Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Detection-Tool-Kit-for-CVE-2026-31431 — Kit di rilevamento a strati per la LPE del kernel Linux CVE-2026-31431 (Copy Fail). Fornisce regole eBPF, auditd, Sigma, diff della page-cache e guide IOC per i difensori. | Kitploit
Strumenti/GitHubGitHub/vishvacyber/detection-tool-kit-for-cve-2026-31431
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàInformatica ForenseRilevamento IntrusioniPaper e RicercaApprendimento e FormazioneRisposta agli Incidenti
GitHubvishvacyber/detection-tool-kit-for-cve-2026-31431

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Detection-Tool-Kit-for-CVE-2026-31431

Kit di rilevamento a strati per la LPE del kernel Linux CVE-2026-31431 (Copy Fail). Fornisce regole eBPF, auditd, Sigma, diff della page-cache e guide IOC per i difensori.

Vedi Repository
2 mesi faNon ancora revisionato

copyfail-detect

Toolkit di rilevamento per CVE-2026-31431 ("Copy Fail"), una tecnica di escalation dei privilegi locale del kernel Linux che corrompe i dati della page cache senza modificare il file su disco.

Perché esiste

Copy Fail può aggirare il monitoraggio tradizionale dell'integrità dei file perché il file su disco non viene modificato. Questo repository fornisce un rilevamento a strati tramite auditd, eBPF, confronto della page cache, regole Sigma e documentazione per i responder.

Il monitor eBPF è il rilevatore con la massima fedeltà: osserva l'attività AF_ALG, estrae i tentativi di bind di authencesn, traccia l'uso sospetto di splice() e correla questi eventi in un avviso di catena di exploit ad alta confidenza.

Avvio rapido

Controlla se la superficie crittografica rischiosa del kernel è esposta:

root@kitploit:~
python3 check/is_vulnerable.py

Applica la mitigazione immediata:

root@kitploit:~
sudo bash mitigate/disable_algif_aead.sh

Distribuisci le regole di rilevamento auditd:

root@kitploit:~
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg

Esegui il monitor eBPF in tempo reale:

root@kitploit:~
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json

Controlla la manomissione della page cache dopo un sospetto sfruttamento:

root@kitploit:~
sudo python3 detect/pagecache-check/pagecache_diff.py

Livelli di rilevamento

Struttura del repository

root@kitploit:~
check/                  Safe exposure and sentinel checks
detect/auditd/          auditd rules and deployment notes
detect/ebpf/            bcc and bpftrace real-time monitors
detect/pagecache-check/ Page-cache vs disk comparison
detect/sigma/           Sigma rules for SIEMs
docs/                   Detection, IOC, architecture, and forensics guides
mitigate/               Local and Ansible mitigation helpers
tests/                  Syntax and unit tests

Note di sicurezza

Il controllo di vulnerabilità usa solo un file sentinella temporaneo e non prende mai di mira file di sistema. Lo strumento di diff della page cache è di natura investigativa e potrebbe rimuovere dalla cache la pagina corrotta che sta controllando; preserva prima la memoria se hai bisogno di prove forensi.

Riferimenti

  • Credito per ricerca e divulgazione: Theori / Xint Code
  • Divulgazione: https://copy.fail/
  • Analisi tecnica: https://xint.io/blog/copy-fail-linux-distributions
  • CVE: CVE-2026-31431
  • Fix del kernel: commit a664bf3d603d
  • PoC di Theori: https://github.com/theori-io/copy-fail-CVE-2026-31431

Ringraziamenti

Grazie a Theori e Xint Code per aver portato alla luce, analizzato e divulgato responsabilmente Copy Fail. Questo repository si basa sulla loro ricerca pubblica affinché i difensori possano rilevare, mitigare e investigare CVE-2026-31431 in sicurezza.

Scarica lo strumento
LivelloCosa rilevaQuandoStrumento
Monitor eBPFAF_ALG, authencesn, splice(), correlazione della catena di exploitDurante lo sfruttamentobcc/bpftrace
Regole auditdCreazione di socket AF_ALG, syscall sospette, letture di file sensibiliDurante lo sfruttamentoauditd
Diff della page cacheDati dei file in memoria che divergono dal discoDopo lo sfruttamentoPython
Regole SigmaAvvisi SIEM dalla telemetria audit/syslogDurante/dopo lo sfruttamentoSIEM
Documenti IOCChecklist per i responder e regola YARAIndaginedocs