Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-31431-detection-defense — CVE-2026-31431の調査および検出ガイダンス。io_uringベースのシステムコール監視バイパスに関するものです。Tetragon、Falco、Wazuh向けの検出ルールと、堅牢化戦略を提供します。 | Kitploit
ツール/GitHubGitHub/detect-defenselab/cve-2026-31431-detection-defense
防御ツールコンテナセキュリティ脆弱性分析エクスプロイト侵入検知
GitHubdetect-defenselab/cve-2026-31431-detection-defense

CVE-2026-31431-detection-defense

CVE-2026-31431の調査および検出ガイダンス。io_uringベースのシステムコール監視バイパスに関するものです。Tetragon、Falco、Wazuh向けの検出ルールと、堅牢化戦略を提供します。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
84ヶ月前未レビュー

CVE-2026-31431: io_uringによる既存検知回避の検出と防御

著者: fz0x00, qiwuSEC

研究

CVE-2026-31431(「Copy Fail」)について、我々は3つのバイパス戦略を組み合わせることで、主流のセキュリティ製品における体系的な弱点を実証しました:io_uring非同期I/Oパス、プロセス分割(fork + SCM_RIGHTS)、およびソケット再利用です。実証テストを通じて、これらの手法が事実上すべてのシステムコールベースの検出ツールを回避できることを証明しました。

主な発見

1. io_uringは事実上すべてのシステムコールベース検出をバイパスする

io_uringは共有メモリリングバッファを介してリクエストを送信し、従来のシステムコールエントリポイントをバイパスします。これは以下を意味します:

  • auditd / Wazuh / Elastic Security Agent およびその他のシステムコール監査依存製品は、攻撃者がio_uringパスを使用した場合完全に盲目になります — イベントゼロ、アラートゼロ
  • io_uringワーカースレッド(iou-wrk-XXXXX)は、audit_syscall_entry()をトリガーせずにカーネル内で操作を実行します
  • socket(AF_ALG)のみをブロックするSeccompポリシーは、IORING_OP_SOCKETを介してバイパス可能です — seccompはシステムコールエントリでのみチェックし、io_uring操作はそのエントリを通過しません

2. プロセス分割はPIDレベルの相関を破壊する

fork + SCM_RIGHTS(Unixドメインソケットfd受け渡し)を使用することで、ソケット作成とsplice操作を異なるプロセスに配置できます:

  • Wazuhのsame_field(audit.pid)相関が破壊されます — ソケットPID ≠ splice PIDとなり、CRITICALルールが発火しません
  • Falco libsinspのプロセスレベルfd追跡は、SCM_RIGHTSシナリオでは完全に破壊されます

3. ソケット再利用はカウント閾値ルールをバイパスする

元のPoCはイテレーションごとに新しいソケットを作成します(40回以上のsocket(AF_ALG)呼び出しを生成)。ソケット再利用はリスニングソケットを1つだけ作成し、ループはaccept()を呼び出しますが、これは新しいソケットイベントを生成しません。count >= Nに基づくルールは完全に無効化されます。

4. 最も検出が難しいバリアントの組み合わせ

root@kitploit:~
io_uringパス + splice + /etc/passwd + authencアルゴリズム + SCM_RIGHTS分割 + ソケット再利用

この組み合わせでは:システムコールベースのツールは完全に盲目になり、プロセスレベルの相関は破壊され、カウント閾値は失敗します。kprobe収束点検出のみがこの組み合わせを捕捉できます。

5. LSMレベルのモニタリングは悪用を完全に検出できる

__sock_create(family=38)は、すべてのパス(システムコールおよびio_uring)にとってバイパス不可能な収束点です — AF_ALGはLinuxカーネルにおける唯一のユーザースペース暗号APIです。攻撃者が手法をどのように変えても、AF_ALGソケットを作成する必要があります。LSMレベルでこの関数をモニタリングすることで、100%の再現率が得られ、いかなるバリアントの影響も受けません。

製品別テスト結果

Falcoにはkrsiプラグインが必要

Falcoのネイティブmodern_ebpfドライバはシステムコールパスのみを捕捉します。krsiプラグインが必要です — これはio_socket()および__sys_socket()カーネル関数の終了に対するfexitトレーシングを使用して、AF_ALGソケット作成のio_uringパスをカバーします。推奨されるフォールバックルール:

root@kitploit:~
- rule: AF_ALG Socket Created
  condition: >
    (evt.type = socket and evt.args contains AF_ALG) or
    (evt.type = krsi_socket and krsi.domain = 38)
  output: >
    AF_ALG socket created (source=%evt.type domain=%evt.arg.domain
    krsi_domain=%krsi.domain proc=%proc.name pid=%proc.pid)
  priority: WARNING
  tags: [cve-2026-31431, crypto, container_escape]

推奨ルールの検出アプローチ:socketイベント(システムコールパス、evt.args contains AF_ALG文字列マッチングを使用してENUMFLAGS32型制限をバイパス)とkrsi_socketイベント(io_uringパス、krsi.domain = 38整数比較を使用)を同時にカバーします。カウント閾値なし(ソケット再利用で無効化)、PID相関依存なし(マルチプロセス分割で無効化)。

注記: コミュニティのThreatBearルールの3つの防御レイヤーはすべてバイパス可能です — ENUMFLAGS32型不一致(evt.arg[0]=38は常にfalse)、ソケット再利用がカウント閾値を無効化(count=1 < 40)、マルチプロセス分割がPID相関を破壊。詳細はルールバイパス分析を参照してください。

Wazuh / Elastic Security Agentはio_uring悪用を検出できない

Wazuhはauditdのシステムコール監査イベントに完全に依存しています。io_uring操作はシステムコールエントリを通過しないため、auditdはゼロイベントを生成し、7つのWazuhルールすべてが失敗します。Elastic Security Agentにも同じことが当てはまります — システムコールエントリ依存の製品は、構造的にio_uringパスに対して盲目です。詳細はWazuh制限分析を参照してください。

バイパス実証

bypass_demo/ディレクトリには、検出バイパス手法の概念的な説明が含まれています。実際のPoCコードは内部使用のみを目的としており、公開配布はされていません。

ドキュメント索引

理論

ドキュメント内容
VULNERABILITY.md根本原因 — 3つのカーネル変更の重ね合わせ、9ステップの攻撃チェーン、ページキャッシュ書き込み特性

検出ソリューション

堅牢化

ドキュメント内容
defense/HARDENING.md3層防御モデル:カーネル設定 → seccomp → ユーザー名前空間;Docker 29.4.2セキュリティ分析
ツールをダウンロード
製品検出レイヤー従来のシステムコールio_uringパスマルチプロセス分割ソケット再利用評価
Tetragon (kprobe)カーネル関数✅✅✅✅唯一のフルチェーンカバレッジ
Falco + krsiプラグインfexit/fentry✅✅✅✅io_uringにはkrsiが必要;エントリのみ
Falco (modern_ebpf)システムコールtracepoint✅❌✅✅io_uringは完全に見えない
auditd / Wazuhシステムコール監査✅❌❌ PID破壊⚠️io_uring盲目 + PID相関破壊
Elastic Security Agentシステムコール✅❌⚠️⚠️Wazuhと同様;システムコール依存 = 盲目
EXPLOIT_VARIANTS.md
6つの悪用バリアント次元 — I/Oパス × データ送信 × ターゲットファイル × AEADアルゴリズム × プロセス分割 × ソケット再利用
DETECTION_THEORY.md検出理論 — 収束点と分岐点、4層検出アーキテクチャ、マルチシグナル時間相関
ドキュメント内容
detection/tetragon.md推奨 — Tetragon kprobe、従来 + io_uringをカバーする5つのプローブ、唯一のフルチェーン検出
detection/falco.mdFalco 0.40.0 + krsi 0.1.0設定ガイド、krsi内部、トラブルシューティング
detection/wazuh.mdWazuh + auditdの3つの主要な制限:io_uring盲目、PID相関の破壊、ページキャッシュの不可視性
detection/rule_bypass.mdThreatBearルールバイパスの原理、推奨ルールのアンチバイパス実証検証