Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
copy-fail-CVE-2026-31431-IOC — Copy Fail CVE-2026-31431 Linuxカーネルのページキャッシュ権限昇格に対する検出、緩和、およびIOCツールキット | Kitploit
ツール/GitHubGitHub/kadir/copy-fail-cve-2026-31431-ioc
侵害指標 (IOC) 管理脆弱性分析フォレンジック侵入検知インシデントレスポンス
GitHubkadir/copy-fail-cve-2026-31431-ioc

copy-fail-CVE-2026-31431-IOC

Copy Fail CVE-2026-31431 Linuxカーネルのページキャッシュ権限昇格に対する検出、緩和、およびIOCツールキット

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
31194ヶ月前Kitploit レビュー済み

copyfail-detect

CVE-2026-31431(「Copy Fail」)の検出ツールキット。Linuxカーネルのローカル権限昇格手法であり、ディスク上のファイルを変更せずにページキャッシュデータを破壊するものです。

存在理由

Copy Failは、ディスク上のファイルが変更されないため、従来のファイル整合性監視を回避できます。このリポジトリは、auditd、eBPF、ページキャッシュ比較、Sigmaルール、レスポンダー用ドキュメントを使用した多層検出を提供します。

eBPFモニターは最も高精度な検出器です。AF_ALGアクティビティを監視し、authencesnバインド試行を抽出し、不審なsplice()使用を追跡し、それらのイベントを高信頼度のエクスプロイトチェーンアラートに相関付けます。

クイックスタート

リスクのあるカーネル暗号化サーフェスが公開されているか確認します:

root@kitploit:~
python3 check/is_vulnerable.py

即時緩和策を適用します:

root@kitploit:~
sudo bash mitigate/disable_algif_aead.sh

auditd検出ルールを展開します:

root@kitploit:~
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg

リアルタイムeBPFモニターを実行します:

root@kitploit:~
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json

悪用が疑われる後にページキャッシュ改ざんを確認します:

root@kitploit:~
sudo python3 detect/pagecache-check/pagecache_diff.py

検出レイヤー

リポジトリ構成

root@kitploit:~
check/                  安全な露出確認とセンチネルチェック
detect/auditd/          auditdルールと展開メモ
detect/ebpf/            bccおよびbpftraceリアルタイムモニター
detect/pagecache-check/ ページキャッシュとディスクの比較
detect/sigma/           SIEM用Sigmaルール
docs/                   検出、IOC、アーキテクチャ、フォレンジックガイド
mitigate/               ローカルおよびAnsible緩和ヘルパー
tests/                  構文およびユニットテスト

安全上の注意

脆弱性チェッカーは一時的なセンチネルファイルのみを使用し、システムファイルを対象にしません。ページキャッシュ差分ツールは検出目的であり、チェック中の破損ページを退避させる可能性があります。フォレンジック証拠が必要な場合は、先にメモリを保存してください。

参考文献

  • 研究および開示クレジット: Theori / Xint Code
  • 開示: https://copy.fail/
  • 技術解説: https://xint.io/blog/copy-fail-linux-distributions
  • CVE: CVE-2026-31431
  • カーネル修正: コミット a664bf3d603d
  • Theori PoC: https://github.com/theori-io/copy-fail-CVE-2026-31431

謝辞

Copy Failを発見、分析し、責任を持って開示してくださったTheoriおよびXint Codeに感謝します。このリポジトリは、防御者がCVE-2026-31431を安全に検出、緩和、調査できるように、彼らの公開研究に基づいて構築されています。

ツールをダウンロード
レイヤー検出対象タイミングツール
eBPFモニターAF_ALG、authencesn、splice()、エクスプロイトチェーン相関悪用中bcc/bpftrace
AuditdルールAF_ALGソケット作成、不審なシステムコール、機密ファイル読み取り悪用中auditd
ページキャッシュ差分メモリ内ファイルデータがディスクと乖離悪用後Python
Sigmaルールaudit/syslogテレメトリからのSIEMアラート悪用中/後SIEM
IOCドキュメントレスポンダー用チェックリストとYARAルール調査docs