Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2026-31431 — # CVE-2026-31431 (Copy Fail) Linux कर्नेल LPE के लिए रक्षात्मक IR प्लेबुक और डिटेक्शन पैकेज, जिसमें Sigma, auditd, Falco, Wazuh, YARA, eBPF और SIEM हंट क्वेरी शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/ashok523/cve-2026-31431
कंटेनर सुरक्षाभेद्यता विश्लेषणखतरा खुफियाघुसपैठ का पता लगानाघटना प्रतिक्रियालॉग विश्लेषण
GitHubashok523/cve-2026-31431

cve-2026-31431

# CVE-2026-31431 (Copy Fail) Linux कर्नेल LPE के लिए रक्षात्मक IR प्लेबुक और डिटेक्शन पैकेज, जिसमें Sigma, auditd, Falco, Wazuh, YARA, eBPF और SIEM हंट क्वेरी शामिल हैं।

रिपॉजिटरी देखें
195 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-31431 "कॉपी फेल" — IR प्लेबुक और डिटेक्शन पैकेज

CVE CVSS ATT&CK License

CVE-2026-31431 के लिए प्रोडक्शन-रेडी IR प्लेबुक, डिटेक्शन नियम और SOC ट्राइएज मार्गदर्शन — Linux कर्नेल में algif_aead क्रिप्टो इंटरफेस में स्थानीय विशेषाधिकार वृद्धि। इसमें एक इंटरैक्टिव HTML प्लेबुक, Sigma नियम, auditd कॉन्फ़िग, Falco कंटेनर नियम, Wazuh सहसंबंध नियम, YARA सिग्नेचर, eBPF रीयल-टाइम मॉनिटर और Splunk, Sentinel KQL, Elastic EQL और QRadar AQL के लिए SIEM हंट क्वेरी शामिल हैं।

कोई एक्सप्लॉइट कोड नहीं — केवल SOC विश्लेषकों और डिटेक्शन इंजीनियरों के लिए रक्षात्मक सामग्री।

लेखक: अशोक रेड्डी


⚠️ महत्वपूर्ण: RHEL-परिवार मिटिगेशन विफलता

व्यापक रूप से अनुशंसित modprobe ब्लैकलिस्ट RHEL, CentOS, AlmaLinux, Rocky Linux या CloudLinux पर काम नहीं करती। algif_aead मॉड्यूल सीधे कर्नेल में संकलित है (CONFIG_CRYPTO_USER_API_AEAD=y)। कमांड बिना त्रुटि के चलते हैं लेकिन सिस्टम को पूरी तरह से असुरक्षित छोड़ देते हैं।

RHEL-परिवार के लिए सही मिटिगेशन:

grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot
# Verify:
cat /proc/cmdline | grep initcall_blacklist

प्लेटफ़ॉर्म-विशिष्ट स्क्रिप्ट के लिए mitigate/ देखें।


भेद्यता सारांश

फ़ील्डविवरण
CVECVE-2026-31431
उपनामकॉपी फेल
घटकLinux कर्नेल algif_aead (AF_ALG क्रिप्टो इंटरफेस)
प्रकारस्थानीय विशेषाधिकार वृद्धि (LPE)
CVSS7.8 (उच्च)
प्रिमिटिवकिसी भी पठनीय फ़ाइल के पेज कैश में निर्धारित 4-बाइट लेखन
एक्सप्लॉइट आकार732 बाइट्स Python (केवल मानक लाइब्रेरी, Python 3.10+)
विश्वसनीयता100% — कोई रेस कंडीशन नहीं, कोई पुनः प्रयास नहीं
डिस्क लेखनशून्य — केवल पेज-कैश, FIM टूल्स के लिए अदृश्य
दायरा2017 से हर प्रमुख Linux डिस्ट्रो (कर्नेल 4.13–6.18)
कंटेनर जोखिमयदि होस्ट कर्नेल अनपैच्ड है तो कंटेनर-एस्केप प्रिमिटिव (T1611)
PoC स्थिति29 अप्रैल 2026 से सार्वजनिक
पैचकमिट a664bf3d603d — इन-प्लेस AEAD ऑपरेशन को वापस लेता है
खोजकर्ताताएयांग ली (Theori) · एक्सप्लॉइट चेन by Xint Code (AI-सहायता प्राप्त)

रिपॉजिटरी संरचना

├── README.md                      # यह फ़ाइल
├── LICENSE                        # MIT लाइसेंस
├── playbook/
│   ├── index.html                 # इंटरैक्टिव IR प्लेबुक (13 टैब)
│   └── triage_playbook.md         # SOC विश्लेषक ट्राइएज गाइड
├── sigma/
│   ├── afalg_socket_creation.yml  # गैर-रूट द्वारा AF_ALG सॉकेट
│   ├── afalg_bind_aead_string.yml # authencsn एल्गोरिदम स्ट्रिंग
│   └── afalg_splice_chain.yml     # व्यवहारिक श्रृंखला नियम
├── auditd/
│   └── cve-2026-31431.rules       # पूर्ण auditd नियमसेट
├── falco/
│   └── afalg_container.yml        # कंटेनर AF_ALG डिटेक्शन
├── wazuh/
│   └── cve-2026-31431.xml         # Wazuh सहसंबंध नियम
├── yara/
│   └── copyfail_artifacts.yar     # PoC फ़ाइल आर्टिफैक्ट डिटेक्शन
├── ebpf/
│   └── copyfail_monitor.bt        # bpftrace रीयल-टाइम मॉनिटर
├── queries/
│   ├── splunk.spl                 # Splunk SPL हंट क्वेरी
│   ├── defender_sentinel.kql      # Sentinel/MDE KQL क्वेरी
│   ├── elastic.eql                # Elastic EQL अनुक्रम
│   └── qradar.aql                 # QRadar AQL क्वेरी
├── mitigate/
│   ├── mitigate_debian.sh         # Debian/Ubuntu मिटिगेशन
│   └── mitigate_rhel.sh           # RHEL-परिवार (grubby विधि)
└── check/
    └── is_vulnerable.sh           # सुरक्षित भेद्यता जांच

इंटरैक्टिव IR प्लेबुक

playbook/index.html 13 टैब के साथ एक पूर्ण इंटरैक्टिव प्लेबुक है:

टैबसामग्री
अवलोकनअटैक ग्राफ़, एक्सप्लॉइट चेन, आँकड़े
चरण 1–6चेकलिस्ट के साथ पूर्ण IR जीवनचक्र
इंटेल फ़ीडSOC डिटेक्शन पद्धति, VAPT बनाम SOC, सामुदायिक टूल्स, पैच स्थिति
IOCsसिस्कॉल, प्रोसेस, फ़ाइलसिस्टम, व्यवहारिक संकेतक
MITRE ATT&CKडिटेक्शन सिग्नल के साथ तकनीक मैपिंग
डिटेक्शन उपयोग केस8 TTP-आधारित उपयोग केस (UC-CF-001 से UC-CF-008)
SIEM हंटिंगसभी प्लेटफ़ॉर्म पर 18 क्वेरी
AI डिटेक्शनUEBA/ML क्षमताएँ और सीमाएँ

लाइव: https://ashok523.github.io/cve-2026-31431/


डिटेक्शन कवरेज

चरणडिटेक्शनटूल
गैर-रूट द्वारा AF_ALG सॉकेटSigma · auditd · Falco · eBPFप्राथमिक सिग्नल
splice() श्रृंखला (समान PID, 10s)auditd · eBPFलगभग-शून्य FP
authencsn AEAD स्ट्रिंगSigma · auditdदेखे जाने पर महत्वपूर्ण
प्रमाणीकरण के बिना uid→euid=0auditd · Splunk · KQLLPE की पुष्टि
लापता उपयोगकर्ता नाम के साथ suauth.log (Wiz सिग्नल)पोस्ट-एक्सप्लॉइटेशन
फ़ाइलसिस्टम पर PoCYARAस्टेजिंग डिटेक्शन
कंटेनर एस्केपK8s संदर्भ के साथ FalcoT1611
पोस्ट-रूट दृढ़ताauditd FIM · WazuhSSH कुंजियाँ, SUID, cron

अलर्ट शोर में कमी

दृष्टिकोणमात्राविश्वसनीयता
❌ सभी splice() पर अलर्ट~10,000/घंटाबहुत कम
⚠️ अकेले socket(AF_ALG) पर अलर्ट~5–50/दिनमध्यम
✅ AF_ALG + splice समान PID/10s~0–2/दिनबहुत उच्च
✅ AF_ALG + splice + su / 60s~0/दिनमहत्वपूर्ण

त्वरित प्रारंभ

# 1. जाँचें कि क्या सिस्टम भेद्य है
sudo bash check/is_vulnerable.sh

# 2. मिटिगेशन लागू करें
sudo bash mitigate/mitigate_rhel.sh    # RHEL-परिवार
sudo bash mitigate/mitigate_debian.sh  # Debian/Ubuntu

# 3. auditd नियम तैनात करें
sudo cp auditd/cve-2026-31431.rules /etc/audit/rules.d/
sudo augenrules --load

# 4. Wazuh नियम तैनात करें
sudo cp wazuh/cve-2026-31431.xml /var/ossec/etc/rules/local_rules.xml
sudo systemctl restart wazuh-manager

# 5. Falco नियम तैनात करें (Kubernetes)
sudo cp falco/afalg_container.yml /etc/falco/rules.d/
sudo systemctl restart falco

# 6. eBPF मॉनिटर चलाएँ (रीयल-टाइम)
sudo bpftrace ebpf/copyfail_monitor.bt

# 7. PoC फ़ाइलों के लिए स्कैन करें
yara yara/copyfail_artifacts.yar /tmp/ /dev/shm/ /var/tmp/

MITRE ATT&CK मैपिंग

  • T1068 — विशेषाधिकार वृद्धि के लिए शोषण ★
  • T1611 — होस्ट पर एस्केप (कंटेनर)
  • T1548.001 — Setuid और Setgid
  • T1059.006 — Python निष्पादन
  • T1027 — रक्षा चोरी (शून्य डिस्क लेखन)
  • T1562.001 — टूल्स अक्षम/संशोधित करें (ब्लैकलिस्ट हटाना)
  • T1098.004 — SSH अधिकृत कुंजियाँ (दृढ़ता)
  • T1552.001 — फ़ाइलों में क्रेडेंशियल (पोस्ट-रूट)

पैच स्थिति (2 मई 2026)

वितरणस्थितिकमांड
Ubuntu✅ पैच किया गयाapt update && apt install linux-image-generic
AlmaLinux✅ पैच किया गयाdnf clean metadata && dnf upgrade
CloudLinux✅ पैच किया गया + लाइवपैचkcarectl --update
Debian✅ ट्रैक किया गयाapt update && apt upgrade
मेनलाइन✅ 7.0-rc7 में ठीक किया गयाकमिट a664bf3d603d
RHEL⏳ लंबितएराटा अभी जारी नहीं हुआ
Amazon Linux🔄 ट्रैकिंगyum update kernel

संदर्भ

  • copy.fail — आधिकारिक प्रकटीकरण
  • Xint Code Research — पूर्ण तकनीकी विश्लेषण
  • NVD CVE-2026-31431
  • Wiz Blog — auth.log डिटेक्शन सिग्नल
  • Tenable FAQ
  • oss-security — मेलिंग सूची प्रकटीकरण

अस्वीकरण

इस रिपॉजिटरी में केवल रक्षात्मक डिटेक्शन सामग्री है। कोई एक्सप्लॉइट कोड, प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट, सिस्कॉल ऑफसेट या शेलकोड शामिल नहीं है और न ही जोड़ा जाएगा।

टूल डाउनलोड करें