Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-31431-Copy-Fail-Detection-Toolkit — Boîte à outils de détection et d’analyse pour la LPE Linux CVE-2026-31431, fournissant des scanners Python et PowerShell, des règles YARA et une analyse forensique pour la détection active et post-incident. | Kitploit
Outils/GitHubGitHub/makitos666/cve-2026-31431-copy-fail-detection-toolkit
Sécurité des ConteneursAnalyse des VulnérabilitésAnalyse ForensiqueAnalyse de MalwareRéponse aux Incidents
GitHubmakitos666/cve-2026-31431-copy-fail-detection-toolkit

CVE-2026-31431-Copy-Fail-Detection-Toolkit

Boîte à outils de détection et d’analyse pour la LPE Linux CVE-2026-31431, fournissant des scanners Python et PowerShell, des règles YARA et une analyse forensique pour la détection active et post-incident.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
1il y a 3 moisPas encore vérifié

Kit de détection CVE-2026-31431 (Copy Fail)

Kit de détection et d'analyse pour CVE-2026-31431 « Copy Fail » — une vulnérabilité critique d'élévation de privilèges locaux sous Linux affectant les distributions depuis 2017.

Présentation de la vulnérabilité

CVE-2026-31431 exploite un défaut logique dans l'implémentation algif_aead du noyau Linux, permettant une élévation de privilèges locale fiable via :

  • Bug logique dans l'API crypto du noyau (algif_aead)
  • Vecteur d'exploitation via l'interface socket AF_ALG et l'appel système splice()
  • Primitive d'écriture de 4 octets ciblant le cache de pages des binaires setuid
  • Fiabilité de 100 % — aucune condition de course ni décalage spécifique au noyau requis

Scénarios d'impact critiques

  • Évasion de conteneur : Élévation de privilèges d'un conteneur vers le root de l'hôte
  • Compromission multi-locataires : Élévation de privilèges inter-locataires dans des environnements partagés
  • Infrastructure CI/CD : Exécution de code malveillant dans les pipelines de build
  • Systèmes de développement partagés : Élévation de tout utilisateur local vers root

Outils de détection

1. Script de détection principal (copy_fail_detect.py)

Moteur de détection complet basé sur Python pour l'analyse active et forensique.

Fonctionnalités :

  • Énumération et analyse des sockets AF_ALG
  • Vérification de l'intégrité des binaires setuid (comparaison disque vs mémoire)
  • Évaluation de l'état des modules crypto du noyau
  • Analyse des journaux système pour les indicateurs d'exploitation
  • Analyse du comportement des processus pour l'abus de l'API crypto
  • Corrélation des journaux d'authentification

Utilisation :

root@kitploit:~
sudo sudo										# Le mode privilégié détecte davantage d'artefacts
python3 copy_fail_detect.py                    	# Analyse complète du système
python3 copy_fail_detect.py --monitor          	# Mode de surveillance continue

2. Règles de détection YARA (copy_fail_detection.yar)

Détection basée sur des signatures pour l'analyse du système de fichiers et de la mémoire.

Couverture des règles :

  • CopyFail_Exploit_Python : Détection des variantes d'exploit Python
  • CopyFail_Exploit_Generic : Modèles de techniques d'exploitation génériques
  • CopyFail_InMemory_Artifacts : Détection des artefacts mémoire à l'exécution
  • CopyFail_Modified_SetUID : Détection des binaires setuid modifiés
  • CopyFail_C_Implementation : Détection des implémentations d'exploit en C/C++

Utilisation :

root@kitploit:~
yara copy_fail_detection.yar /path/to/scan
yara copy_fail_detection.yar /proc/*/mem

3. Scanner d'environnement Windows (Copy-Fail-Windows-Detect.ps1)

Détection basée sur PowerShell pour les systèmes Windows avec WSL, Docker ou des machines virtuelles Linux. ¡PAS ENCORE ENTIÈREMENT TESTÉ !

Environnements ciblés :

  • Instances Windows Subsystem for Linux (WSL)
  • Conteneurs Docker exécutés sous Windows
  • Analyse des journaux d'événements Windows
  • Corrélation d'environnements multiplateformes

Utilisation :

root@kitploit:~
.\Copy-Fail-Windows-Detect.ps1 -All
.\Copy-Fail-Windows-Detect.ps1 -WSL
.\Copy-Fail-Windows-Detect.ps1 -Docker

Licence et avis juridique

Ce kit est fourni à des fins défensives de cybersécurité uniquement. Son utilisation doit être conforme aux lois applicables et aux politiques organisationnelles. Les utilisateurs sont responsables de l'obtention d'une autorisation appropriée avant tout déploiement dans un environnement quelconque.

Références

  • Détails CVE : CVE-2026-31431
  • Divulgation originale : https://copy.fail/
  • Analyse technique : Theori Security Research
Télécharger l’outil