Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
copy-fail-CVE-2026-31431-IOC — Détection, atténuation et boîte à outils IOC pour l'escalade de privilèges Copy Fail CVE-2026-31431 dans le cache de pages du noyau Linux | Kitploit
Outils/GitHubGitHub/kadir/copy-fail-cve-2026-31431-ioc
Gestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésAnalyse ForensiqueDétection d'IntrusionRéponse aux Incidents
GitHubkadir/copy-fail-cve-2026-31431-ioc

copy-fail-CVE-2026-31431-IOC

Détection, atténuation et boîte à outils IOC pour l'escalade de privilèges Copy Fail CVE-2026-31431 dans le cache de pages du noyau Linux

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
311il y a 3 moisVérifié par Kitploit
Partager

copyfail-detect

Kit de détection pour CVE-2026-31431 (« Copy Fail »), une technique locale d'élévation de privilèges du noyau Linux qui corrompt les données du cache de pages sans modifier le fichier sur disque.

Pourquoi cela existe

Copy Fail peut contourner la surveillance traditionnelle de l'intégrité des fichiers, car le fichier sur disque n'est pas modifié. Ce dépôt fournit une détection en couches utilisant auditd, eBPF, la comparaison du cache de pages, des règles Sigma et une documentation pour les intervenants.

Le moniteur eBPF est le détecteur à la plus haute fidélité : il surveille l'activité AF_ALG, extrait les tentatives de liaison authencesn, suit les usages suspects de splice(), et corrèle ces événements en une alerte de chaîne d'exploitation à haute confiance.

Démarrage rapide

Vérifiez si la surface crypto risquée du noyau est exposée :

root@kitploit:~
python3 check/is_vulnerable.py

Appliquez l'atténuation immédiate :

root@kitploit:~
sudo bash mitigate/disable_algif_aead.sh

Déployez les règles de détection auditd :

root@kitploit:~
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg

Exécutez le moniteur eBPF en temps réel :

root@kitploit:~
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json

Vérifiez la falsification du cache de pages après une exploitation suspectée :

root@kitploit:~
sudo python3 detect/pagecache-check/pagecache_diff.py

Couches de détection

Structure du dépôt

root@kitploit:~
check/                  Vérifications sûres d'exposition et de sentinelle
detect/auditd/          Règles auditd et notes de déploiement
detect/ebpf/            Moniteurs temps réel bcc et bpftrace
detect/pagecache-check/ Comparaison cache de pages vs disque
detect/sigma/           Règles Sigma pour SIEM
docs/                   Guides de détection, IOC, architecture et forensique
mitigate/               Aides à l'atténuation locales et Ansible
tests/                  Tests de syntaxe et tests unitaires

Notes de sécurité

Le vérificateur de vulnérabilité n'utilise qu'un fichier sentinelle temporaire et ne cible jamais les fichiers système. L'outil de diff du cache de pages est détectif et peut évincer la page corrompue qu'il vérifie ; préservez d'abord la mémoire si vous avez besoin de preuves forensiques.

Références

  • Crédit de recherche et de divulgation : Theori / Xint Code
  • Divulgation : https://copy.fail/
  • Article technique : https://xint.io/blog/copy-fail-linux-distributions
  • CVE : CVE-2026-31431
  • Correctif du noyau : commit a664bf3d603d
  • PoC Theori : https://github.com/theori-io/copy-fail-CVE-2026-31431

Remerciements

Merci à Theori et Xint Code d'avoir mis en lumière, analysé et divulgué de manière responsable Copy Fail. Ce dépôt s'appuie sur leurs recherches publiques afin que les défenseurs puissent détecter, atténuer et investiguer CVE-2026-31431 en toute sécurité.

Télécharger l’outil
CoucheCe qu'elle détecteQuandOutil
Moniteur eBPFAF_ALG, authencesn, splice(), corrélation de chaîne d'exploitationPendant l'exploitationbcc/bpftrace
Règles auditdCréation de socket AF_ALG, appels système suspects, lectures de fichiers sensiblesPendant l'exploitationauditd
Diff du cache de pagesDonnées de fichiers en mémoire divergentes du disqueAprès l'exploitationPython
Règles SigmaAlertes SIEM issues de la télémétrie audit/syslogPendant/après l'exploitationSIEM
Documents IOCListe de contrôle pour intervenants et règle YARAInvestigationdocs