
Kit di rilevamento, mitigazione e IOC per Copy Fail CVE-2026-31431, escalation dei privilegi della cache delle pagine del kernel Linux
Kit di rilevamento per CVE-2026-31431 ("Copy Fail"), una tecnica di escalation dei privilegi locale del kernel Linux che corrompe i dati della page-cache senza modificare il file su disco.
Copy Fail può bypassare il monitoraggio tradizionale dell'integrità dei file perché il file su disco non viene modificato. Questo repository fornisce un rilevamento a più livelli utilizzando auditd, eBPF, confronto della page-cache, regole Sigma e documentazione per i responder.
Il monitor eBPF è il rilevatore con la massima fedeltà: osserva l'attività AF_ALG, estrae i tentativi di bind authencesn, traccia l'uso sospetto di splice() e correla questi eventi in un alert ad alta affidabilità per la catena di exploit.
Verifica se la superficie crittografica rischiosa del kernel è esposta:
python3 check/is_vulnerable.py
Applica la mitigazione immediata:
sudo bash mitigate/disable_algif_aead.sh
Distribuisci le regole di rilevamento auditd:
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
Esegui il monitor eBPF in tempo reale:
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
Verifica la manomissione della page-cache dopo un sospetto sfruttamento:
sudo python3 detect/pagecache-check/pagecache_diff.py
check/ Verifiche sicure di esposizione e sentinel
detect/auditd/ Regole auditd e note di distribuzione
detect/ebpf/ Monitor in tempo reale bcc e bpftrace
detect/pagecache-check/ Confronto page-cache vs disco
detect/sigma/ Regole Sigma per SIEM
docs/ Guide su rilevamento, IOC, architettura e forensics
mitigate/ Helper di mitigazione locali e Ansible
tests/ Test di sintassi e unitari
Il verificatore di vulnerabilità utilizza solo un file sentinel temporaneo e non prende mai di mira file di sistema. Lo strumento di diff della page-cache è di tipo investigativo e potrebbe espellere la pagina corrotta che sta controllando; preserva prima la memoria se hai bisogno di prove forensi.
a664bf3d603dGrazie a Theori e Xint Code per aver portato alla luce, analizzato e divulgato responsabilmente Copy Fail. Questo repository si basa sulla loro ricerca pubblica affinché i difensori possano rilevare, mitigare e investigare CVE-2026-31431 in sicurezza.
| Livello | Cosa Rileva | Quando | Strumento |
|---|
| Monitor eBPF | AF_ALG, authencesn, splice(), correlazione catena di exploit | Durante lo sfruttamento | bcc/bpftrace |
| Regole Auditd | Creazione socket AF_ALG, syscall sospette, letture di file sensibili | Durante lo sfruttamento | auditd |
| Diff page-cache | Dati file in memoria divergenti dal disco | Dopo lo sfruttamento | Python |
| Regole Sigma | Alert SIEM da telemetria audit/syslog | Durante/dopo lo sfruttamento | SIEM |
| Documenti IOC | Checklist per responder e regola YARA | Indagine | docs |