Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/kadir/copy-fail-cve-2026-31431-ioc
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàInformatica ForenseRilevamento IntrusioniRisposta agli Incidenti
GitHubkadir/copy-fail-cve-2026-31431-ioc

copy-fail-CVE-2026-31431-IOC

Kit di rilevamento, mitigazione e IOC per Copy Fail CVE-2026-31431, escalation dei privilegi della cache delle pagine del kernel Linux

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
3113 mesi faRevisionato da Kitploit

copyfail-detect

Kit di rilevamento per CVE-2026-31431 ("Copy Fail"), una tecnica di escalation dei privilegi locale del kernel Linux che corrompe i dati della page-cache senza modificare il file su disco.

Perché Esiste

Copy Fail può bypassare il monitoraggio tradizionale dell'integrità dei file perché il file su disco non viene modificato. Questo repository fornisce un rilevamento a più livelli utilizzando auditd, eBPF, confronto della page-cache, regole Sigma e documentazione per i responder.

Il monitor eBPF è il rilevatore con la massima fedeltà: osserva l'attività AF_ALG, estrae i tentativi di bind authencesn, traccia l'uso sospetto di splice() e correla questi eventi in un alert ad alta affidabilità per la catena di exploit.

Avvio Rapido

Verifica se la superficie crittografica rischiosa del kernel è esposta:

root@kitploit:~
python3 check/is_vulnerable.py

Applica la mitigazione immediata:

root@kitploit:~
sudo bash mitigate/disable_algif_aead.sh

Distribuisci le regole di rilevamento auditd:

root@kitploit:~
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg

Esegui il monitor eBPF in tempo reale:

root@kitploit:~
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json

Verifica la manomissione della page-cache dopo un sospetto sfruttamento:

root@kitploit:~
sudo python3 detect/pagecache-check/pagecache_diff.py

Livelli di Rilevamento

Struttura del Repository

root@kitploit:~
check/                  Verifiche sicure di esposizione e sentinel
detect/auditd/          Regole auditd e note di distribuzione
detect/ebpf/            Monitor in tempo reale bcc e bpftrace
detect/pagecache-check/ Confronto page-cache vs disco
detect/sigma/           Regole Sigma per SIEM
docs/                   Guide su rilevamento, IOC, architettura e forensics
mitigate/               Helper di mitigazione locali e Ansible
tests/                  Test di sintassi e unitari

Note di Sicurezza

Il verificatore di vulnerabilità utilizza solo un file sentinel temporaneo e non prende mai di mira file di sistema. Lo strumento di diff della page-cache è di tipo investigativo e potrebbe espellere la pagina corrotta che sta controllando; preserva prima la memoria se hai bisogno di prove forensi.

Riferimenti

  • Crediti per ricerca e divulgazione: Theori / Xint Code
  • Divulgazione: https://copy.fail/
  • Analisi tecnica: https://xint.io/blog/copy-fail-linux-distributions
  • CVE: CVE-2026-31431
  • Fix del kernel: commit a664bf3d603d
  • PoC Theori: https://github.com/theori-io/copy-fail-CVE-2026-31431

Ringraziamenti

Grazie a Theori e Xint Code per aver portato alla luce, analizzato e divulgato responsabilmente Copy Fail. Questo repository si basa sulla loro ricerca pubblica affinché i difensori possano rilevare, mitigare e investigare CVE-2026-31431 in sicurezza.

Scarica lo strumento
LivelloCosa RilevaQuandoStrumento
Monitor eBPFAF_ALG, authencesn, splice(), correlazione catena di exploitDurante lo sfruttamentobcc/bpftrace
Regole AuditdCreazione socket AF_ALG, syscall sospette, letture di file sensibiliDurante lo sfruttamentoauditd
Diff page-cacheDati file in memoria divergenti dal discoDopo lo sfruttamentoPython
Regole SigmaAlert SIEM da telemetria audit/syslogDurante/dopo lo sfruttamentoSIEM
Documenti IOCChecklist per responder e regola YARAIndaginedocs