Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
copy-fail-CVE-2026-31431-IOC — Erkennungs-, Minderungs- und IOC-Toolkit für Copy Fail CVE-2026-31431 Linux-Kernel-Page-Cache-Privilegieneskalation | Kitploit
Tools/GitHubGitHub/kadir/copy-fail-cve-2026-31431-ioc
Management von Indicators of Compromise (IOC)SchwachstellenanalyseForensikEinbruchserkennungIncident Response
GitHubkadir/copy-fail-cve-2026-31431-ioc

copy-fail-CVE-2026-31431-IOC

Erkennungs-, Minderungs- und IOC-Toolkit für Copy Fail CVE-2026-31431 Linux-Kernel-Page-Cache-Privilegieneskalation

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
311vor 3 MonatenVon Kitploit geprüft

copyfail-detect

Erkennungs-Toolkit für CVE-2026-31431 („Copy Fail“), eine lokale Privilege-Escalation-Technik im Linux-Kernel, die Page-Cache-Daten korrumpiert, ohne die Datei auf der Festplatte zu verändern.

Warum es das gibt

Copy Fail kann herkömmliche Datei-Integritätsüberwachung umgehen, da die Datei auf der Festplatte nicht verändert wird. Dieses Repository bietet mehrschichtige Erkennung mittels auditd, eBPF, Page-Cache-Vergleich, Sigma-Regeln und Responder-Dokumentation.

Der eBPF-Monitor ist der Detektor mit der höchsten Genauigkeit: Er überwacht AF_ALG-Aktivitäten, extrahiert authencesn-Bind-Versuche, verfolgt verdächtige splice()-Nutzung und korreliert diese Ereignisse zu einer Warnung mit hoher Konfidenz für eine Exploit-Kette.

Schnellstart

Prüfen, ob die riskante Kernel-Krypto-Oberfläche exponiert ist:

root@kitploit:~
python3 check/is_vulnerable.py

Die sofortige Gegenmaßnahme anwenden:

root@kitploit:~
sudo bash mitigate/disable_algif_aead.sh

Auditd-Erkennungsregeln bereitstellen:

root@kitploit:~
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg

Den Echtzeit-eBPF-Monitor ausführen:

root@kitploit:~
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json

Nach vermuteter Ausnutzung auf Page-Cache-Manipulation prüfen:

root@kitploit:~
sudo python3 detect/pagecache-check/pagecache_diff.py

Erkennungsebenen

Repository-Struktur

root@kitploit:~
check/                  Sichere Expositions- und Sentinel-Prüfungen
detect/auditd/          Auditd-Regeln und Bereitstellungshinweise
detect/ebpf/            Echtzeit-Monitore für bcc und bpftrace
detect/pagecache-check/ Vergleich Page-Cache vs. Festplatte
detect/sigma/           Sigma-Regeln für SIEMs
docs/                   Leitfäden zu Erkennung, IOC, Architektur und Forensik
mitigate/               Lokale und Ansible-Hilfsmittel zur Gegenmaßnahme
tests/                  Syntax- und Unit-Tests

Sicherheitshinweise

Der Schwachstellen-Checker verwendet nur eine temporäre Sentinel-Datei und zielt niemals auf Systemdateien ab. Das Page-Cache-Diff-Tool ist rein diagnostisch und kann die korrumpierte Seite, die es prüft, verdrängen; sichern Sie zuerst den Speicher, wenn Sie forensische Beweise benötigen.

Referenzen

  • Forschungs- und Offenlegungs-Credit: Theori / Xint Code
  • Offenlegung: https://copy.fail/
  • Technischer Bericht: https://xint.io/blog/copy-fail-linux-distributions
  • CVE: CVE-2026-31431
  • Kernel-Fix: Commit a664bf3d603d
  • Theori-PoC: https://github.com/theori-io/copy-fail-CVE-2026-31431

Danksagungen

Dank an Theori und Xint Code für das Aufdecken, Analysieren und die verantwortungsvolle Offenlegung von Copy Fail. Dieses Repository baut auf ihrer öffentlichen Forschung auf, damit Verteidiger CVE-2026-31431 sicher erkennen, abmildern und untersuchen können.

Tool herunterladen
EbeneWas sie erkenntWannWerkzeug
eBPF-MonitorAF_ALG, authencesn, splice(), Korrelation der Exploit-KetteWährend der Ausnutzungbcc/bpftrace
Auditd-RegelnAF_ALG-Socket-Erstellung, verdächtige Syscalls, Lesezugriffe auf sensible DateienWährend der Ausnutzungauditd
Page-Cache-DiffIn-Memory-Dateidaten weichen von der Festplatte abNach der AusnutzungPython
Sigma-RegelnSIEM-Warnungen aus Audit-/Syslog-TelemetrieWährend/nach der AusnutzungSIEM
IOC-DokumenteResponder-Checkliste und YARA-RegelUntersuchungdocs