Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
copy-fail-CVE-2026-31431-IOC — مجموعة أدوات للكشف والتخفيف ومؤشرات الاختراق (IOC) لثغرة Copy Fail CVE-2026-31431 الخاصة بتصعيد الامتيازات في ذاكرة التخزين المؤقت للصفحات بنواة لينكس | Kitploit
أدوات/GitHubGitHub/kadir/copy-fail-cve-2026-31431-ioc
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالتحقيق الجنائي الرقميكشف التسللالاستجابة للحوادث
GitHubkadir/copy-fail-cve-2026-31431-ioc

copy-fail-CVE-2026-31431-IOC

مجموعة أدوات للكشف والتخفيف ومؤشرات الاختراق (IOC) لثغرة Copy Fail CVE-2026-31431 الخاصة بتصعيد الامتيازات في ذاكرة التخزين المؤقت للصفحات بنواة لينكس

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
311منذ 3 أشهرتمت المراجعة من قبل Kitploit

copyfail-detect

مجموعة أدوات كشف لثغرة CVE-2026-31431 ("Copy Fail")، وهي تقنية لتصعيد الامتيازات محليًا في نواة لينكس تعمل على إتلاف بيانات ذاكرة التخزين المؤقت للصفحات (page-cache) دون تغيير الملف على القرص.

لماذا هذا موجود

يمكن لـ Copy Fail تجاوز أنظمة مراقبة سلامة الملفات التقليدية لأن الملف الموجود على القرص لا يتم تعديله. يوفر هذا المستودع كشفًا متعدد الطبقات باستخدام auditd وeBPF ومقارنة ذاكرة التخزين المؤقت للصفحات وقواعد Sigma ووثائق الاستجابة.

يُعد مراقب eBPF كاشفًا عالي الدقة: فهو يراقب نشاط AF_ALG، ويستخرج محاولات الربط authencesn، ويتتبع استخدام splice() المشبوه، ويربط هذه الأحداث في تنبيه سلسلة استغلال عالي الثقة.

بدء سريع

تحقق مما إذا كان سطح التشفير الخطير في النواة مكشوفًا:

root@kitploit:~
python3 check/is_vulnerable.py

طبّق التخفيف الفوري:

root@kitploit:~
sudo bash mitigate/disable_algif_aead.sh

نشر قواعد كشف auditd:

root@kitploit:~
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg

تشغيل مراقب eBPF في الوقت الفعلي:

root@kitploit:~
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json

التحقق من العبث بذاكرة التخزين المؤقت للصفحات بعد الاشتباه في الاستغلال:

root@kitploit:~
sudo python3 detect/pagecache-check/pagecache_diff.py

طبقات الكشف

هيكل المستودع

root@kitploit:~
check/                  فحوصات التعرض والحراسة الآمنة
detect/auditd/          قواعد auditd وملاحظات النشر
detect/ebpf/            مراقبو bcc وbpftrace في الوقت الفعلي
detect/pagecache-check/ مقارنة ذاكرة التخزين المؤقت للصفحات بالقرص
detect/sigma/           قواعد Sigma لأنظمة SIEM
docs/                   أدلة الكشف وIOC والبنية والأدلة الجنائية
mitigate/               أدوات التخفيف المحلية وعبر Ansible
tests/                  اختبارات الصياغة والوحدات

ملاحظات السلامة

يستخدم فاحص الثغرة ملفًا مؤقتًا للحراسة فقط ولا يستهدف ملفات النظام أبدًا. أداة فرق ذاكرة التخزين المؤقت للصفحات هي أداة كشف وقد تُخرج الصفحة التالفة التي تفحصها؛ احفظ الذاكرة أولًا إذا كنت بحاجة إلى أدلة جنائية.

المراجع

  • إشادة بالبحث والإفصاح: Theori / Xint Code
  • الإفصاح: https://copy.fail/
  • الشرح الفني: https://xint.io/blog/copy-fail-linux-distributions
  • CVE: CVE-2026-31431
  • إصلاح النواة: commit a664bf3d603d
  • PoC من Theori: https://github.com/theori-io/copy-fail-CVE-2026-31431

شكر وتقدير

شكرًا لـ Theori وXint Code على إظهار وتحليل والإفصاح المسؤول عن Copy Fail. يبني هذا المستودع على أبحاثهم العامة حتى يتمكن المدافعون من كشف وتخفيف والتحقيق في CVE-2026-31431 بأمان.

تنزيل الأداة
الطبقةما تكتشفهمتىالأداة
مراقب eBPFAF_ALG وauthencesn وsplice() وربط سلسلة الاستغلالأثناء الاستغلالbcc/bpftrace
قواعد Auditdإنشاء مآخذ AF_ALG واستدعاءات النظام المشبوهة وقراءات الملفات الحساسةأثناء الاستغلالauditd
فرق ذاكرة التخزين المؤقت للصفحاتبيانات الملف في الذاكرة تختلف عن القرصبعد الاستغلالPython
قواعد Sigmaتنبيهات SIEM من بيانات audit/syslogأثناء/بعد الاستغلالSIEM
وثائق IOCقائمة تحقق للمستجيبين وقاعدة YARAالتحقيقdocs