Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Detection-Tool-Kit-for-CVE-2026-31431 — Kit de détection en couches pour la LPE CVE-2026-31431 (Copy Fail) du noyau Linux. Fournit eBPF, auditd, des règles Sigma, un diff du page-cache et des guides IOC pour les défenseurs. | Kitploit
Outils/GitHubGitHub/vishvacyber/detection-tool-kit-for-cve-2026-31431
Gestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésAnalyse ForensiqueDétection d'IntrusionArticles et RechercheApprentissage et ÉducationRéponse aux Incidents
GitHubvishvacyber/detection-tool-kit-for-cve-2026-31431

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Detection-Tool-Kit-for-CVE-2026-31431

Kit de détection en couches pour la LPE CVE-2026-31431 (Copy Fail) du noyau Linux. Fournit eBPF, auditd, des règles Sigma, un diff du page-cache et des guides IOC pour les défenseurs.

Voir le dépôt
il y a 2 moisPas encore vérifié

copyfail-detect

Kit de détection pour CVE-2026-31431 (« Copy Fail »), une technique locale d'élévation de privilèges du noyau Linux qui corrompt les données du cache de pages sans modifier le fichier sur le disque.

Pourquoi ce dépôt existe

Copy Fail peut contourner les systèmes traditionnels de surveillance de l'intégrité des fichiers car le fichier sur le disque n'est pas modifié. Ce dépôt fournit une détection en couches utilisant auditd, eBPF, la comparaison du cache de pages, les règles Sigma et la documentation pour les intervenants.

Le moniteur eBPF est le détecteur le plus fidèle : il surveille l'activité AF_ALG, extrait les tentatives de liaison authencesn, suit les utilisations suspectes de splice() et corrèle ces événements pour produire une alerte de chaîne d'exploitation à haute confiance.

Démarrage rapide

Vérifiez si la surface crypto à risque du noyau est exposée :

root@kitploit:~
python3 check/is_vulnerable.py

Appliquez l'atténuation immédiate :

root@kitploit:~
sudo bash mitigate/disable_algif_aead.sh

Déployez les règles de détection auditd :

root@kitploit:~
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg

Exécutez le moniteur eBPF en temps réel :

root@kitploit:~
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json

Vérifiez si le cache de pages a été altéré après une exploitation suspectée :

root@kitploit:~
sudo python3 detect/pagecache-check/pagecache_diff.py

Couches de détection

Structure du dépôt

root@kitploit:~
check/                  Safe exposure and sentinel checks
detect/auditd/          auditd rules and deployment notes
detect/ebpf/            bcc and bpftrace real-time monitors
detect/pagecache-check/ Page-cache vs disk comparison
detect/sigma/           Sigma rules for SIEMs
docs/                   Detection, IOC, architecture, and forensics guides
mitigate/               Local and Ansible mitigation helpers
tests/                  Syntax and unit tests

Notes de sécurité

Le vérificateur de vulnérabilité utilise uniquement un fichier sentinelle temporaire et ne cible jamais les fichiers système. L'outil de comparaison du cache de pages a un rôle de détection et peut expulser la page corrompue qu'il vérifie ; préservez d'abord la mémoire si vous avez besoin de preuves forensiques.

Références

  • Crédit de recherche et de divulgation : Theori / Xint Code
  • Divulgation : https://copy.fail/
  • Analyse technique : https://xint.io/blog/copy-fail-linux-distributions
  • CVE : CVE-2026-31431
  • Correctif du noyau : commit a664bf3d603d
  • PoC de Theori : https://github.com/theori-io/copy-fail-CVE-2026-31431

Remerciements

Merci à Theori et Xint Code d'avoir mis en lumière, analysé et divulgué de manière responsable Copy Fail. Ce dépôt s'appuie sur leurs recherches publiques afin que les défenseurs puissent détecter, atténuer et enquêter sur CVE-2026-31431 en toute sécurité.

Télécharger l’outil
CoucheCe qu'elle détecteQuandOutil
Moniteur eBPFAF_ALG, authencesn, splice(), corrélation de chaîne d'exploitationPendant l'exploitationbcc/bpftrace
Règles auditdCréation de sockets AF_ALG, appels système suspects, lectures de fichiers sensiblesPendant l'exploitationauditd
Diff du cache de pagesDonnées du fichier en mémoire divergent du disqueAprès l'exploitationPython
Règles SigmaAlertes SIEM à partir de la télémétrie audit/syslogPendant/après l'exploitationSIEM
Docs IOCListe de contrôle pour les intervenants et règle YARAInvestigationdocs