Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-31431 — # Playbook IR difensivo e pacchetto di rilevamento per CVE-2026-31431 (Copy Fail) LPE del kernel Linux, incluse query di caccia per Sigma, auditd, Falco, Wazuh, YARA, eBPF e SIEM. | Kitploit
Strumenti/GitHubGitHub/ashok523/cve-2026-31431
Sicurezza dei ContenitoriAnalisi delle VulnerabilitàThreat IntelligenceRilevamento IntrusioniRisposta agli IncidentiAnalisi dei Log
GitHubashok523/cve-2026-31431

cve-2026-31431

# Playbook IR difensivo e pacchetto di rilevamento per CVE-2026-31431 (Copy Fail) LPE del kernel Linux, incluse query di caccia per Sigma, auditd, Falco, Wazuh, YARA, eBPF e SIEM.

Vedi Repository
74 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-31431 "Copy Fail" — Playbook IR e Pacchetto di Rilevamento

CVE CVSS ATT&CK License

Playbook IR pronto per la produzione, regole di rilevamento e guida al triage SOC per CVE-2026-31431 — un'escalation di privilegi locale nel kernel Linux nell'interfaccia crittografica algif_aead. Include un playbook HTML interattivo, regole Sigma, configurazioni auditd, regole Falco per container, regole di correlazione Wazuh, firme YARA, monitor eBPF in tempo reale e query di caccia SIEM su Splunk, Sentinel KQL, Elastic EQL e QRadar AQL.

Nessun codice di exploit — contenuto puramente difensivo per analisti SOC e ingegneri del rilevamento.

Autore: Ashok Reddy


⚠️ Critico: Fallimento della Mitigazione per la Famiglia RHEL

La blacklist modprobe ampiamente raccomandata non funziona su RHEL, CentOS, AlmaLinux, Rocky Linux o CloudLinux. Il modulo algif_aead è compilato direttamente nel kernel (CONFIG_CRYPTO_USER_API_AEAD=y). I comandi vengono eseguiti senza errori ma lasciano il sistema completamente non protetto.

Mitigazione corretta per la famiglia RHEL:

root@kitploit:~
grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot
# Verifica:
cat /proc/cmdline | grep initcall_blacklist

Vedi mitigate/ per script specifici per piattaforma.


Riepilogo della Vulnerabilità


Struttura del Repository

root@kitploit:~
├── README.md                      # Questo file
├── LICENSE                        # Licenza MIT
├── playbook/
│   ├── index.html                 # Playbook IR interattivo (13 schede)
│   └── triage_playbook.md         # Guida al triage per analisti SOC
├── sigma/
│   ├── afalg_socket_creation.yml  # Socket AF_ALG da non-root
│   ├── afalg_bind_aead_string.yml # Stringa algoritmo authencsn
│   └── afalg_splice_chain.yml     # Regola catena comportamentale
├── auditd/
│   └── cve-2026-31431.rules       # Set completo di regole auditd
├── falco/
│   └── afalg_container.yml        # Rilevamento AF_ALG nei container
├── wazuh/
│   └── cve-2026-31431.xml         # Regole di correlazione Wazuh
├── yara/
│   └── copyfail_artifacts.yar     # Rilevamento artefatti file PoC
├── ebpf/
│   └── copyfail_monitor.bt        # Monitor bpftrace in tempo reale
├── queries/
│   ├── splunk.spl                 # Query di caccia Splunk SPL
│   ├── defender_sentinel.kql      # Query Sentinel/MDE KQL
│   ├── elastic.eql                # Sequenze Elastic EQL
│   └── qradar.aql                 # Query QRadar AQL
├── mitigate/
│   ├── mitigate_debian.sh         # Mitigazione Debian/Ubuntu
│   └── mitigate_rhel.sh           # Famiglia RHEL (metodo grubby)
└── check/
    └── is_vulnerable.sh           # Verifica vulnerabilità sicura

Playbook IR Interattivo

Il playbook/index.html è un playbook interattivo completo con 13 schede:

Live: https://ashok523.github.io/cve-2026-31431/


Copertura di Rilevamento


Riduzione del Rumore degli Alert


Avvio Rapido

root@kitploit:~
# 1. Verifica se sei vulnerabile
sudo bash check/is_vulnerable.sh

# 2. Applica la mitigazione
sudo bash mitigate/mitigate_rhel.sh    # Famiglia RHEL
sudo bash mitigate/mitigate_debian.sh  # Debian/Ubuntu

# 3. Distribuisci le regole auditd
sudo cp auditd/cve-2026-31431.rules /etc/audit/rules.d/
sudo augenrules --load

# 4. Distribuisci le regole Wazuh
sudo cp wazuh/cve-2026-31431.xml /var/ossec/etc/rules/local_rules.xml
sudo systemctl restart wazuh-manager

# 5. Distribuisci la regola Falco (Kubernetes)
sudo cp falco/afalg_container.yml /etc/falco/rules.d/
sudo systemctl restart falco

# 6. Esegui il monitor eBPF (tempo reale)
sudo bpftrace ebpf/copyfail_monitor.bt

# 7. Scansiona i file PoC
yara yara/copyfail_artifacts.yar /tmp/ /dev/shm/ /var/tmp/

Mappatura MITRE ATT&CK

  • T1068 — Sfruttamento per Escalation di Privilegi ★
  • T1611 — Fuga verso l'Host (container)
  • T1548.001 — Setuid e Setgid
  • T1059.006 — Esecuzione Python
  • T1027 — Evasione della Difesa (zero scritture su disco)
  • T1562.001 — Disabilitazione/Modifica Strumenti (rimozione blacklist)
  • T1098.004 — Chiavi Autorizzate SSH (persistenza)
  • T1552.001 — Credenziali nei File (post-root)

Stato della Patch (2 maggio 2026)


Riferimenti

  • copy.fail — Divulgazione ufficiale
  • Xint Code Research — Analisi tecnica completa
  • NVD CVE-2026-31431
  • Wiz Blog — Segnale di rilevamento auth.log
  • Tenable FAQ
  • oss-security — Divulgazione mailing list

Disclaimer

Questo repository contiene solo contenuto di rilevamento difensivo. Nessun codice di exploit, script proof-of-concept, offset syscall o shellcode è incluso o verrà aggiunto.

Scarica lo strumento
CampoDettaglio
CVECVE-2026-31431
SoprannomeCopy Fail
Componentealgif_aead del kernel Linux (interfaccia crittografica AF_ALG)
TipoEscalation di Privilegi Locale (LPE)
CVSS7.8 (ALTO)
PrimitivaScrittura deterministica di 4 byte nella cache delle pagine di qualsiasi file leggibile
Dimensione exploit732 byte Python (solo libreria standard, Python 3.10+)
Affidabilità100% — nessuna condizione di gara, nessun tentativo
Scritture su discoZero — solo cache delle pagine, invisibile agli strumenti FIM
AmbitoOgni principale distribuzione Linux dal 2017 (kernel 4.13–6.18)
Rischio containerPrimitiva di fuga dal container se il kernel host non è patchato (T1611)
Stato PoCPubblico dal 29 aprile 2026
PatchCommit a664bf3d603d — annulla le operazioni AEAD in-place
Scoperto daTaeyang Lee (Theori) · Catena di exploit di Xint Code (assistita da IA)
SchedaContenuto
PanoramicaGrafico dell'attacco, catena di exploit, statistiche
Fasi 1–6Ciclo di vita IR completo con checklist
Feed IntelligenceMetodologia di rilevamento SOC, VAPT vs SOC, strumenti della community, stato patch
IOCIndicatori syscall, processo, filesystem, comportamentali
MITRE ATT&CKMappatura delle tecniche con segnali di rilevamento
Casi d'uso di rilevamento8 casi d'uso basati su TTP (UC-CF-001 fino a UC-CF-008)
Caccia SIEM18 query su tutte le piattaforme
Rilevamento IACapacità e limiti UEBA/ML
FaseRilevamentoStrumento
Socket AF_ALG da non-rootSigma · auditd · Falco · eBPFSegnale primario
Catena splice() (stesso PID, 10s)auditd · eBPFFP quasi zero
Stringa AEAD authencsnSigma · auditdCritico se osservato
uid→euid=0 senza autenticazioneauditd · Splunk · KQLLPE confermato
su senza nome utenteauth.log (segnale Wiz)Post-sfruttamento
PoC sul filesystemYARARilevamento staging
Fuga dal containerFalco con contesto K8sT1611
Persistenza post-rootauditd FIM · WazuhChiavi SSH, SUID, cron
ApproccioVolumeConfidenza
❌ Alert su tutte le splice()~10.000/oraMolto bassa
⚠️ Alert solo su socket(AF_ALG)~5–50/giornoMedia
✅ AF_ALG + splice stesso PID/10s~0–2/giornoMolto alta
✅ AF_ALG + splice + su / 60s~0/giornoCritica
DistribuzioneStatoComando
Ubuntu✅ Patchatoapt update && apt install linux-image-generic
AlmaLinux✅ Patchatodnf clean metadata && dnf upgrade
CloudLinux✅ Patchato + livepatchkcarectl --update
Debian✅ Tracciatoapt update && apt upgrade
Mainline✅ Corretto 7.0-rc7Commit a664bf3d603d
RHEL⏳ In attesaErrata non ancora rilasciato
Amazon Linux🔄 In monitoraggioyum update kernel