
مجموعة أدوات للكشف والتخفيف ومؤشرات الاختراق (IOC) لثغرة Copy Fail CVE-2026-31431 الخاصة بتصعيد الامتيازات في ذاكرة التخزين المؤقت للصفحات بنواة لينكس
مجموعة أدوات كشف لثغرة CVE-2026-31431 ("Copy Fail")، وهي تقنية لتصعيد الامتيازات محليًا في نواة لينكس تعمل على إتلاف بيانات ذاكرة التخزين المؤقت للصفحات (page-cache) دون تغيير الملف على القرص.
يمكن لـ Copy Fail تجاوز أنظمة مراقبة سلامة الملفات التقليدية لأن الملف الموجود على القرص لا يتم تعديله. يوفر هذا المستودع كشفًا متعدد الطبقات باستخدام auditd وeBPF ومقارنة ذاكرة التخزين المؤقت للصفحات وقواعد Sigma ووثائق الاستجابة.
يُعد مراقب eBPF كاشفًا عالي الدقة: فهو يراقب نشاط AF_ALG، ويستخرج محاولات الربط authencesn، ويتتبع استخدام splice() المشبوه، ويربط هذه الأحداث في تنبيه سلسلة استغلال عالي الثقة.
تحقق مما إذا كان سطح التشفير الخطير في النواة مكشوفًا:
python3 check/is_vulnerable.py
طبّق التخفيف الفوري:
sudo bash mitigate/disable_algif_aead.sh
نشر قواعد كشف auditd:
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
تشغيل مراقب eBPF في الوقت الفعلي:
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
التحقق من العبث بذاكرة التخزين المؤقت للصفحات بعد الاشتباه في الاستغلال:
sudo python3 detect/pagecache-check/pagecache_diff.py
check/ فحوصات التعرض والحراسة الآمنة
detect/auditd/ قواعد auditd وملاحظات النشر
detect/ebpf/ مراقبو bcc وbpftrace في الوقت الفعلي
detect/pagecache-check/ مقارنة ذاكرة التخزين المؤقت للصفحات بالقرص
detect/sigma/ قواعد Sigma لأنظمة SIEM
docs/ أدلة الكشف وIOC والبنية والأدلة الجنائية
mitigate/ أدوات التخفيف المحلية وعبر Ansible
tests/ اختبارات الصياغة والوحدات
يستخدم فاحص الثغرة ملفًا مؤقتًا للحراسة فقط ولا يستهدف ملفات النظام أبدًا. أداة فرق ذاكرة التخزين المؤقت للصفحات هي أداة كشف وقد تُخرج الصفحة التالفة التي تفحصها؛ احفظ الذاكرة أولًا إذا كنت بحاجة إلى أدلة جنائية.
a664bf3d603dشكرًا لـ Theori وXint Code على إظهار وتحليل والإفصاح المسؤول عن Copy Fail. يبني هذا المستودع على أبحاثهم العامة حتى يتمكن المدافعون من كشف وتخفيف والتحقيق في CVE-2026-31431 بأمان.
| الطبقة | ما تكتشفه | متى | الأداة |
|---|
| مراقب eBPF | AF_ALG وauthencesn وsplice() وربط سلسلة الاستغلال | أثناء الاستغلال | bcc/bpftrace |
| قواعد Auditd | إنشاء مآخذ AF_ALG واستدعاءات النظام المشبوهة وقراءات الملفات الحساسة | أثناء الاستغلال | auditd |
| فرق ذاكرة التخزين المؤقت للصفحات | بيانات الملف في الذاكرة تختلف عن القرص | بعد الاستغلال | Python |
| قواعد Sigma | تنبيهات SIEM من بيانات audit/syslog | أثناء/بعد الاستغلال | SIEM |
| وثائق IOC | قائمة تحقق للمستجيبين وقاعدة YARA | التحقيق | docs |