
Mehrschichtiges Erkennungstoolkit für CVE-2026-31431 (Copy Fail) Linux-Kernel-LPE. Bietet eBPF, auditd, Sigma-Regeln, Page-Cache-Diff und IOC-Leitfäden für Verteidiger.
Erkennungs-Toolkit für CVE-2026-31431 ("Copy Fail"), eine lokale Privilegieneskalationstechnik im Linux-Kernel, die Page-Cache-Daten korrumpiert, ohne die Datei auf der Festplatte zu verändern.
Copy Fail kann traditionelle Dateiintegritätsüberwachung umgehen, da die Datei auf der Festplatte nicht verändert wird. Dieses Repository bietet eine mehrschichtige Erkennung unter Verwendung von auditd, eBPF, Page-Cache-Vergleich, Sigma-Regeln und Responder-Dokumentation.
Der eBPF-Monitor ist der Detektor mit der höchsten Genauigkeit: Er überwacht AF_ALG-Aktivitäten, extrahiert authencesn-Bind-Versuche, verfolgt verdächtige splice()-Nutzung und korreliert diese Ereignisse zu einer hochsicheren Exploit-Chain-Warnung.
Überprüfen, ob die riskante Kernel-Krypto-Oberfläche freigelegt ist:
python3 check/is_vulnerable.py
Sofortige Minderung anwenden:
sudo bash mitigate/disable_algif_aead.sh
Auditd-Erkennungsregeln bereitstellen:
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
Echtzeit-eBPF-Monitor ausführen:
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
Auf Page-Cache-Manipulation nach vermuteter Ausnutzung überprüfen:
sudo python3 detect/pagecache-check/pagecache_diff.py
check/ Sichere Expositions- und Sentinel-Prüfungen
detect/auditd/ auditd-Regeln und Bereitstellungshinweise
detect/ebpf/ Echtzeitmonitore für bcc und bpftrace
detect/pagecache-check/ Page-Cache- vs. Festplattenvergleich
detect/sigma/ Sigma-Regeln für SIEMs
docs/ Erkennungs-, IOC-, Architektur- und Forensikleitfäden
mitigate/ Lokale und Ansible-Minderungshilfen
tests/ Syntax- und Unit-Tests
Der Schwachstellenprüfer verwendet nur eine temporäre Sentinel-Datei und zielt niemals auf Systemdateien ab. Das Page-Cache-Diff-Tool ist detektivisch und kann die korrumpierte Seite, die es überprüft, verdrängen; bewahren Sie zuerst den Speicher, wenn Sie forensische Beweise benötigen.
a664bf3d603dDank an Theori und Xint Code für das Aufdecken, Analysieren und verantwortungsvolle Offenlegen von Copy Fail. Dieses Repository baut auf ihrer öffentlichen Forschung auf, damit Verteidiger CVE-2026-31431 sicher erkennen, mindern und untersuchen können.
| Ebene | Was wird erfasst | Zeitpunkt | Werkzeug |
|---|
| eBPF-Monitor | AF_ALG, authencesn, splice(), Exploit-Chain-Korrelation | Während der Ausnutzung | bcc/bpftrace |
| Auditd-Regeln | AF_ALG-Socket-Erstellung, verdächtige Syscalls, sensible Dateilesevorgänge | Während der Ausnutzung | auditd |
| Page-Cache-Diff | Dateidaten im Speicher weichen von der Festplatte ab | Nach der Ausnutzung | Python |
| Sigma-Regeln | SIEM-Warnungen aus Audit/Syslog-Telemetrie | Während/Nach der Ausnutzung | SIEM |
| IOC-Dokumente | Responder-Checkliste und YARA-Regel | Untersuchung | docs |