
Erkennungs- und Analysetoolkit für CVE-2026-31431 Linux LPE, das Python- und PowerShell-Scanner, YARA-Regeln sowie forensische Analysen für die aktive Erkennung und Analyse nach Sicherheitsvorfällen bereitstellt.
Erkennungs- und Analyse-Toolkit für CVE-2026-31431 „Copy Fail" – eine kritische Linux-Schwachstelle zur lokalen Rechteausweitung, die Distributionen ab 2017 betrifft.
CVE-2026-31431 nutzt einen Logikfehler in der algif_aead-Implementierung des Linux-Kernels aus und ermöglicht eine zuverlässige lokale Rechteausweitung durch:
algif_aead)AF_ALG-Socket-Schnittstelle und den splice()-Systemaufrufcopy_fail_detect.py)Umfassende Python-basierte Erkennungsengine für aktive und forensische Analyse.
Funktionen:
Verwendung:
sudo sudo # Privilegierter Modus erkennt mehr Artefakte
python3 copy_fail_detect.py # Vollständiger Systemscan
python3 copy_fail_detect.py --monitor # Kontinuierlicher Überwachungsmodus
copy_fail_detection.yar)Signaturbasierte Erkennung für Dateisystem- und Speicheranalyse.
Regelabdeckung:
CopyFail_Exploit_Python: Erkennung von Python-Exploit-VariantenCopyFail_Exploit_Generic: Muster generischer AusnutzungstechnikenCopyFail_InMemory_Artifacts: Erkennung von Laufzeit-SpeicherartefaktenCopyFail_Modified_SetUID: Erkennung modifizierter Setuid-BinariesCopyFail_C_Implementation: Erkennung von C/C++-Exploit-ImplementierungenVerwendung:
yara copy_fail_detection.yar /path/to/scan
yara copy_fail_detection.yar /proc/*/mem
Copy-Fail-Windows-Detect.ps1)PowerShell-basierte Erkennung für Windows-Systeme mit WSL, Docker oder Linux-VMs. NICHT VOLLSTÄNDIG GETESTET!
Zielumgebungen:
Verwendung:
.\Copy-Fail-Windows-Detect.ps1 -All
.\Copy-Fail-Windows-Detect.ps1 -WSL
.\Copy-Fail-Windows-Detect.ps1 -Docker
Dieses Toolkit wird ausschließlich für defensive Cybersicherheitszwecke bereitgestellt. Die Nutzung muss den geltenden Gesetzen und organisatorischen Richtlinien entsprechen. Benutzer sind dafür verantwortlich, vor dem Einsatz in einer Umgebung eine ordnungsgemäße Autorisierung einzuholen.