Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-31431-Copy-Fail-Detection-Toolkit — Kit de detección y análisis para CVE-2026-31431 LPE en Linux, que proporciona escáneres en Python y PowerShell, reglas YARA y análisis forense para la detección activa y posterior al incidente. | Kitploit
Herramientas/GitHubGitHub/makitos666/cve-2026-31431-copy-fail-detection-toolkit
Seguridad de ContenedoresAnálisis de VulnerabilidadesAnálisis ForenseAnálisis de MalwareRespuesta a Incidentes
GitHubmakitos666/cve-2026-31431-copy-fail-detection-toolkit

CVE-2026-31431-Copy-Fail-Detection-Toolkit

Kit de detección y análisis para CVE-2026-31431 LPE en Linux, que proporciona escáneres en Python y PowerShell, reglas YARA y análisis forense para la detección activa y posterior al incidente.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
110hace 4 mesesAún no revisado

Kit de Detección CVE-2026-31431 (Copy Fail)

Kit de detección y análisis para CVE-2026-31431 "Copy Fail": una vulnerabilidad crítica de escalada de privilegios local en Linux que afecta a distribuciones desde 2017 en adelante.

Resumen de la Vulnerabilidad

CVE-2026-31431 explota una falla lógica en la implementación de algif_aead del kernel de Linux, permitiendo una escalada de privilegios local fiable mediante:

  • Error lógico en la API criptográfica del kernel (algif_aead)
  • Vector de explotación a través de la interfaz de socket AF_ALG y la llamada al sistema splice()
  • Primitiva de escritura de 4 bytes dirigida a la caché de páginas de binarios setuid
  • Fiabilidad del 100%: no requiere condiciones de carrera ni offsets específicos del kernel

Escenarios de Impacto Crítico

  • Escape de Contenedores: Escalada de privilegios desde un contenedor hasta root del host
  • Compromiso Multiinquilino: Escalada de privilegios entre inquilinos en entornos compartidos
  • Infraestructura CI/CD: Ejecución de código malicioso en pipelines de compilación
  • Sistemas de Desarrollo Compartidos: Escalada de cualquier usuario local a root

Herramientas de Detección

1. Script de Detección Principal (copy_fail_detect.py)

Motor de detección integral basado en Python para análisis activo y forense.

Capacidades:

  • Enumeración y análisis de sockets AF_ALG
  • Verificación de integridad de binarios setuid (comparación disco vs memoria)
  • Evaluación del estado de los módulos criptográficos del kernel
  • Análisis de registros del sistema en busca de indicadores de explotación
  • Análisis de comportamiento de procesos para detectar abuso de la API criptográfica
  • Correlación de registros de autenticación

Uso:

root@kitploit:~
sudo sudo										# El modo privilegiado detecta más artefactos
python3 copy_fail_detect.py                    	# Escaneo completo del sistema
python3 copy_fail_detect.py --monitor          	# Modo de monitoreo continuo

2. Reglas de Detección YARA (copy_fail_detection.yar)

Detección basada en firmas para análisis de sistema de archivos y memoria.

Cobertura de Reglas:

  • CopyFail_Exploit_Python: Detección de variantes de exploit en Python
  • CopyFail_Exploit_Generic: Patrones genéricos de técnicas de explotación
  • CopyFail_InMemory_Artifacts: Detección de artefactos de memoria en tiempo de ejecución
  • CopyFail_Modified_SetUID: Detección de binarios setuid modificados
  • CopyFail_C_Implementation: Detección de implementaciones de exploit en C/C++

Uso:

root@kitploit:~
yara copy_fail_detection.yar /path/to/scan
yara copy_fail_detection.yar /proc/*/mem

3. Escáner para Entornos Windows (Copy-Fail-Windows-Detect.ps1)

Detección basada en PowerShell para sistemas Windows con WSL, Docker o máquinas virtuales Linux. ¡NO PROBADO COMPLETAMENTE!

Entornos Objetivo:

  • Instancias del Subsistema de Windows para Linux (WSL)
  • Contenedores Docker que se ejecutan en Windows
  • Análisis del Registro de Eventos de Windows
  • Correlación de entornos multiplataforma

Uso:

root@kitploit:~
.\Copy-Fail-Windows-Detect.ps1 -All
.\Copy-Fail-Windows-Detect.ps1 -WSL
.\Copy-Fail-Windows-Detect.ps1 -Docker

Licencia y Aviso Legal

Este kit se proporciona únicamente con fines de ciberseguridad defensiva. El uso debe cumplir con las leyes aplicables y las políticas organizacionales. Los usuarios son responsables de obtener la autorización adecuada antes de su implementación en cualquier entorno.

Referencias

  • Detalles del CVE: CVE-2026-31431
  • Divulgación Original: https://copy.fail/
  • Análisis Técnico: Theori Security Research
Descargar herramienta