
Erkennungs-, Minderungs- und IOC-Toolkit für Copy Fail CVE-2026-31431 Linux-Kernel-Page-Cache-Privilegieneskalation
Erkennungs-Toolkit für CVE-2026-31431 („Copy Fail“), eine lokale Privilege-Escalation-Technik im Linux-Kernel, die Page-Cache-Daten korrumpiert, ohne die Datei auf der Festplatte zu verändern.
Copy Fail kann herkömmliche Datei-Integritätsüberwachung umgehen, da die Datei auf der Festplatte nicht verändert wird. Dieses Repository bietet mehrschichtige Erkennung mittels auditd, eBPF, Page-Cache-Vergleich, Sigma-Regeln und Responder-Dokumentation.
Der eBPF-Monitor ist der Detektor mit der höchsten Genauigkeit: Er überwacht AF_ALG-Aktivitäten, extrahiert authencesn-Bind-Versuche, verfolgt verdächtige splice()-Nutzung und korreliert diese Ereignisse zu einer Warnung mit hoher Konfidenz für eine Exploit-Kette.
Prüfen, ob die riskante Kernel-Krypto-Oberfläche exponiert ist:
python3 check/is_vulnerable.py
Die sofortige Gegenmaßnahme anwenden:
sudo bash mitigate/disable_algif_aead.sh
Auditd-Erkennungsregeln bereitstellen:
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
Den Echtzeit-eBPF-Monitor ausführen:
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
Nach vermuteter Ausnutzung auf Page-Cache-Manipulation prüfen:
sudo python3 detect/pagecache-check/pagecache_diff.py
check/ Sichere Expositions- und Sentinel-Prüfungen
detect/auditd/ Auditd-Regeln und Bereitstellungshinweise
detect/ebpf/ Echtzeit-Monitore für bcc und bpftrace
detect/pagecache-check/ Vergleich Page-Cache vs. Festplatte
detect/sigma/ Sigma-Regeln für SIEMs
docs/ Leitfäden zu Erkennung, IOC, Architektur und Forensik
mitigate/ Lokale und Ansible-Hilfsmittel zur Gegenmaßnahme
tests/ Syntax- und Unit-Tests
Der Schwachstellen-Checker verwendet nur eine temporäre Sentinel-Datei und zielt niemals auf Systemdateien ab. Das Page-Cache-Diff-Tool ist rein diagnostisch und kann die korrumpierte Seite, die es prüft, verdrängen; sichern Sie zuerst den Speicher, wenn Sie forensische Beweise benötigen.
a664bf3d603dDank an Theori und Xint Code für das Aufdecken, Analysieren und die verantwortungsvolle Offenlegung von Copy Fail. Dieses Repository baut auf ihrer öffentlichen Forschung auf, damit Verteidiger CVE-2026-31431 sicher erkennen, abmildern und untersuchen können.
| Ebene | Was sie erkennt | Wann | Werkzeug |
|---|
| eBPF-Monitor | AF_ALG, authencesn, splice(), Korrelation der Exploit-Kette | Während der Ausnutzung | bcc/bpftrace |
| Auditd-Regeln | AF_ALG-Socket-Erstellung, verdächtige Syscalls, Lesezugriffe auf sensible Dateien | Während der Ausnutzung | auditd |
| Page-Cache-Diff | In-Memory-Dateidaten weichen von der Festplatte ab | Nach der Ausnutzung | Python |
| Sigma-Regeln | SIEM-Warnungen aus Audit-/Syslog-Telemetrie | Während/nach der Ausnutzung | SIEM |
| IOC-Dokumente | Responder-Checkliste und YARA-Regel | Untersuchung | docs |