
CVE-2026-31431 Linux कर्नेल पेज-कैश विशेषाधिकार वृद्धि के लिए पहचान, शमन, और IOC टूलकिट
CVE-2026-31431 ("कॉपी फेल") के लिए डिटेक्शन टूलकिट, एक लिनक्स कर्नेल स्थानीय विशेषाधिकार वृद्धि तकनीक जो डिस्क पर फ़ाइल को बदले बिना पेज-कैश डेटा को दूषित करती है।
कॉपी फेल पारंपरिक फ़ाइल अखंडता निगरानी को बायपास कर सकता है क्योंकि डिस्क पर मौजूद फ़ाइल संशोधित नहीं होती है। यह रिपॉजिटरी auditd, eBPF, पेज-कैश तुलना, सिग्मा नियम और प्रतिक्रिया दस्तावेज़ीकरण का उपयोग करके स्तरित डिटेक्शन प्रदान करती है।
eBPF मॉनिटर सबसे उच्च-सटीकता वाला डिटेक्टर है: यह AF_ALG गतिविधि पर नज़र रखता है,
authencesn बाइंड प्रयासों को निकालता है, संदिग्ध splice() उपयोग को ट्रैक करता है, और
उन घटनाओं को उच्च-विश्वास वाले एक्सप्लॉइट-चेन अलर्ट में सहसंबंधित करता है।
जाँचें कि क्या जोखिमपूर्ण कर्नेल क्रिप्टो सतह उजागर है:
python3 check/is_vulnerable.py
तत्काल शमन लागू करें:
sudo bash mitigate/disable_algif_aead.sh
auditd डिटेक्शन नियम तैनात करें:
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
रीयल-टाइम eBPF मॉनिटर चलाएँ:
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
संदिग्ध शोषण के बाद पेज-कैश छेड़छाड़ की जाँच करें:
sudo python3 detect/pagecache-check/pagecache_diff.py
check/ सुरक्षित एक्सपोज़र और सेंटिनल जाँच
detect/auditd/ auditd नियम और तैनाती नोट्स
detect/ebpf/ bcc और bpftrace रीयल-टाइम मॉनिटर
detect/pagecache-check/ पेज-कैश बनाम डिस्क तुलना
detect/sigma/ SIEM के लिए सिग्मा नियम
docs/ डिटेक्शन, IOC, आर्किटेक्चर और फोरेंसिक गाइड
mitigate/ स्थानीय और Ansible शमन सहायक
tests/ सिंटैक्स और यूनिट परीक्षण
भेद्यता जाँचकर्ता केवल एक अस्थायी सेंटिनल फ़ाइल का उपयोग करता है और कभी भी सिस्टम फ़ाइलों को लक्षित नहीं करता है। पेज-कैश अंतर उपकरण जाँचात्मक है और यह उस दूषित पेज को हटा सकता है जिसकी वह जाँच कर रहा है; यदि आपको फोरेंसिक साक्ष्य चाहिए तो पहले मेमोरी संरक्षित करें।
a664bf3d603dकॉपी फेल को सतह पर लाने, विश्लेषण करने और जिम्मेदारी से प्रकट करने के लिए Theori और Xint Code का धन्यवाद। यह रिपॉजिटरी उनके सार्वजनिक अनुसंधान पर आधारित है ताकि रक्षक CVE-2026-31431 का सुरक्षित रूप से पता लगा सकें, शमन कर सकें और जाँच कर सकें।
| परत | यह क्या पकड़ता है | कब | उपकरण |
|---|
| eBPF मॉनिटर | AF_ALG, authencesn, splice(), एक्सप्लॉइट-चेन सहसंबंध | शोषण के दौरान | bcc/bpftrace |
| Auditd नियम | AF_ALG सॉकेट निर्माण, संदिग्ध syscalls, संवेदनशील फ़ाइल रीड | शोषण के दौरान | auditd |
| पेज-कैश अंतर | मेमोरी में फ़ाइल डेटा डिस्क से भिन्न होना | शोषण के बाद | Python |
| सिग्मा नियम | ऑडिट/सिसलॉग टेलीमेट्री से SIEM अलर्ट | शोषण के दौरान/बाद | SIEM |
| IOC दस्तावेज़ | प्रतिक्रिया चेकलिस्ट और YARA नियम | जाँच | docs |