Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
copyfail-guard — Defensives Erkennungs- und Mitigationstool für CVE-2026-31431 ("Copy Fail") — Linux-Kernel-algif_aead-LPE. Kein Exploit-Code enthalten. | Kitploit
Tools/GitHubGitHub/joaocalciolari07/copyfail-guard
DefensivwerkzeugeSchwachstellenscannerSchwachstellenanalyseKonfigurationsprüfungIncident Response
GitHubjoaocalciolari07/copyfail-guard

copyfail-guard

Defensives Erkennungs- und Mitigationstool für CVE-2026-31431 ("Copy Fail") — Linux-Kernel-algif_aead-LPE. Kein Exploit-Code enthalten.

Repository anzeigen
11vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

copyfail-guard

Werkzeug zur automatisierten Erkennung und Mitigation der Schwachstelle CVE-2026-31431 ("Copy Fail"), einer lokalen Rechteausweitung (LPE) im Modul algif_aead (Schnittstelle AF_ALG) des Linux-Kernels.

⚠️ Zweck: Dieses Projekt ist rein defensiv. Es enthält, erzeugt und referenziert keinen Exploit-Code. Ziel ist es, Sicherheitsteams und Systemadministratoren zu ermöglichen, (1) betroffene Hosts zu identifizieren und (2) die empfohlene Mitigation (Blockieren des Moduls algif_aead) anzuwenden, bis der korrigierte Kernel installiert ist.

Was das Werkzeug tut

  1. Erkennung (--check)

    • Liest die Version des laufenden Kernels aus (uname -r)
    • Prüft, ob das Modul algif_aead geladen ist oder zum Laden verfügbar ist
    • Durchsucht das Changelog des installierten Kernel-Pakets (apt/dpkg, rpm, zypper) nach einem Verweis auf Patch/CVE
    • Identifiziert die Distribution über /etc/os-release
    • Gibt ein Urteil zurück: VULNERÁVEL, MITIGADO (Modul blockiert), CORRIGIDO (Kernel enthält den Patch bereits) oder INDETERMINADO
  2. Mitigation (--mitigate, erfordert root)

    • Erstellt /etc/modprobe.d/disable-algif-aead-cve-2026-31431.conf mit install algif_aead /bin/false und blacklist algif_aead
    • Entfernt das Modul aus dem Speicher, falls es bereits geladen ist (rmmod)
    • Führt die Erkennungsprüfung erneut aus, um zu bestätigen, dass die Mitigation wirksam war
    • Idempotente Operation: kann beliebig oft ohne Nebenwirkungen ausgeführt werden
  3. Bericht (--report json|text)

    • Menschenlesbare Ausgabe oder strukturiertes JSON, bereit zur Einspeisung in SIEM, Asset-Audit-Pipelines oder Dashboards

Schnellstart

# Nur diagnostizieren (kein root erforderlich)
sudo ./bin/copyfail-guard --check

# Diagnostizieren und temporäre Mitigation anwenden
sudo ./bin/copyfail-guard --mitigate

# JSON-Ausgabe zur Integration mit anderen Werkzeugen
sudo ./bin/copyfail-guard --check --report json

Anforderungen: Python 3.8+, Bash, Root-Zugriff nur für --mitigate (die Prüfung funktioniert ohne erhöhte Rechte, allerdings mit begrenzten Informationen).

Wichtiger Hinweis

  • Die Mitigation (Blockieren von algif_aead) ist temporär. Sie reduziert die Angriffsfläche, ersetzt jedoch nicht das Kernel-Update. Sobald das korrigierte Kernel-Paket (mit dem Commit a664bf3d603d oder einem äquivalenten Backport) für Ihre Distribution verfügbar ist, muss es installiert und das System neu gestartet werden.
  • Umgebungen, die von algif_aead abhängen (direkte Nutzung von AF_ALG für AEAD aus dem Userspace), können durch die Mitigation in ihrer Funktionalität beeinträchtigt werden. dm-crypt/LUKS, kTLS, IPsec, SSH und Standard-Builds von OpenSSL/GnuTLS hängen normalerweise nicht von AF_ALG ab und sind nicht betroffen.

Repository-Struktur

copyfail-guard/
├── bin/
│   └── copyfail-guard        # Einstiegspunkt (bash) -> ruft das Python-Modul auf
├── copyfail_guard/
│   ├── __init__.py
│   ├── detect.py              # Erkennungslogik
│   ├── mitigate.py            # Mitigationslogik
│   └── report.py              # Ausgabeformatierung (Text/JSON)
├── tests/
│   └── test_detect.py
├── LICENSE
└── README.md

Referenzen

  • copy.fail
  • NVD — CVE-2026-31431
  • Red Hat RHSB-2026-002
  • Ubuntu Security Notices (discourse.ubuntu.com)
  • Sysdig / Unit 42 / Tenable / Microsoft Security Blog (technische Analysen)

Lizenz

MIT – siehe LICENSE.

Tool herunterladen