Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Copy-Fail-CVE-2026-31431-Lab — Kali Linux पर फ़ाइललेस LPE CVE‑2026‑31431 ("Copy Fail") को रिप्रोड्यूस किया, फिर इस छिपे हुए कर्नेल एक्सप्लॉइट को पकड़ने के लिए auditd, Sigma और YARA डिटेक्शन बनाए, जो डिस्क पर कोई फुटप्रिंट नहीं छोड़ता। | Kitploit
उपकरण/GitHubGitHub/kuniyal08/copy-fail-cve-2026-31431-lab
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणफोरेंसिकमालवेयर विश्लेषणलर्निंग और शिक्षाघटना प्रतिक्रियाबाइनरी शोषणलैब और अभ्यास

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubkuniyal08/copy-fail-cve-2026-31431-lab

Copy-Fail-CVE-2026-31431-Lab

Kali Linux पर फ़ाइललेस LPE CVE‑2026‑31431 ("Copy Fail") को रिप्रोड्यूस किया, फिर इस छिपे हुए कर्नेल एक्सप्लॉइट को पकड़ने के लिए auditd, Sigma और YARA डिटेक्शन बनाए, जो डिस्क पर कोई फुटप्रिंट नहीं छोड़ता।

रिपॉजिटरी देखें
28 दिन पहलेअभी तक समीक्षित नहीं

Copy Fail (CVE-2026-31431) — एक्सप्लॉइट पुनरुत्पादन और पहचान प्रयोगशाला

यह रिपॉज़िटरी CVE-2026-31431 ("Copy Fail") के लिए एंड-टू-एंड पुनरुत्पादन, पहचान इंजीनियरिंग और घटना प्रतिक्रिया का दस्तावेजीकरण करती है, जो Linux कर्नेल की एक गंभीर स्थानीय विशेषाधिकार वृद्धि भेद्यता है और कर्नेल 4.14 से 7.0-rc तक के संस्करणों को प्रभावित करती है।


मुख्य निष्कर्ष

  • ✅ CVE-2026-31431 का Kali Linux 2026.1 (कर्नेल 6.18.12+kali-amd64) पर सफलतापूर्वक एक्सप्लॉइट किया गया
  • ✅ auditd syscall-स्तरीय पहचान नियम तैनात किए गए
  • ✅ क्रॉस-प्लेटफ़ॉर्म पहचान के लिए Sigma और YARA नियम बनाए गए
  • ✅ एक पूर्ण घटना प्रतिक्रिया प्लेबुक विकसित किया गया

यह महत्वपूर्ण क्यों है

Copy Fail एक लॉजिक दोष (logic flaw) है, मेमोरी करप्शन नहीं। यह नियतात्मक (deterministic) है, 2017 के बाद से जारी लगभग हर Linux वितरण को प्रभावित करता है, और पूरी तरह फाइललेस है—पारंपरिक फाइल इंटीग्रिटी मॉनिटरिंग (AIDE, Tripwire) इसे देख नहीं सकती। एक कार्यशील proof-of-concept मात्र 732 बाइट्स Python में समा जाता है।


प्रयोगशाला वातावरण

घटकविवरण
हाइपरवाइज़रVirtualBox
लक्ष्य VMKali Linux 2026.1
कर्नेल6.18.12+kali-amd64
एक्सप्लॉइट PoCtheori-io/copy-fail-CVE-2026-31431
पहचानauditd, Sigma, YARA

पुनरुत्पादन चरण

1. Kali संस्करण और कर्नेल सत्यापित करें

प्रयोगशाला यह पुष्टि करके शुरू होती है कि लक्ष्य असुरक्षित कर्नेल चला रहा है।

Kali संस्करण Kali Linux 2026.1 रिलीज़ और कर्नेल विवरण।

कर्नेल संस्करण uname -r का आउटपुट जो असुरक्षित कर्नेल 6.18.12+kali-amd64 दिखा रहा है।

2. असुरक्षित मॉड्यूल की जाँच करें

एक्सप्लॉइट के लिए algif_aead कर्नेल मॉड्यूल और authencesn क्रिप्टो टेम्पलेट की आवश्यकता होती है।

मॉड्यूल लोड हुआ lsmod और modinfo पुष्टि करते हैं कि algif_aead उपलब्ध है; /proc/crypto असुरक्षित authencesn टेम्पलेट दिखाता है।

3. Python संस्करण

PoC os.splice का उपयोग करता है, जिसके लिए Python 3.10+ आवश्यक है। हम इंटरप्रेटर सत्यापित करते हैं।

Python संस्करण Python 3.12 स्थापित है और उपयोग के लिए तैयार है।

4. भेद्यता जाँचक (गैर‑विनाशकारी)

पूर्ण एक्सप्लॉइट चलाने से पहले, एक सुरक्षित जाँचक पुष्टि करता है कि सिस्टम असुरक्षित है।

भेद्यता जाँचक जाँचक "potentially vulnerable" रिपोर्ट करता है, जो एक्सप्लॉइटेशन का मार्ग प्रशस्त करता है।

5. विशेषाधिकार-रहित उपयोगकर्ता बनाएँ

बिना विशेष अधिकारों वाले हमलावर का अनुकरण करने के लिए एक विशेषाधिकार-रहित testuser खाता बनाया जाता है।

Testuser ID id UID 1001 दिखाता है, जो गैर‑root पहुँच की पुष्टि करता है।

6. एक्सप्लॉइट को क्लोन करें और निष्पादित करें

आधिकारिक Theori PoC को विशेषाधिकार-रहित खाते से क्लोन कर निष्पादित किया जाता है।

PoC क्लोन हुआ एक्सप्लॉइट रिपॉज़िटरी सफलतापूर्वक क्लोन की गई।

एक्सप्लॉइट निष्पादन Python एक्सप्लॉइट पेज कैश को अधिलेखित करता है और दूषित /usr/bin/su बाइनरी को विस्फोटित करता है।

Root शेल प्राप्त हुआ whoami और id का आउटपुट पूर्ण root विशेषाधिकार वृद्धि को सिद्ध करता है।

7. फाइललेस प्रकृति सत्यापित करें (कोई डिस्क संशोधन नहीं)

एक्सप्लॉइट केवल इन‑मेमोरी पेज कैश को दूषित करता है। ऑन‑डिस्क /usr/bin/su अपने मूल चेकसम को बनाए रखता है।

SHA256 मिलान एक्सप्लॉइटेशन के बाद भी sha256sum मूल पैकेज हैश से मेल खाता है, जो यह पुष्टि करता है कि कोई डिस्क संशोधन नहीं हुआ।


पहचान इंजीनियरिंग

Copy Fail को फाइल इंटीग्रिटी मॉनिटरिंग द्वारा पहचाना नहीं जा सकता। इसके बजाय, हम इसके द्वारा उपयोग किए जाने वाले syscall‑स्तरीय प्रिमिटिव पर ध्यान केंद्रित करते हैं।

auditd नियम

हम कस्टम auditd नियम तैनात करते हैं जो निम्न पर ट्रिगर होते हैं:

  • AF_ALG सॉकेट निर्माण (family 38)
  • splice() syscall उपयोग
  • विशेषाधिकार-रहित प्रक्रियाओं द्वारा setuid बाइनरी तक पढ़ने की पहुँच

auditd नियम लोड हुए सभी कस्टम नियम सक्रिय हैं, जिन्हें auditctl -l से सत्यापित किया गया।

एक्सप्लॉइट को दूसरी बार चलाने के बाद, हमें उपयोग किए गए सटीक syscalls के लिए अलर्ट दिखाई देते हैं:

auditd अलर्ट – AF_ALG सॉकेट ausearch testuser प्रक्रिया से एक AF_ALG सॉकेट निर्माण घटना दिखाता है।

auditd अलर्ट – splice() ausearch उसी PID से एक splice() घटना दिखाता है, जो एक मजबूत सहसंबंध है।

Sigma नियम

एक Sigma नियम auditd निष्कर्षों को विक्रेता‑तटस्थ SIEM प्रारूप में अनुवादित करता है।

Sigma नियम Sigma YAML नियम जो AF_ALG सॉकेट निर्माण और splice() कॉल का पता लगाता है।

YARA नियम

एक YARA नियम डिस्क पर मौजूद Copy Fail एक्सप्लॉइट कोड की पहचान करने में सहायता करता है।

YARA नियम YARA नियम PoCs में पाए जाने वाले authencesn स्ट्रिंग, सॉकेट कॉन्स्टेंट और splice() संदर्भों से मेल खाता है।

पहचान कवरेज सारांश


घटना प्रतिक्रिया प्लेबुक

एक पूर्ण घटना प्रतिक्रिया रिपोर्ट reports/incident-copy-fail.md में उपलब्ध है। इसमें शामिल हैं:

  • कार्यकारी सारांश
  • समझौते के संकेतक (IoCs)
  • MITRE ATT&CK मैपिंग (T1068, T1611)
  • रोकथाम और उन्मूलन के चरण
  • फाइललेस हमलों के संबंध में सीखे गए सबक

शमन

तत्काल शमन (कोई रिबूट आवश्यक नहीं):

root@kitploit:~
echo "install algif_aead /bin/false" | sudo tee /etc/modprobe.d/disable-algif.conf
sudo rmmod algif_aead
टूल डाउनलोड करें
परतयह क्या देखता हैस्थिति
auditdAF_ALG socket + splice syscalls✅ तैनात
SigmaSIEM के माध्यम से syscall पैटर्न✅ नियम तैयार
YARAडिस्क पर PoC कोड✅ नियम तैयार
FIM (AIDE/Tripwire)फाइल परिवर्तन❌ अंधा (Blind) – कोई डिस्क लेखन नहीं होता