
Toolkit di rilevamento e analisi per la CVE-2026-31431 LPE su Linux, che fornisce scanner in Python e PowerShell, regole YARA e analisi forense per il rilevamento attivo e post-incidente.
Toolkit di rilevamento e analisi per CVE-2026-31431 "Copy Fail" - una vulnerabilità critica di escalation dei privilegi locali in Linux che colpisce le distribuzioni dal 2017 in poi.
CVE-2026-31431 sfrutta un difetto logico nell'implementazione di algif_aead del kernel Linux, consentendo un'affidabile escalation dei privilegi locale tramite:
algif_aead)AF_ALG e la chiamata di sistema splice()copy_fail_detect.py)Motore di rilevamento completo basato su Python per analisi attiva e forense.
Funzionalità:
Utilizzo:
sudo sudo # La modalità privilegiata rileva più artefatti
python3 copy_fail_detect.py # Scansione completa del sistema
python3 copy_fail_detect.py --monitor # Modalità di monitoraggio continuo
copy_fail_detection.yar)Rilevamento basato su firme per l'analisi del file system e della memoria.
Copertura delle Regole:
CopyFail_Exploit_Python: Rilevamento delle varianti di exploit PythonCopyFail_Exploit_Generic: Pattern generici di tecniche di sfruttamentoCopyFail_InMemory_Artifacts: Rilevamento di artefatti di memoria a runtimeCopyFail_Modified_SetUID: Rilevamento di binari setuid modificatiCopyFail_C_Implementation: Rilevamento di implementazioni di exploit in C/C++Utilizzo:
yara copy_fail_detection.yar /path/to/scan
yara copy_fail_detection.yar /proc/*/mem
Copy-Fail-Windows-Detect.ps1)Rilevamento basato su PowerShell per sistemi Windows con WSL, Docker o VM Linux. NON COMPLETAMENTE TESTATO!
Ambienti Target:
Utilizzo:
.\Copy-Fail-Windows-Detect.ps1 -All
.\Copy-Fail-Windows-Detect.ps1 -WSL
.\Copy-Fail-Windows-Detect.ps1 -Docker
Questo toolkit è fornito esclusivamente per scopi di cybersecurity difensiva. L'utilizzo deve essere conforme alle leggi applicabili e alle politiche organizzative. Gli utenti sono responsabili di ottenere la dovuta autorizzazione prima del deployment in qualsiasi ambiente.