Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
copy-fail-CVE-2026-31431-IOC — Detección, mitigación y kit de herramientas IOC para Copy Fail CVE-2026-31431, escalada de privilegios en la caché de páginas del kernel de Linux | Kitploit
Herramientas/GitHubGitHub/kadir/copy-fail-cve-2026-31431-ioc
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesAnálisis ForenseDetección de IntrusionesRespuesta a Incidentes
GitHubkadir/copy-fail-cve-2026-31431-ioc

copy-fail-CVE-2026-31431-IOC

Detección, mitigación y kit de herramientas IOC para Copy Fail CVE-2026-31431, escalada de privilegios en la caché de páginas del kernel de Linux

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
311hace 3 mesesRevisado por Kitploit
Compartir

copyfail-detect

Kit de detección para CVE-2026-31431 ("Copy Fail"), una técnica de escalada de privilegios local del kernel de Linux que corrompe los datos de la caché de páginas sin modificar el archivo en disco.

Por Qué Existe Esto

Copy Fail puede evadir la monitorización tradicional de integridad de archivos porque el archivo en disco no se modifica. Este repositorio proporciona detección en capas mediante auditd, eBPF, comparación de caché de páginas, reglas Sigma y documentación para respondedores.

El monitor eBPF es el detector de mayor fidelidad: observa la actividad de AF_ALG, extrae intentos de enlace authencesn, rastrea el uso sospechoso de splice() y correlaciona esos eventos en una alerta de cadena de explotación de alta confianza.

Inicio Rápido

Comprueba si la superficie criptográfica riesgosa del kernel está expuesta:

root@kitploit:~
python3 check/is_vulnerable.py

Aplica la mitigación inmediata:

root@kitploit:~
sudo bash mitigate/disable_algif_aead.sh

Despliega las reglas de detección de auditd:

root@kitploit:~
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg

Ejecuta el monitor eBPF en tiempo real:

root@kitploit:~
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json

Comprueba si hay manipulación de la caché de páginas tras una posible explotación:

root@kitploit:~
sudo python3 detect/pagecache-check/pagecache_diff.py

Capas de Detección

Estructura del Repositorio

root@kitploit:~
check/                  Comprobaciones seguras de exposición y centinela
detect/auditd/          Reglas de auditd y notas de despliegue
detect/ebpf/            Monitores en tiempo real bcc y bpftrace
detect/pagecache-check/ Comparación de caché de páginas vs disco
detect/sigma/           Reglas Sigma para SIEMs
docs/                   Guías de detección, IOC, arquitectura y forense
mitigate/               Ayudantes de mitigación local y Ansible
tests/                  Pruebas de sintaxis y unitarias

Notas de Seguridad

El comprobador de vulnerabilidades solo utiliza un archivo centinela temporal y nunca apunta a archivos del sistema. La herramienta de diff de caché de páginas es detectivesca y puede expulsar la página corrupta que está comprobando; preserva la memoria primero si necesitas evidencia forense.

Referencias

  • Crédito de investigación y divulgación: Theori / Xint Code
  • Divulgación: https://copy.fail/
  • Informe técnico: https://xint.io/blog/copy-fail-linux-distributions
  • CVE: CVE-2026-31431
  • Corrección del kernel: commit a664bf3d603d
  • PoC de Theori: https://github.com/theori-io/copy-fail-CVE-2026-31431

Agradecimientos

Gracias a Theori y Xint Code por sacar a la luz, analizar y divulgar responsablemente Copy Fail. Este repositorio se basa en su investigación pública para que los defensores puedan detectar, mitigar e investigar CVE-2026-31431 de forma segura.

Descargar herramienta
CapaQué DetectaCuándoHerramienta
Monitor eBPFAF_ALG, authencesn, splice(), correlación de cadena de explotaciónDurante la explotaciónbcc/bpftrace
Reglas auditdCreación de sockets AF_ALG, syscalls sospechosas, lecturas de archivos sensiblesDurante la explotaciónauditd
Diff de caché de páginasDatos de archivos en memoria que divergen del discoDespués de la explotaciónPython
Reglas SigmaAlertas SIEM a partir de telemetría de audit/syslogDurante/después de la explotaciónSIEM
Documentos IOCLista de verificación para respondedores y regla YARAInvestigacióndocs