Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2026-31431 — # CVE-2026-31431 (Copy Fail) Linux कर्नेल LPE के लिए रक्षात्मक IR प्लेबुक और डिटेक्शन पैकेज, जिसमें Sigma, auditd, Falco, Wazuh, YARA, eBPF और SIEM हंट क्वेरी शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/ashok523/cve-2026-31431
कंटेनर सुरक्षाभेद्यता विश्लेषणखतरा खुफियाघुसपैठ का पता लगानाघटना प्रतिक्रियालॉग विश्लेषण
GitHubashok523/cve-2026-31431

cve-2026-31431

# CVE-2026-31431 (Copy Fail) Linux कर्नेल LPE के लिए रक्षात्मक IR प्लेबुक और डिटेक्शन पैकेज, जिसमें Sigma, auditd, Falco, Wazuh, YARA, eBPF और SIEM हंट क्वेरी शामिल हैं।

रिपॉजिटरी देखें
74 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-31431 "कॉपी फेल" — IR प्लेबुक और डिटेक्शन पैकेज

CVE CVSS ATT&CK License

CVE-2026-31431 के लिए प्रोडक्शन-रेडी IR प्लेबुक, डिटेक्शन नियम और SOC ट्राइएज मार्गदर्शन — Linux कर्नेल में algif_aead क्रिप्टो इंटरफेस में स्थानीय विशेषाधिकार वृद्धि। इसमें एक इंटरैक्टिव HTML प्लेबुक, Sigma नियम, auditd कॉन्फ़िग, Falco कंटेनर नियम, Wazuh सहसंबंध नियम, YARA सिग्नेचर, eBPF रीयल-टाइम मॉनिटर और Splunk, Sentinel KQL, Elastic EQL और QRadar AQL के लिए SIEM हंट क्वेरी शामिल हैं।

कोई एक्सप्लॉइट कोड नहीं — केवल SOC विश्लेषकों और डिटेक्शन इंजीनियरों के लिए रक्षात्मक सामग्री।

लेखक: अशोक रेड्डी


⚠️ महत्वपूर्ण: RHEL-परिवार मिटिगेशन विफलता

व्यापक रूप से अनुशंसित modprobe ब्लैकलिस्ट RHEL, CentOS, AlmaLinux, Rocky Linux या CloudLinux पर काम नहीं करती। algif_aead मॉड्यूल सीधे कर्नेल में संकलित है (CONFIG_CRYPTO_USER_API_AEAD=y)। कमांड बिना त्रुटि के चलते हैं लेकिन सिस्टम को पूरी तरह से असुरक्षित छोड़ देते हैं।

RHEL-परिवार के लिए सही मिटिगेशन:

root@kitploit:~
grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot
# Verify:
cat /proc/cmdline | grep initcall_blacklist

प्लेटफ़ॉर्म-विशिष्ट स्क्रिप्ट के लिए mitigate/ देखें।


भेद्यता सारांश


रिपॉजिटरी संरचना

root@kitploit:~
├── README.md                      # यह फ़ाइल
├── LICENSE                        # MIT लाइसेंस
├── playbook/
│   ├── index.html                 # इंटरैक्टिव IR प्लेबुक (13 टैब)
│   └── triage_playbook.md         # SOC विश्लेषक ट्राइएज गाइड
├── sigma/
│   ├── afalg_socket_creation.yml  # गैर-रूट द्वारा AF_ALG सॉकेट
│   ├── afalg_bind_aead_string.yml # authencsn एल्गोरिदम स्ट्रिंग
│   └── afalg_splice_chain.yml     # व्यवहारिक श्रृंखला नियम
├── auditd/
│   └── cve-2026-31431.rules       # पूर्ण auditd नियमसेट
├── falco/
│   └── afalg_container.yml        # कंटेनर AF_ALG डिटेक्शन
├── wazuh/
│   └── cve-2026-31431.xml         # Wazuh सहसंबंध नियम
├── yara/
│   └── copyfail_artifacts.yar     # PoC फ़ाइल आर्टिफैक्ट डिटेक्शन
├── ebpf/
│   └── copyfail_monitor.bt        # bpftrace रीयल-टाइम मॉनिटर
├── queries/
│   ├── splunk.spl                 # Splunk SPL हंट क्वेरी
│   ├── defender_sentinel.kql      # Sentinel/MDE KQL क्वेरी
│   ├── elastic.eql                # Elastic EQL अनुक्रम
│   └── qradar.aql                 # QRadar AQL क्वेरी
├── mitigate/
│   ├── mitigate_debian.sh         # Debian/Ubuntu मिटिगेशन
│   └── mitigate_rhel.sh           # RHEL-परिवार (grubby विधि)
└── check/
    └── is_vulnerable.sh           # सुरक्षित भेद्यता जांच

इंटरैक्टिव IR प्लेबुक

playbook/index.html 13 टैब के साथ एक पूर्ण इंटरैक्टिव प्लेबुक है:

लाइव: https://ashok523.github.io/cve-2026-31431/


डिटेक्शन कवरेज


अलर्ट शोर में कमी


त्वरित प्रारंभ

root@kitploit:~
# 1. जाँचें कि क्या सिस्टम भेद्य है
sudo bash check/is_vulnerable.sh

# 2. मिटिगेशन लागू करें
sudo bash mitigate/mitigate_rhel.sh    # RHEL-परिवार
sudo bash mitigate/mitigate_debian.sh  # Debian/Ubuntu

# 3. auditd नियम तैनात करें
sudo cp auditd/cve-2026-31431.rules /etc/audit/rules.d/
sudo augenrules --load

# 4. Wazuh नियम तैनात करें
sudo cp wazuh/cve-2026-31431.xml /var/ossec/etc/rules/local_rules.xml
sudo systemctl restart wazuh-manager

# 5. Falco नियम तैनात करें (Kubernetes)
sudo cp falco/afalg_container.yml /etc/falco/rules.d/
sudo systemctl restart falco

# 6. eBPF मॉनिटर चलाएँ (रीयल-टाइम)
sudo bpftrace ebpf/copyfail_monitor.bt

# 7. PoC फ़ाइलों के लिए स्कैन करें
yara yara/copyfail_artifacts.yar /tmp/ /dev/shm/ /var/tmp/

MITRE ATT&CK मैपिंग

  • T1068 — विशेषाधिकार वृद्धि के लिए शोषण ★
  • T1611 — होस्ट पर एस्केप (कंटेनर)
  • T1548.001 — Setuid और Setgid
  • T1059.006 — Python निष्पादन
  • T1027 — रक्षा चोरी (शून्य डिस्क लेखन)
  • T1562.001 — टूल्स अक्षम/संशोधित करें (ब्लैकलिस्ट हटाना)
  • T1098.004 — SSH अधिकृत कुंजियाँ (दृढ़ता)
  • T1552.001 — फ़ाइलों में क्रेडेंशियल (पोस्ट-रूट)

पैच स्थिति (2 मई 2026)


संदर्भ

  • copy.fail — आधिकारिक प्रकटीकरण
  • Xint Code Research — पूर्ण तकनीकी विश्लेषण
  • NVD CVE-2026-31431
  • Wiz Blog — auth.log डिटेक्शन सिग्नल
  • Tenable FAQ
  • oss-security — मेलिंग सूची प्रकटीकरण

अस्वीकरण

इस रिपॉजिटरी में केवल रक्षात्मक डिटेक्शन सामग्री है। कोई एक्सप्लॉइट कोड, प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट, सिस्कॉल ऑफसेट या शेलकोड शामिल नहीं है और न ही जोड़ा जाएगा।

टूल डाउनलोड करें
फ़ील्डविवरण
CVECVE-2026-31431
उपनामकॉपी फेल
घटकLinux कर्नेल algif_aead (AF_ALG क्रिप्टो इंटरफेस)
प्रकारस्थानीय विशेषाधिकार वृद्धि (LPE)
CVSS7.8 (उच्च)
प्रिमिटिवकिसी भी पठनीय फ़ाइल के पेज कैश में निर्धारित 4-बाइट लेखन
एक्सप्लॉइट आकार732 बाइट्स Python (केवल मानक लाइब्रेरी, Python 3.10+)
विश्वसनीयता100% — कोई रेस कंडीशन नहीं, कोई पुनः प्रयास नहीं
डिस्क लेखनशून्य — केवल पेज-कैश, FIM टूल्स के लिए अदृश्य
दायरा2017 से हर प्रमुख Linux डिस्ट्रो (कर्नेल 4.13–6.18)
कंटेनर जोखिमयदि होस्ट कर्नेल अनपैच्ड है तो कंटेनर-एस्केप प्रिमिटिव (T1611)
PoC स्थिति29 अप्रैल 2026 से सार्वजनिक
पैचकमिट a664bf3d603d — इन-प्लेस AEAD ऑपरेशन को वापस लेता है
खोजकर्ताताएयांग ली (Theori) · एक्सप्लॉइट चेन by Xint Code (AI-सहायता प्राप्त)
टैबसामग्री
अवलोकनअटैक ग्राफ़, एक्सप्लॉइट चेन, आँकड़े
चरण 1–6चेकलिस्ट के साथ पूर्ण IR जीवनचक्र
इंटेल फ़ीडSOC डिटेक्शन पद्धति, VAPT बनाम SOC, सामुदायिक टूल्स, पैच स्थिति
IOCsसिस्कॉल, प्रोसेस, फ़ाइलसिस्टम, व्यवहारिक संकेतक
MITRE ATT&CKडिटेक्शन सिग्नल के साथ तकनीक मैपिंग
डिटेक्शन उपयोग केस8 TTP-आधारित उपयोग केस (UC-CF-001 से UC-CF-008)
SIEM हंटिंगसभी प्लेटफ़ॉर्म पर 18 क्वेरी
AI डिटेक्शनUEBA/ML क्षमताएँ और सीमाएँ
चरणडिटेक्शनटूल
गैर-रूट द्वारा AF_ALG सॉकेटSigma · auditd · Falco · eBPFप्राथमिक सिग्नल
splice() श्रृंखला (समान PID, 10s)auditd · eBPFलगभग-शून्य FP
authencsn AEAD स्ट्रिंगSigma · auditdदेखे जाने पर महत्वपूर्ण
प्रमाणीकरण के बिना uid→euid=0auditd · Splunk · KQLLPE की पुष्टि
लापता उपयोगकर्ता नाम के साथ suauth.log (Wiz सिग्नल)पोस्ट-एक्सप्लॉइटेशन
फ़ाइलसिस्टम पर PoCYARAस्टेजिंग डिटेक्शन
कंटेनर एस्केपK8s संदर्भ के साथ FalcoT1611
पोस्ट-रूट दृढ़ताauditd FIM · WazuhSSH कुंजियाँ, SUID, cron
दृष्टिकोणमात्राविश्वसनीयता
❌ सभी splice() पर अलर्ट~10,000/घंटाबहुत कम
⚠️ अकेले socket(AF_ALG) पर अलर्ट~5–50/दिनमध्यम
✅ AF_ALG + splice समान PID/10s~0–2/दिनबहुत उच्च
✅ AF_ALG + splice + su / 60s~0/दिनमहत्वपूर्ण
वितरणस्थितिकमांड
Ubuntu✅ पैच किया गयाapt update && apt install linux-image-generic
AlmaLinux✅ पैच किया गयाdnf clean metadata && dnf upgrade
CloudLinux✅ पैच किया गया + लाइवपैचkcarectl --update
Debian✅ ट्रैक किया गयाapt update && apt upgrade
मेनलाइन✅ 7.0-rc7 में ठीक किया गयाकमिट a664bf3d603d
RHEL⏳ लंबितएराटा अभी जारी नहीं हुआ
Amazon Linux🔄 ट्रैकिंगyum update kernel