
Kit de detección y análisis para CVE-2026-31431 LPE en Linux, que proporciona escáneres en Python y PowerShell, reglas YARA y análisis forense para la detección activa y posterior al incidente.
Kit de detección y análisis para CVE-2026-31431 "Copy Fail": una vulnerabilidad crítica de escalada de privilegios local en Linux que afecta a distribuciones desde 2017 en adelante.
CVE-2026-31431 explota una falla lógica en la implementación de algif_aead del kernel de Linux, permitiendo una escalada de privilegios local fiable mediante:
algif_aead)AF_ALG y la llamada al sistema splice()copy_fail_detect.py)Motor de detección integral basado en Python para análisis activo y forense.
Capacidades:
Uso:
sudo sudo # El modo privilegiado detecta más artefactos
python3 copy_fail_detect.py # Escaneo completo del sistema
python3 copy_fail_detect.py --monitor # Modo de monitoreo continuo
copy_fail_detection.yar)Detección basada en firmas para análisis de sistema de archivos y memoria.
Cobertura de Reglas:
CopyFail_Exploit_Python: Detección de variantes de exploit en PythonCopyFail_Exploit_Generic: Patrones genéricos de técnicas de explotaciónCopyFail_InMemory_Artifacts: Detección de artefactos de memoria en tiempo de ejecuciónCopyFail_Modified_SetUID: Detección de binarios setuid modificadosCopyFail_C_Implementation: Detección de implementaciones de exploit en C/C++Uso:
yara copy_fail_detection.yar /path/to/scan
yara copy_fail_detection.yar /proc/*/mem
Copy-Fail-Windows-Detect.ps1)Detección basada en PowerShell para sistemas Windows con WSL, Docker o máquinas virtuales Linux. ¡NO PROBADO COMPLETAMENTE!
Entornos Objetivo:
Uso:
.\Copy-Fail-Windows-Detect.ps1 -All
.\Copy-Fail-Windows-Detect.ps1 -WSL
.\Copy-Fail-Windows-Detect.ps1 -Docker
Este kit se proporciona únicamente con fines de ciberseguridad defensiva. El uso debe cumplir con las leyes aplicables y las políticas organizacionales. Los usuarios son responsables de obtener la autorización adecuada antes de su implementación en cualquier entorno.