Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Detection-Tool-Kit-for-CVE-2026-31431 — Mehrschichtiges Erkennungstoolkit für CVE-2026-31431 (Copy Fail) Linux-Kernel-LPE. Bietet eBPF, auditd, Sigma-Regeln, Page-Cache-Diff und IOC-Leitfäden für Verteidiger. | Kitploit
Tools/GitHubGitHub/vishvacyber/detection-tool-kit-for-cve-2026-31431
Management von Indicators of Compromise (IOC)SchwachstellenanalyseForensikEinbruchserkennungPapers & ForschungLernen & BildungIncident Response
GitHubvishvacyber/detection-tool-kit-for-cve-2026-31431

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Detection-Tool-Kit-for-CVE-2026-31431

Mehrschichtiges Erkennungstoolkit für CVE-2026-31431 (Copy Fail) Linux-Kernel-LPE. Bietet eBPF, auditd, Sigma-Regeln, Page-Cache-Diff und IOC-Leitfäden für Verteidiger.

Repository anzeigen
5vor 3 MonatenNoch nicht geprüft
Teilen

copyfail-detect

Erkennungs-Toolkit für CVE-2026-31431 ("Copy Fail"), eine lokale Privilegieneskalationstechnik im Linux-Kernel, die Page-Cache-Daten korrumpiert, ohne die Datei auf der Festplatte zu verändern.

Warum dies existiert

Copy Fail kann traditionelle Dateiintegritätsüberwachung umgehen, da die Datei auf der Festplatte nicht verändert wird. Dieses Repository bietet eine mehrschichtige Erkennung unter Verwendung von auditd, eBPF, Page-Cache-Vergleich, Sigma-Regeln und Responder-Dokumentation.

Der eBPF-Monitor ist der Detektor mit der höchsten Genauigkeit: Er überwacht AF_ALG-Aktivitäten, extrahiert authencesn-Bind-Versuche, verfolgt verdächtige splice()-Nutzung und korreliert diese Ereignisse zu einer hochsicheren Exploit-Chain-Warnung.

Schnellstart

Überprüfen, ob die riskante Kernel-Krypto-Oberfläche freigelegt ist:

root@kitploit:~
python3 check/is_vulnerable.py

Sofortige Minderung anwenden:

root@kitploit:~
sudo bash mitigate/disable_algif_aead.sh

Auditd-Erkennungsregeln bereitstellen:

root@kitploit:~
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg

Echtzeit-eBPF-Monitor ausführen:

root@kitploit:~
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json

Auf Page-Cache-Manipulation nach vermuteter Ausnutzung überprüfen:

root@kitploit:~
sudo python3 detect/pagecache-check/pagecache_diff.py

Erkennungsebenen

Repository-Struktur

root@kitploit:~
check/                  Sichere Expositions- und Sentinel-Prüfungen
detect/auditd/          auditd-Regeln und Bereitstellungshinweise
detect/ebpf/            Echtzeitmonitore für bcc und bpftrace
detect/pagecache-check/ Page-Cache- vs. Festplattenvergleich
detect/sigma/           Sigma-Regeln für SIEMs
docs/                   Erkennungs-, IOC-, Architektur- und Forensikleitfäden
mitigate/               Lokale und Ansible-Minderungshilfen
tests/                  Syntax- und Unit-Tests

Sicherheitshinweise

Der Schwachstellenprüfer verwendet nur eine temporäre Sentinel-Datei und zielt niemals auf Systemdateien ab. Das Page-Cache-Diff-Tool ist detektivisch und kann die korrumpierte Seite, die es überprüft, verdrängen; bewahren Sie zuerst den Speicher, wenn Sie forensische Beweise benötigen.

Referenzen

  • Forschung und Offenlegung: Theori / Xint Code
  • Offenlegung: https://copy.fail/
  • Technischer Artikel: https://xint.io/blog/copy-fail-linux-distributions
  • CVE: CVE-2026-31431
  • Kernel-Fix: commit a664bf3d603d
  • Theori PoC: https://github.com/theori-io/copy-fail-CVE-2026-31431

Danksagungen

Dank an Theori und Xint Code für das Aufdecken, Analysieren und verantwortungsvolle Offenlegen von Copy Fail. Dieses Repository baut auf ihrer öffentlichen Forschung auf, damit Verteidiger CVE-2026-31431 sicher erkennen, mindern und untersuchen können.

Tool herunterladen
EbeneWas wird erfasstZeitpunktWerkzeug
eBPF-MonitorAF_ALG, authencesn, splice(), Exploit-Chain-KorrelationWährend der Ausnutzungbcc/bpftrace
Auditd-RegelnAF_ALG-Socket-Erstellung, verdächtige Syscalls, sensible DateilesevorgängeWährend der Ausnutzungauditd
Page-Cache-DiffDateidaten im Speicher weichen von der Festplatte abNach der AusnutzungPython
Sigma-RegelnSIEM-Warnungen aus Audit/Syslog-TelemetrieWährend/Nach der AusnutzungSIEM
IOC-DokumenteResponder-Checkliste und YARA-RegelUntersuchungdocs