Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Detection-Tool-Kit-for-CVE-2026-31431 — Kit de detección en capas para LPE del kernel Linux CVE-2026-31431 (Copy Fail). Proporciona eBPF, auditd, reglas Sigma, diff de page-cache y guías de IOC para defensores. | Kitploit
Herramientas/GitHubGitHub/vishvacyber/detection-tool-kit-for-cve-2026-31431
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesAnálisis ForenseDetección de IntrusionesPapers e InvestigaciónAprendizaje y EducaciónRespuesta a Incidentes
GitHubvishvacyber/detection-tool-kit-for-cve-2026-31431

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Detection-Tool-Kit-for-CVE-2026-31431

Kit de detección en capas para LPE del kernel Linux CVE-2026-31431 (Copy Fail). Proporciona eBPF, auditd, reglas Sigma, diff de page-cache y guías de IOC para defensores.

Ver Repositorio
5hace 3 mesesAún no revisado
Compartir

copyfail-detect

Kit de detección para CVE-2026-31431 ("Copy Fail"), una técnica de escalada de privilegios local del kernel de Linux que corrompe los datos de la caché de páginas sin modificar el archivo en el disco.

Por qué existe

Copy Fail puede eludir la supervisión tradicional de integridad de archivos porque el archivo en el disco no se modifica. Este repositorio proporciona detección en capas usando auditd, eBPF, comparación de caché de páginas, reglas Sigma y documentación de respuesta.

El monitor eBPF es el detector de mayor fidelidad: observa la actividad de AF_ALG, extrae intentos de enlace authencesn, rastrea el uso sospechoso de splice() y correlaciona esos eventos en una alerta de cadena de explotación de alta confianza.

Inicio rápido

Verifique si la superficie criptográfica riesgosa del kernel está expuesta:

root@kitploit:~
python3 check/is_vulnerable.py

Aplique la mitigación inmediata:

root@kitploit:~
sudo bash mitigate/disable_algif_aead.sh

Implemente las reglas de detección de auditd:

root@kitploit:~
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg

Ejecute el monitor eBPF en tiempo real:

root@kitploit:~
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json

Verifique la manipulación de la caché de páginas después de una posible explotación:

root@kitploit:~
sudo python3 detect/pagecache-check/pagecache_diff.py

Capas de detección

Estructura del repositorio

root@kitploit:~
check/                  Verificaciones de exposición segura y centinela
detect/auditd/          reglas de auditd y notas de implementación
detect/ebpf/            monitores en tiempo real bcc y bpftrace
detect/pagecache-check/ Comparación de caché de páginas vs disco
detect/sigma/           Reglas Sigma para SIEMs
docs/                   Guías de detección, IOC, arquitectura y forense
mitigate/               Ayudantes de mitigación local y Ansible
tests/                  Pruebas de sintaxis y unitarias

Notas de seguridad

El verificador de vulnerabilidades solo utiliza un archivo centinela temporal y nunca apunta a archivos del sistema. La herramienta de diff de caché de páginas es detectivesca y puede desalojar la página corrupta que está verificando; primero preserve la memoria si necesita evidencia forense.

Referencias

  • Crédito de investigación y divulgación: Theori / Xint Code
  • Divulgación: https://copy.fail/
  • Artículo técnico: https://xint.io/blog/copy-fail-linux-distributions
  • CVE: CVE-2026-31431
  • Corrección del kernel: commit a664bf3d603d
  • PoC de Theori: https://github.com/theori-io/copy-fail-CVE-2026-31431

Agradecimientos

Gracias a Theori y Xint Code por sacar a la luz, analizar y divulgar responsablemente Copy Fail. Este repositorio se basa en su investigación pública para que los defensores puedan detectar, mitigar e investigar CVE-2026-31431 de manera segura.

Descargar herramienta
LayerWhat It CatchesWhenTool
Monitor eBPFAF_ALG, authencesn, splice(), correlación de cadena de explotaciónDurante la explotaciónbcc/bpftrace
Reglas de auditdCreación de socket AF_ALG, llamadas al sistema sospechosas, lecturas de archivos sensiblesDurante la explotaciónauditd
Diff de caché de páginasDatos de archivo en memoria que divergen del discoDespués de la explotaciónPython
Reglas SigmaAlertas SIEM desde telemetría audit/syslogDurante/después de la explotaciónSIEM
Documentos IOCLista de verificación para respondedores y regla YARAInvestigacióndocs