Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Detection-Tool-Kit-for-CVE-2026-31431 — مجموعة أدوات كشف متعددة الطبقات لـ CVE-2026-31431 (Copy Fail) في Linux kernel LPE. توفر eBPF، auditd، قواعد Sigma، page-cache diff، وأدلة IOC للمدافعين. | Kitploit
أدوات/GitHubGitHub/vishvacyber/detection-tool-kit-for-cve-2026-31431
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالتحقيق الجنائي الرقميكشف التسللالأوراق والأبحاثالتعلم والتعليمالاستجابة للحوادث
GitHubvishvacyber/detection-tool-kit-for-cve-2026-31431

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Detection-Tool-Kit-for-CVE-2026-31431

مجموعة أدوات كشف متعددة الطبقات لـ CVE-2026-31431 (Copy Fail) في Linux kernel LPE. توفر eBPF، auditd، قواعد Sigma، page-cache diff، وأدلة IOC للمدافعين.

عرض المستودع
5منذ 3 أشهرلم تتم المراجعة بعد

copyfail-detect

مجموعة أدوات كشف لـ CVE-2026-31431 ("Copy Fail")، وهي تقنية لتصعيد الصلاحيات محليًا في نواة لينكس تقوم بإفساد بيانات ذاكرة التخزين المؤقت للصفحات (page cache) دون تغيير الملف على القرص.

سبب وجود هذه الأداة

يمكن لـ Copy Fail تجاوز مراقبة تكامل الملفات التقليدية لأن الملف الموجود على القرص لا يتم تعديله. يوفر هذا المستودع كشفًا متعدد الطبقات باستخدام auditd وeBPF ومقارنة ذاكرة التخزين المؤقت للصفحات وقواعد Sigma ووثائق المستجيب.

مراقب eBPF هو الكاشف الأعلى دقة: فهو يراقب نشاط AF_ALG، ويستخرج محاولات ربط authencesn، ويتتبع استخدام splice() المشبوه، ويربط تلك الأحداث في تنبيه عالي الثقة لسلسلة الاستغلال.

بداية سريعة

تحقق مما إذا كان سطح التشفير الخطير للنواة مكشوفًا:

root@kitploit:~
python3 check/is_vulnerable.py

طبق التخفيف الفوري:

root@kitploit:~
sudo bash mitigate/disable_algif_aead.sh

انشر قواعد كشف auditd:

root@kitploit:~
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg

شغّل مراقب eBPF في الوقت الفعلي:

root@kitploit:~
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json

تحقق من التلاعب بذاكرة التخزين المؤقت للصفحات بعد الاشتباه في الاستغلال:

root@kitploit:~
sudo python3 detect/pagecache-check/pagecache_diff.py

طبقات الكشف

هيكل المستودع

root@kitploit:~
check/                  Safe exposure and sentinel checks
detect/auditd/          auditd rules and deployment notes
detect/ebpf/            bcc and bpftrace real-time monitors
detect/pagecache-check/ Page-cache vs disk comparison
detect/sigma/           Sigma rules for SIEMs
docs/                   Detection, IOC, architecture, and forensics guides
mitigate/               Local and Ansible mitigation helpers
tests/                  Syntax and unit tests

ملاحظات الأمان

أداة فحص الثغرات تستخدم فقط ملفًا مؤقتًا للحارس ولا تستهدف أبدًا ملفات النظام. أداة فرق ذاكرة التخزين المؤقت للصفحات هي أداة كشف وقد تقوم بإخلاء الصفحة التالفة التي تفحصها؛ احتفظ بالذاكرة أولاً إذا كنت بحاجة إلى أدلة جنائية.

المراجع

  • إسناد البحث والإفصاح: Theori / Xint Code
  • الإفصاح: https://copy.fail/
  • الشرح الفني: https://xint.io/blog/copy-fail-linux-distributions
  • CVE: CVE-2026-31431
  • إصلاح النواة: commit a664bf3d603d
  • PoC من Theori: https://github.com/theori-io/copy-fail-CVE-2026-31431

شكر وتقدير

شكرًا لـ Theori و Xint Code على كشف وتحليل والإفصاح المسؤول عن Copy Fail. يبني هذا المستودع على أبحاثهم العامة حتى يتمكن المدافعون من كشف وتخفيف والتحقيق في CVE-2026-31431 بأمان.

تنزيل الأداة
الطبقةما تكتشفهمتىالأداة
مراقب eBPFAF_ALG, authencesn, splice()، ترابط سلسلة الاستغلالأثناء الاستغلالbcc/bpftrace
قواعد auditdإنشاء مآخذ AF_ALG، استدعاءات نظام مشبوهة، قراءة ملفات حساسةأثناء الاستغلالauditd
مقارنة ذاكرة التخزين المؤقت للصفحاتبيانات الملف في الذاكرة تختلف عن القرصبعد الاستغلالPython
قواعد Sigmaتنبيهات SIEM من تلميحات audit/syslogأثناء/بعد الاستغلالSIEM
وثائق IOCقائمة تحقق المستجيب وقاعدة YARAالتحقيقdocs