
स्तरित डिटेक्शन टूलकिट — CVE-2026-31431 (Copy Fail) Linux कर्नेल LPE के लिए। डिफेंडर्स के लिए eBPF, auditd, Sigma नियम, page-cache diff और IOC गाइड प्रदान करता है।
CVE-2026-31431 ("कॉपी फेल") के लिए डिटेक्शन टूलकिट, एक Linux कर्नेल स्थानीय विशेषाधिकार वृद्धि (local privilege escalation) तकनीक जो डिस्क पर फ़ाइल को बदले बिना पेज-कैश डेटा को दूषित करती है।
कॉपी फेल पारंपरिक फ़ाइल अखंडता निगरानी को बायपास कर सकता है क्योंकि डिस्क पर मौजूद फ़ाइल को संशोधित नहीं किया जाता है। यह रिपॉजिटरी auditd, eBPF, पेज-कैश तुलना, Sigma नियमों और रिस्पॉन्डर दस्तावेज़ीकरण का उपयोग करके स्तरित डिटेक्शन प्रदान करती है।
eBPF मॉनिटर सबसे उच्च-निष्ठा वाला डिटेक्टर है: यह AF_ALG गतिविधि पर नज़र रखता है, authencesn बाइंड प्रयासों को निकालता है, संदिग्ध splice() उपयोग को ट्रैक करता है, और उन घटनाओं को उच्च-विश्वास वाले एक्सप्लॉइट-चेन अलर्ट में सहसंबंधित करता है।
जाँचें कि क्या जोखिम भरी कर्नेल क्रिप्टो सतह उजागर है:
python3 check/is_vulnerable.py
तत्काल शमन लागू करें:
sudo bash mitigate/disable_algif_aead.sh
auditd डिटेक्शन नियम तैनात करें:
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
रीयल-टाइम eBPF मॉनिटर चलाएँ:
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
संदिग्ध शोषण के बाद पेज-कैश छेड़छाड़ की जाँच करें:
sudo python3 detect/pagecache-check/pagecache_diff.py
check/ Safe exposure and sentinel checks
detect/auditd/ auditd rules and deployment notes
detect/ebpf/ bcc and bpftrace real-time monitors
detect/pagecache-check/ Page-cache vs disk comparison
detect/sigma/ Sigma rules for SIEMs
docs/ Detection, IOC, architecture, and forensics guides
mitigate/ Local and Ansible mitigation helpers
tests/ Syntax and unit tests
भेद्यता जाँचकर्ता केवल एक अस्थायी सेंटिनल फ़ाइल का उपयोग करता है और कभी भी सिस्टम फ़ाइलों को लक्षित नहीं करता है। पेज-कैश अंतर उपकरण अन्वेषी है और जिस दूषित पेज की जाँच कर रहा है उसे बेदखल (evict) कर सकता है; यदि आपको फोरेंसिक साक्ष्य चाहिए तो पहले मेमोरी को संरक्षित करें।
a664bf3d603dकॉपी फेल को सामने लाने, विश्लेषण करने और जिम्मेदारीपूर्वक प्रकट करने के लिए Theori और Xint Code का धन्यवाद। यह रिपॉजिटरी उनके सार्वजनिक शोध पर आधारित है ताकि डिफेंडर CVE-2026-31431 का सुरक्षित रूप से पता लगा सकें, शमन कर सकें और जाँच कर सकें।
| परत | यह क्या पकड़ता है | कब | उपकरण |
|---|
| eBPF मॉनिटर | AF_ALG, authencesn, splice(), एक्सप्लॉइट-चेन सहसंबंध | शोषण के दौरान | bcc/bpftrace |
| Auditd नियम | AF_ALG सॉकेट निर्माण, संदिग्ध syscalls, संवेदनशील फ़ाइल रीड | शोषण के दौरान | auditd |
| पेज-कैश अंतर | डिस्क से भिन्न इन-मेमोरी फ़ाइल डेटा | शोषण के बाद | Python |
| Sigma नियम | audit/syslog टेलीमेट्री से SIEM अलर्ट | शोषण के दौरान/बाद | SIEM |
| IOC दस्तावेज़ | रिस्पॉन्डर चेकलिस्ट और YARA नियम | जाँच-पड़ताल | docs |