Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/makitos666/cve-2026-31431-copy-fail-detection-toolkit
Container-SicherheitSchwachstellenanalyseForensikMalware-AnalyseIncident Response
GitHubmakitos666/cve-2026-31431-copy-fail-detection-toolkit

CVE-2026-31431-Copy-Fail-Detection-Toolkit

Erkennungs- und Analysetoolkit für CVE-2026-31431 Linux LPE, das Python- und PowerShell-Scanner, YARA-Regeln sowie forensische Analysen für die aktive Erkennung und Analyse nach Sicherheitsvorfällen bereitstellt.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
1vor 3 MonatenNoch nicht geprüft

CVE-2026-31431 (Copy Fail) Erkennungs-Toolkit

Erkennungs- und Analyse-Toolkit für CVE-2026-31431 „Copy Fail" – eine kritische Linux-Schwachstelle zur lokalen Rechteausweitung, die Distributionen ab 2017 betrifft.

Schwachstellenübersicht

CVE-2026-31431 nutzt einen Logikfehler in der algif_aead-Implementierung des Linux-Kernels aus und ermöglicht eine zuverlässige lokale Rechteausweitung durch:

  • Logikfehler in der Kernel-Crypto-API (algif_aead)
  • Ausnutzungsvektor über die AF_ALG-Socket-Schnittstelle und den splice()-Systemaufruf
  • 4-Byte-Schreibprimitive, die auf den Seitencache von setuid-Binaries abzielt
  • 100 % Zuverlässigkeit – keine Race Conditions oder kernelspezifischen Offsets erforderlich

Kritische Auswirkungsszenarien

  • Container-Escape: Rechteausweitung vom Container zum Root des Hosts
  • Multi-Tenant-Kompromittierung: Rechteausweitung zwischen Mandanten in gemeinsamen Umgebungen
  • CI/CD-Infrastruktur: Ausführung von Schadcode in Build-Pipelines
  • Gemeinsam genutzte Entwicklungssysteme: Rechteausweitung von jedem lokalen Benutzer zu Root

Erkennungswerkzeuge

1. Primäres Erkennungsskript (copy_fail_detect.py)

Umfassende Python-basierte Erkennungsengine für aktive und forensische Analyse.

Funktionen:

  • AF_ALG-Socket-Aufzählung und -Analyse
  • Integritätsprüfung von Setuid-Binaries (Vergleich Festplatte vs. Speicher)
  • Bewertung des Kernel-Crypto-Modulstatus
  • Systemprotokollanalyse auf Ausnutzungsindikatoren
  • Prozessverhaltensanalyse auf Crypto-API-Missbrauch
  • Korrelation von Authentifizierungsprotokollen

Verwendung:

root@kitploit:~
sudo sudo										# Privilegierter Modus erkennt mehr Artefakte
python3 copy_fail_detect.py                    	# Vollständiger Systemscan
python3 copy_fail_detect.py --monitor          	# Kontinuierlicher Überwachungsmodus

2. YARA-Erkennungsregeln (copy_fail_detection.yar)

Signaturbasierte Erkennung für Dateisystem- und Speicheranalyse.

Regelabdeckung:

  • CopyFail_Exploit_Python: Erkennung von Python-Exploit-Varianten
  • CopyFail_Exploit_Generic: Muster generischer Ausnutzungstechniken
  • CopyFail_InMemory_Artifacts: Erkennung von Laufzeit-Speicherartefakten
  • CopyFail_Modified_SetUID: Erkennung modifizierter Setuid-Binaries
  • CopyFail_C_Implementation: Erkennung von C/C++-Exploit-Implementierungen

Verwendung:

root@kitploit:~
yara copy_fail_detection.yar /path/to/scan
yara copy_fail_detection.yar /proc/*/mem

3. Windows-Umgebungsscanner (Copy-Fail-Windows-Detect.ps1)

PowerShell-basierte Erkennung für Windows-Systeme mit WSL, Docker oder Linux-VMs. NICHT VOLLSTÄNDIG GETESTET!

Zielumgebungen:

  • Windows-Subsystem für Linux (WSL)-Instanzen
  • Docker-Container unter Windows
  • Analyse der Windows-Ereignisprotokolle
  • Korrelation plattformübergreifender Umgebungen

Verwendung:

root@kitploit:~
.\Copy-Fail-Windows-Detect.ps1 -All
.\Copy-Fail-Windows-Detect.ps1 -WSL
.\Copy-Fail-Windows-Detect.ps1 -Docker

Lizenz und rechtlicher Hinweis

Dieses Toolkit wird ausschließlich für defensive Cybersicherheitszwecke bereitgestellt. Die Nutzung muss den geltenden Gesetzen und organisatorischen Richtlinien entsprechen. Benutzer sind dafür verantwortlich, vor dem Einsatz in einer Umgebung eine ordnungsgemäße Autorisierung einzuholen.

Referenzen

  • CVE-Details: CVE-2026-31431
  • Ursprüngliche Offenlegung: https://copy.fail/
  • Technische Analyse: Theori Security Research
Tool herunterladen