
Kit di rilevamento a strati per la LPE del kernel Linux CVE-2026-31431 (Copy Fail). Fornisce regole eBPF, auditd, Sigma, diff della page-cache e guide IOC per i difensori.
Toolkit di rilevamento per CVE-2026-31431 ("Copy Fail"), una tecnica di escalation dei privilegi locale del kernel Linux che corrompe i dati della page cache senza modificare il file su disco.
Copy Fail può aggirare il monitoraggio tradizionale dell'integrità dei file perché il file su disco non viene modificato. Questo repository fornisce un rilevamento a strati tramite auditd, eBPF, confronto della page cache, regole Sigma e documentazione per i responder.
Il monitor eBPF è il rilevatore con la massima fedeltà: osserva l'attività AF_ALG, estrae i tentativi di bind di authencesn, traccia l'uso sospetto di splice() e correla questi eventi in un avviso di catena di exploit ad alta confidenza.
Controlla se la superficie crittografica rischiosa del kernel è esposta:
python3 check/is_vulnerable.py
Applica la mitigazione immediata:
sudo bash mitigate/disable_algif_aead.sh
Distribuisci le regole di rilevamento auditd:
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
Esegui il monitor eBPF in tempo reale:
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
Controlla la manomissione della page cache dopo un sospetto sfruttamento:
sudo python3 detect/pagecache-check/pagecache_diff.py
check/ Safe exposure and sentinel checks
detect/auditd/ auditd rules and deployment notes
detect/ebpf/ bcc and bpftrace real-time monitors
detect/pagecache-check/ Page-cache vs disk comparison
detect/sigma/ Sigma rules for SIEMs
docs/ Detection, IOC, architecture, and forensics guides
mitigate/ Local and Ansible mitigation helpers
tests/ Syntax and unit tests
Il controllo di vulnerabilità usa solo un file sentinella temporaneo e non prende mai di mira file di sistema. Lo strumento di diff della page cache è di natura investigativa e potrebbe rimuovere dalla cache la pagina corrotta che sta controllando; preserva prima la memoria se hai bisogno di prove forensi.
a664bf3d603dGrazie a Theori e Xint Code per aver portato alla luce, analizzato e divulgato responsabilmente Copy Fail. Questo repository si basa sulla loro ricerca pubblica affinché i difensori possano rilevare, mitigare e investigare CVE-2026-31431 in sicurezza.
| Livello | Cosa rileva | Quando | Strumento |
|---|
| Monitor eBPF | AF_ALG, authencesn, splice(), correlazione della catena di exploit | Durante lo sfruttamento | bcc/bpftrace |
| Regole auditd | Creazione di socket AF_ALG, syscall sospette, letture di file sensibili | Durante lo sfruttamento | auditd |
| Diff della page cache | Dati dei file in memoria che divergono dal disco | Dopo lo sfruttamento | Python |
| Regole Sigma | Avvisi SIEM dalla telemetria audit/syslog | Durante/dopo lo sfruttamento | SIEM |
| Documenti IOC | Checklist per i responder e regola YARA | Indagine | docs |