" — دليل الاستجابة للحوادث وحزمة الكشف

CVE CVSS ATT&CK License

دليل استجابة للحوادث جاهز للإنتاج، وقواعد كشف، وإرشادات فرز لمراكز العمليات الأمنية (SOC) لثغرة CVE-2026-31431 — وهي ثغرة تصعيد صلاحيات محلية في نواة لينكس ضمن واجهة التشفير algif_aead. تتضمن دليل استجابة تفاعلي بصيغة HTML، وقواعد Sigma، وإعدادات auditd، وقواعد Falco للحاويات، وقواعد ترابط Wazuh، وتوقيعات YARA، ومراقبات eBPF في الوقت الفعلي، واستعلامات بحث SIEM عبر Splunk وSentinel KQL وElastic EQL وQRadar AQL.

لا يوجد كود استغلال — محتوى دفاعي بحت لمحللي SOC ومهندسي الكشف.

المؤلف: Ashok Reddy


⚠️ حرج: فشل التخفيف لعائلة RHEL

قائمة الحظر modprobe الموصى بها على نطاق واسع لا تعمل على RHEL وCentOS وAlmaLinux وRocky Linux أو CloudLinux. وحدة algif_aead مدمجة مباشرة في النواة (CONFIG_CRYPTO_USER_API_AEAD=y). الأوامر تعمل دون أخطاء لكنها تترك النظام غير محمي تمامًا.

التخفيف الصحيح لعائلة RHEL:

root@kitploit:~
grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot
# تحقق:
cat /proc/cmdline | grep initcall_blacklist

راجع mitigate/ للحصول على نصوص برمجية خاصة بكل منصة.


ملخص الثغرة


هيكل المستودع

root@kitploit:~
├── README.md                      # هذا الملف
├── LICENSE                        # رخصة MIT
├── playbook/
│   ├── index.html                 # دليل الاستجابة التفاعلي (13 تبويبًا)
│   └── triage_playbook.md         # دليل فرز محلل SOC
├── sigma/
│   ├── afalg_socket_creation.yml  # مقبس AF_ALG بواسطة غير الجذر
│   ├── afalg_bind_aead_string.yml # سلسلة خوارزمية authencesn
│   └── afalg_splice_chain.yml     # قاعدة السلسلة السلوكية
├── auditd/
│   └── cve-2026-31431.rules       # مجموعة قواعد auditd كاملة
├── falco/
│   └── afalg_container.yml        # كشف AF_ALG في الحاويات
├── wazuh/
│   └── cve-2026-31431.xml         # قواعد ترابط Wazuh
├── yara/
│   └── copyfail_artifacts.yar     # كشف ملفات PoC الأثرية
├── ebpf/
│   └── copyfail_monitor.bt        # مراقب bpftrace في الوقت الفعلي
├── queries/
│   ├── splunk.spl                 # استعلامات بحث Splunk SPL
│   ├── defender_sentinel.kql      # استعلامات Sentinel/MDE KQL
│   ├── elastic.eql                # تسلسلات Elastic EQL
│   └── qradar.aql                 # استعلامات QRadar AQL
├── mitigate/
│   ├── mitigate_debian.sh         # تخفيف Debian/Ubuntu
│   └── mitigate_rhel.sh           # عائلة RHEL (طريقة grubby)
└── check/
    └── is_vulnerable.sh           # فحص الثغرة الآمن

دليل الاستجابة التفاعلي

playbook/index.html هو دليل تفاعلي كامل مع 13 تبويبًا:

مباشر: https://ashok523.github.io/cve-2026-31431/


تغطية الكشف


تقليل ضوضاء التنبيهات


بدء سريع

root@kitploit:~
# 1. تحقق من وجود الثغرة
sudo bash check/is_vulnerable.sh

# 2. طبق التخفيف
sudo bash mitigate/mitigate_rhel.sh    # عائلة RHEL
sudo bash mitigate/mitigate_debian.sh  # Debian/Ubuntu

# 3. انشر قواعد auditd
sudo cp auditd/cve-2026-31431.rules /etc/audit/rules.d/
sudo augenrules --load

# 4. انشر قواعد Wazuh
sudo cp wazuh/cve-2026-31431.xml /var/ossec/etc/rules/local_rules.xml
sudo systemctl restart wazuh-manager

# 5. انشر قاعدة Falco (Kubernetes)
sudo cp falco/afalg_container.yml /etc/falco/rules.d/
sudo systemctl restart falco

# 6. شغّل مراقب eBPF (في الوقت الفعلي)
sudo bpftrace ebpf/copyfail_monitor.bt

# 7. افحص ملفات PoC
yara yara/copyfail_artifacts.yar /tmp/ /dev/shm/ /var/tmp/

تعيين MITRE ATT&CK

  • T1068 — استغلال تصعيد الصلاحيات ★
  • T1611 — الهروب إلى المضيف (حاوية)
  • T1548.001 — Setuid وSetgid
  • T1059.006 — تنفيذ Python
  • T1027 — التهرب الدفاعي (صفر كتابات قرص)
  • T1562.001 — تعطيل/تعديل الأدوات (إزالة قائمة الحظر)
  • T1098.004 — مفاتيح SSH المصرح بها (الثبات)
  • T1552.001 — بيانات الاعتماد في الملفات (ما بعد الجذر)

حالة التصحيح (2 مايو 2026)


المراجع

  • copy.fail — الإفصاح الرسمي
  • Xint Code Research — التحليل الفني الكامل
  • NVD CVE-2026-31431
  • Wiz Blog — إشارة كشف auth.log
  • Tenable FAQ
  • oss-security — الإفصاح عبر القائمة البريدية

إخلاء المسؤولية

يحتوي هذا المستودع على محتوى كشف دفاعي فقط. لا يتم تضمين أو إضافة أي كود استغلال، أو نصوص برمجية لإثبات المفهوم، أو إزاحات استدعاءات النظام، أو شيلكود.

تنزيل الأداة
الحقلالتفاصيل
CVECVE-2026-31431
الاسم المستعارCopy Fail
المكوّننواة لينكس algif_aead (واجهة التشفير AF_ALG)
النوعتصعيد صلاحيات محلي (LPE)
CVSS7.8 (عالية)
الأساسيةكتابة حتمية 4 بايت في ذاكرة التخزين المؤقت للصفحات لأي ملف قابل للقراءة
حجم الاستغلال732 بايت بلغة Python (المكتبة القياسية فقط، Python 3.10+)
الموثوقية100% — لا يوجد حالة سباق، لا إعادة محاولة
كتابات القرصصفر — ذاكرة التخزين المؤقت للصفحات فقط، غير مرئية لأدوات FIM
النطاقكل توزيعات لينكس الرئيسية منذ 2017 (النواة 4.13–6.18)
خطر الحاوياتأساسية الهروب من الحاويات إذا كانت نواة المضيف غير مصححة (T1611)
حالة PoCعامة منذ 29 أبريل 2026
التصحيحالالتزام a664bf3d603d — يتراجع عن عمليات AEAD الموضعية
اكتُشفت بواسطةTaeyang Lee (Theori) · سلسلة الاستغلال بواسطة Xint Code (بمساعدة الذكاء الاصطناعي)
التبويبالمحتوى
نظرة عامةمخطط الهجوم، سلسلة الاستغلال، الإحصائيات
المراحل 1–6دورة حياة الاستجابة الكاملة مع قوائم تحقق
موجز الاستخباراتمنهجية كشف SOC، VAPT مقابل SOC، أدوات المجتمع، حالة التصحيح
مؤشرات الاختراقمؤشرات استدعاءات النظام، العمليات، نظام الملفات، السلوك
MITRE ATT&CKتعيين التقنيات مع إشارات الكشف
حالات استخدام الكشف8 حالات استخدام قائمة على TTP (UC-CF-001 حتى UC-CF-008)
بحث SIEM18 استعلامًا عبر جميع المنصات
كشف الذكاء الاصطناعيقدرات وقيود UEBA/ML
المرحلةالكشفالأداة
مقبس AF_ALG بواسطة غير الجذرSigma · auditd · Falco · eBPFالإشارة الأساسية
سلسلة splice() (نفس PID، 10 ثوانٍ)auditd · eBPFإيجابيات كاذبة شبه معدومة
سلسلة authencesn AEADSigma · auditdحرجة إذا لوحظت
uid→euid=0 بدون مصادقةauditd · Splunk · KQLتأكيد LPE
su بدون اسم مستخدمauth.log (إشارة Wiz)ما بعد الاستغلال
PoC على نظام الملفاتYARAكشف التجهيز
الهروب من الحاوياتFalco مع سياق K8sT1611
الثبات بعد الجذرauditd FIM · Wazuhمفاتيح SSH، SUID، cron
النهجالحجمالثقة
❌ تنبيه على كل splice()~10,000/ساعةمنخفضة جدًا
⚠️ تنبيه على socket(AF_ALG) فقط~5–50/يوممتوسطة
✅ AF_ALG + splice نفس PID/10 ثوانٍ~0–2/يومعالية جدًا
✅ AF_ALG + splice + su / 60 ثانية~0/يومحرجة
التوزيعةالحالةالأمر
Ubuntu✅ مصححةapt update && apt install linux-image-generic
AlmaLinux✅ مصححةdnf clean metadata && dnf upgrade
CloudLinux✅ مصححة + livepatchkcarectl --update
Debian✅ متتبعةapt update && apt upgrade
Mainline✅ مُصلحة 7.0-rc7الالتزام a664bf3d603d
RHEL⏳ قيد الانتظارلم يُصدر التصحيح بعد
Amazon Linux🔄 قيد التتبعyum update kernel