Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-31431-Copy-Fail-Detection-Toolkit — Toolkit di rilevamento e analisi per la CVE-2026-31431 LPE su Linux, che fornisce scanner in Python e PowerShell, regole YARA e analisi forense per il rilevamento attivo e post-incidente. | Kitploit
Strumenti/GitHubGitHub/makitos666/cve-2026-31431-copy-fail-detection-toolkit
Sicurezza dei ContenitoriAnalisi delle VulnerabilitàInformatica ForenseAnalisi MalwareRisposta agli Incidenti
GitHubmakitos666/cve-2026-31431-copy-fail-detection-toolkit

CVE-2026-31431-Copy-Fail-Detection-Toolkit

Toolkit di rilevamento e analisi per la CVE-2026-31431 LPE su Linux, che fornisce scanner in Python e PowerShell, regole YARA e analisi forense per il rilevamento attivo e post-incidente.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
13 mesi faNon ancora revisionato

Toolkit di Rilevamento CVE-2026-31431 (Copy Fail)

Toolkit di rilevamento e analisi per CVE-2026-31431 "Copy Fail" - una vulnerabilità critica di escalation dei privilegi locali in Linux che colpisce le distribuzioni dal 2017 in poi.

Panoramica della Vulnerabilità

CVE-2026-31431 sfrutta un difetto logico nell'implementazione di algif_aead del kernel Linux, consentendo un'affidabile escalation dei privilegi locale tramite:

  • Bug logico nell'API crittografica del kernel (algif_aead)
  • Vettore di sfruttamento tramite l'interfaccia socket AF_ALG e la chiamata di sistema splice()
  • Primitiva di scrittura a 4 byte mirata alla cache delle pagine dei binari setuid
  • Affidabilità al 100% - nessuna condizione di gara o offset specifici del kernel richiesti

Scenari di Impatto Critico

  • Fuga dal Container: Escalation dei privilegi dal container al root dell'host
  • Compromissione Multi-tenant: Escalation dei privilegi tra tenant in ambienti condivisi
  • Infrastruttura CI/CD: Esecuzione di codice dannoso nelle pipeline di build
  • Sistemi di Sviluppo Condivisi: Escalation da qualsiasi utente locale a root

Strumenti di Rilevamento

1. Script di Rilevamento Principale (copy_fail_detect.py)

Motore di rilevamento completo basato su Python per analisi attiva e forense.

Funzionalità:

  • Enumerazione e analisi dei socket AF_ALG
  • Verifica dell'integrità dei binari setuid (confronto disco vs memoria)
  • Valutazione dello stato dei moduli crittografici del kernel
  • Analisi dei log di sistema per indicatori di sfruttamento
  • Analisi del comportamento dei processi per abuso dell'API crittografica
  • Correlazione dei log di autenticazione

Utilizzo:

root@kitploit:~
sudo sudo										# La modalità privilegiata rileva più artefatti
python3 copy_fail_detect.py                    	# Scansione completa del sistema
python3 copy_fail_detect.py --monitor          	# Modalità di monitoraggio continuo

2. Regole di Rilevamento YARA (copy_fail_detection.yar)

Rilevamento basato su firme per l'analisi del file system e della memoria.

Copertura delle Regole:

  • CopyFail_Exploit_Python: Rilevamento delle varianti di exploit Python
  • CopyFail_Exploit_Generic: Pattern generici di tecniche di sfruttamento
  • CopyFail_InMemory_Artifacts: Rilevamento di artefatti di memoria a runtime
  • CopyFail_Modified_SetUID: Rilevamento di binari setuid modificati
  • CopyFail_C_Implementation: Rilevamento di implementazioni di exploit in C/C++

Utilizzo:

root@kitploit:~
yara copy_fail_detection.yar /path/to/scan
yara copy_fail_detection.yar /proc/*/mem

3. Scanner per Ambienti Windows (Copy-Fail-Windows-Detect.ps1)

Rilevamento basato su PowerShell per sistemi Windows con WSL, Docker o VM Linux. NON COMPLETAMENTE TESTATO!

Ambienti Target:

  • Istanze del Sottosistema Windows per Linux (WSL)
  • Container Docker in esecuzione su Windows
  • Analisi del registro eventi di Windows
  • Correlazione tra ambienti multipiattaforma

Utilizzo:

root@kitploit:~
.\Copy-Fail-Windows-Detect.ps1 -All
.\Copy-Fail-Windows-Detect.ps1 -WSL
.\Copy-Fail-Windows-Detect.ps1 -Docker

Licenza e Nota Legale

Questo toolkit è fornito esclusivamente per scopi di cybersecurity difensiva. L'utilizzo deve essere conforme alle leggi applicabili e alle politiche organizzative. Gli utenti sono responsabili di ottenere la dovuta autorizzazione prima del deployment in qualsiasi ambiente.

Riferimenti

  • Dettagli CVE: CVE-2026-31431
  • Divulgazione Originale: https://copy.fail/
  • Analisi Tecnica: Theori Security Research
Scarica lo strumento