
مجموعة أدوات للكشف والتحليل لثغرة CVE-2026-31431 الخاصة بتصعيد الامتيازات محليًا (LPE) في لينكس، توفر ماسحات ضوئية بلغة Python وPowerShell، وقواعد YARA، وتحليلًا جنائيًا للكشف النشط وبعد الحادث.
مجموعة أدوات الكشف والتحليل لثغرة CVE-2026-31431 "Copy Fail" - وهي ثغرة حرجة في تصعيد الامتيازات المحلية على نظام لينكس تؤثر على التوزيعات منذ عام 2017 فصاعدًا.
تستغل CVE-2026-31431 خللًا منطقيًا في تنفيذ algif_aead في نواة لينكس، مما يتيح تصعيدًا موثوقًا للامتيازات المحلية من خلال:
algif_aead)AF_ALG واستدعاء النظام splice()copy_fail_detect.py)محرك كشف شامل مبني على بايثون للتحليل النشط والجنائي.
القدرات:
الاستخدام:
sudo sudo # الوضع المميز يكتشف المزيد من الآثار
python3 copy_fail_detect.py # فحص كامل للنظام
python3 copy_fail_detect.py --monitor # وضع المراقبة المستمرة
copy_fail_detection.yar)كشف قائم على التوقيعات لتحليل نظام الملفات والذاكرة.
تغطية القواعد:
CopyFail_Exploit_Python: كشف متغيرات استغلال بايثونCopyFail_Exploit_Generic: أنماط تقنيات الاستغلال العامةCopyFail_InMemory_Artifacts: كشف آثار الذاكرة أثناء التشغيلCopyFail_Modified_SetUID: كشف ملفات setuid المعدلةCopyFail_C_Implementation: كشف تنفيذات الاستغلال بلغة C/C++الاستخدام:
yara copy_fail_detection.yar /path/to/scan
yara copy_fail_detection.yar /proc/*/mem
Copy-Fail-Windows-Detect.ps1)كشف قائم على PowerShell لأنظمة ويندوز التي تحتوي على WSL أو Docker أو أجهزة لينكس الافتراضية. ¡غير مختبر بالكامل!
البيئات المستهدفة:
الاستخدام:
.\Copy-Fail-Windows-Detect.ps1 -All
.\Copy-Fail-Windows-Detect.ps1 -WSL
.\Copy-Fail-Windows-Detect.ps1 -Docker
تم توفير هذه المجموعة لأغراض الأمن السيبراني الدفاعية فقط. يجب أن يتوافق الاستخدام مع القوانين المعمول بها وسياسات المؤسسات. يتحمل المستخدمون مسؤولية الحصول على التفويض المناسب قبل النشر في أي بيئة.