Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-31431 — # Defensives IR-Playbook und Erkennungspaket für CVE-2026-31431 (Copy Fail) Linux-Kernel-LPE, einschließlich Sigma-, auditd-, Falco-, Wazuh-, YARA-, eBPF- und SIEM-Hunt-Abfragen. | Kitploit
Tools/GitHubGitHub/ashok523/cve-2026-31431
Container-SicherheitSchwachstellenanalyseBedrohungsanalyseEinbruchserkennungIncident ResponseLog-Analyse
GitHubashok523/cve-2026-31431

cve-2026-31431

# Defensives IR-Playbook und Erkennungspaket für CVE-2026-31431 (Copy Fail) Linux-Kernel-LPE, einschließlich Sigma-, auditd-, Falco-, Wazuh-, YARA-, eBPF- und SIEM-Hunt-Abfragen.

Repository anzeigen
7vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-31431 „Copy Fail“ — IR-Playbook & Erkennungspaket

CVE CVSS ATT&CK License

Produktionsreifes IR-Playbook, Erkennungsregeln und SOC-Triage-Anleitung für CVE-2026-31431 — eine lokale Privilegieneskalation im Linux-Kernel über die algif_aead-Krypto-Schnittstelle. Enthält ein interaktives HTML-Playbook, Sigma-Regeln, auditd-Konfigurationen, Falco-Container-Regeln, Wazuh-Korrelationsregeln, YARA-Signaturen, eBPF-Echtzeitmonitore und SIEM-Hunt-Abfragen für Splunk, Sentinel KQL, Elastic EQL und QRadar AQL.

Kein Exploit-Code — rein defensiver Inhalt für SOC-Analysten und Detection Engineers.

Autor: Ashok Reddy


⚠️ Kritisch: Fehlgeschlagene Mitigation bei RHEL-Familie

Die weithin empfohlene modprobe-Blacklist funktioniert nicht auf RHEL, CentOS, AlmaLinux, Rocky Linux oder CloudLinux. Das algif_aead-Modul ist direkt in den Kernel kompiliert (CONFIG_CRYPTO_USER_API_AEAD=y). Die Befehle werden ohne Fehler ausgeführt, lassen das System jedoch vollständig ungeschützt.

Korrekte Mitigation für die RHEL-Familie:

root@kitploit:~
grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot
# Überprüfen:
cat /proc/cmdline | grep initcall_blacklist

Siehe mitigate/ für plattformspezifische Skripte.


Schwachstellenübersicht


Repository-Struktur

root@kitploit:~
├── README.md                      # Diese Datei
├── LICENSE                        # MIT-Lizenz
├── playbook/
│   ├── index.html                 # Interaktives IR-Playbook (13 Tabs)
│   └── triage_playbook.md         # SOC-Analysten-Triage-Anleitung
├── sigma/
│   ├── afalg_socket_creation.yml  # AF_ALG-Socket durch Nicht-Root
│   ├── afalg_bind_aead_string.yml # authencesn-Algorithmus-String
│   └── afalg_splice_chain.yml     # Verhaltens-Kettenregel
├── auditd/
│   └── cve-2026-31431.rules       # Vollständiges auditd-Regelwerk
├── falco/
│   └── afalg_container.yml        # Container-AF_ALG-Erkennung
├── wazuh/
│   └── cve-2026-31431.xml         # Wazuh-Korrelationsregeln
├── yara/
│   └── copyfail_artifacts.yar     # PoC-Datei-Artefakterkennung
├── ebpf/
│   └── copyfail_monitor.bt        # bpftrace-Echtzeitmonitor
├── queries/
│   ├── splunk.spl                 # Splunk-SPL-Hunt-Abfragen
│   ├── defender_sentinel.kql      # Sentinel/MDE-KQL-Abfragen
│   ├── elastic.eql                # Elastic-EQL-Sequenzen
│   └── qradar.aql                 # QRadar-AQL-Abfragen
├── mitigate/
│   ├── mitigate_debian.sh         # Debian/Ubuntu-Mitigation
│   └── mitigate_rhel.sh           # RHEL-Familie (grubby-Methode)
└── check/
    └── is_vulnerable.sh           # Sicherer Schwachstellencheck

Interaktives IR-Playbook

Das playbook/index.html ist ein vollständiges interaktives Playbook mit 13 Tabs:

Live: https://ashok523.github.io/cve-2026-31431/


Erkennungsabdeckung


Reduzierung von Alarmrauschen


Schnellstart

root@kitploit:~
# 1. Prüfen, ob verwundbar
sudo bash check/is_vulnerable.sh

# 2. Mitigation anwenden
sudo bash mitigate/mitigate_rhel.sh    # RHEL-Familie
sudo bash mitigate/mitigate_debian.sh  # Debian/Ubuntu

# 3. auditd-Regeln bereitstellen
sudo cp auditd/cve-2026-31431.rules /etc/audit/rules.d/
sudo augenrules --load

# 4. Wazuh-Regeln bereitstellen
sudo cp wazuh/cve-2026-31431.xml /var/ossec/etc/rules/local_rules.xml
sudo systemctl restart wazuh-manager

# 5. Falco-Regel bereitstellen (Kubernetes)
sudo cp falco/afalg_container.yml /etc/falco/rules.d/
sudo systemctl restart falco

# 6. eBPF-Monitor ausführen (Echtzeit)
sudo bpftrace ebpf/copyfail_monitor.bt

# 7. Nach PoC-Dateien scannen
yara yara/copyfail_artifacts.yar /tmp/ /dev/shm/ /var/tmp/

MITRE-ATT&CK-Zuordnung

  • T1068 — Ausnutzung zur Privilegieneskalation ★
  • T1611 — Flucht zum Host (Container)
  • T1548.001 — Setuid und Setgid
  • T1059.006 — Python-Ausführung
  • T1027 — Verteidigungsumgehung (null Festplattenzugriffe)
  • T1562.001 — Tools deaktivieren/ändern (Blacklist-Entfernung)
  • T1098.004 — SSH-Autorisierte Schlüssel (Persistenz)
  • T1552.001 — Anmeldedaten in Dateien (nach Root)

Patch-Status (2. Mai 2026)


Referenzen

  • copy.fail — Offizielle Offenlegung
  • Xint Code Research — Vollständige technische Analyse
  • NVD CVE-2026-31431
  • Wiz Blog — auth.log-Erkennungssignal
  • Tenable FAQ
  • oss-security — Mailinglisten-Offenlegung

Haftungsausschluss

Dieses Repository enthält ausschließlich defensiven Erkennungsinhalt. Kein Exploit-Code, keine Proof-of-Concept-Skripte, keine Syscall-Offsets und kein Shellcode sind enthalten oder werden hinzugefügt.

Tool herunterladen
FeldDetail
CVECVE-2026-31431
SpitznameCopy Fail
KomponenteLinux-Kernel algif_aead (AF_ALG-Krypto-Schnittstelle)
TypLokale Privilegieneskalation (LPE)
CVSS7.8 (HOCH)
PrimitiveDeterministischer 4-Byte-Schreibzugriff in den Page-Cache einer beliebigen lesbaren Datei
Exploit-Größe732 Bytes Python (nur Standardbibliothek, Python 3.10+)
Zuverlässigkeit100 % — keine Race Condition, keine Wiederholungen
FestplattenzugriffeNull — nur Page-Cache, für FIM-Tools unsichtbar
UmfangJede größere Linux-Distribution seit 2017 (Kernel 4.13–6.18)
Container-RisikoContainer-Escape-Primitive, wenn Host-Kernel ungepatcht (T1611)
PoC-StatusÖffentlich seit 29. April 2026
PatchCommit a664bf3d603d — macht In-Place-AEAD-Operationen rückgängig
Entdeckt vonTaeyang Lee (Theori) · Exploit-Kette von Xint Code (KI-gestützt)
TabInhalt
ÜbersichtAngriffsgraph, Exploit-Kette, Statistiken
Phasen 1–6Vollständiger IR-Lebenszyklus mit Checklisten
Intel-FeedSOC-Erkennungsmethodik, VAPT vs. SOC, Community-Tools, Patch-Status
IOCsSyscall-, Prozess-, Dateisystem- und Verhaltensindikatoren
MITRE ATT&CKTechnik-Zuordnung mit Erkennungssignalen
Erkennungs-Anwendungsfälle8 TTP-basierte Anwendungsfälle (UC-CF-001 bis UC-CF-008)
SIEM-Hunting18 Abfragen über alle Plattformen
KI-ErkennungUEBA/ML-Fähigkeiten und -Grenzen
StufeErkennungTool
AF_ALG-Socket durch Nicht-RootSigma · auditd · Falco · eBPFPrimärsignal
splice()-Kette (gleiche PID, 10 s)auditd · eBPFNahezu null Fehlalarme
authencesn-AEAD-StringSigma · auditdKritisch, falls beobachtet
uid→euid=0 ohne Authentifizierungauditd · Splunk · KQLLPE bestätigt
su ohne Benutzernamenauth.log (Wiz-Signal)Post-Exploitation
PoC im DateisystemYARAStaging-Erkennung
Container-EscapeFalco mit K8s-KontextT1611
Persistenz nach Rootauditd FIM · WazuhSSH-Keys, SUID, cron
AnsatzVolumenKonfidenz
❌ Alarm bei allen splice()~10.000/Std.Sehr niedrig
⚠️ Alarm bei socket(AF_ALG) allein~5–50/TagMittel
✅ AF_ALG + splice gleiche PID/10 s~0–2/TagSehr hoch
✅ AF_ALG + splice + su / 60 s~0/TagKritisch
DistributionStatusBefehl
Ubuntu✅ Gepatchtapt update && apt install linux-image-generic
AlmaLinux✅ Gepatchtdnf clean metadata && dnf upgrade
CloudLinux✅ Gepatcht + Livepatchkcarectl --update
Debian✅ Verfolgtapt update && apt upgrade
Mainline✅ Behoben in 7.0-rc7Commit a664bf3d603d
RHEL⏳ AusstehendErrata noch nicht veröffentlicht
Amazon Linux🔄 In Verfolgungyum update kernel