
Copy Fail CVE-2026-31431 Linuxカーネルのページキャッシュ権限昇格に対する検出、緩和、およびIOCツールキット
CVE-2026-31431(「Copy Fail」)の検出ツールキット。Linuxカーネルのローカル権限昇格手法であり、ディスク上のファイルを変更せずにページキャッシュデータを破壊するものです。
Copy Failは、ディスク上のファイルが変更されないため、従来のファイル整合性監視を回避できます。このリポジトリは、auditd、eBPF、ページキャッシュ比較、Sigmaルール、レスポンダー用ドキュメントを使用した多層検出を提供します。
eBPFモニターは最も高精度な検出器です。AF_ALGアクティビティを監視し、authencesnバインド試行を抽出し、不審なsplice()使用を追跡し、それらのイベントを高信頼度のエクスプロイトチェーンアラートに相関付けます。
リスクのあるカーネル暗号化サーフェスが公開されているか確認します:
python3 check/is_vulnerable.py
即時緩和策を適用します:
sudo bash mitigate/disable_algif_aead.sh
auditd検出ルールを展開します:
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
リアルタイムeBPFモニターを実行します:
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
悪用が疑われる後にページキャッシュ改ざんを確認します:
sudo python3 detect/pagecache-check/pagecache_diff.py
check/ 安全な露出確認とセンチネルチェック
detect/auditd/ auditdルールと展開メモ
detect/ebpf/ bccおよびbpftraceリアルタイムモニター
detect/pagecache-check/ ページキャッシュとディスクの比較
detect/sigma/ SIEM用Sigmaルール
docs/ 検出、IOC、アーキテクチャ、フォレンジックガイド
mitigate/ ローカルおよびAnsible緩和ヘルパー
tests/ 構文およびユニットテスト
脆弱性チェッカーは一時的なセンチネルファイルのみを使用し、システムファイルを対象にしません。ページキャッシュ差分ツールは検出目的であり、チェック中の破損ページを退避させる可能性があります。フォレンジック証拠が必要な場合は、先にメモリを保存してください。
a664bf3d603dCopy Failを発見、分析し、責任を持って開示してくださったTheoriおよびXint Codeに感謝します。このリポジトリは、防御者がCVE-2026-31431を安全に検出、緩和、調査できるように、彼らの公開研究に基づいて構築されています。
| レイヤー | 検出対象 | タイミング | ツール |
|---|
| eBPFモニター | AF_ALG、authencesn、splice()、エクスプロイトチェーン相関 | 悪用中 | bcc/bpftrace |
| Auditdルール | AF_ALGソケット作成、不審なシステムコール、機密ファイル読み取り | 悪用中 | auditd |
| ページキャッシュ差分 | メモリ内ファイルデータがディスクと乖離 | 悪用後 | Python |
| Sigmaルール | audit/syslogテレメトリからのSIEMアラート | 悪用中/後 | SIEM |
| IOCドキュメント | レスポンダー用チェックリストとYARAルール | 調査 | docs |