
多層検出ツールキット: CVE-2026-31431 (Copy Fail) Linux カーネル LPE 向け。防御者向けに eBPF、auditd、Sigma ルール、ページキャッシュ差分、IOC ガイドを提供します。
CVE-2026-31431("Copy Fail")向けの検出ツールキット。これは、ディスク上のファイルを変更せずにページキャッシュデータを破壊するLinuxカーネルのローカル権限昇格手法です。
Copy Fail は、ディスク上のファイルが変更されないため、従来のファイル整合性監視を回避できます。このリポジトリは、auditd、eBPF、ページキャッシュ比較、Sigmaルール、レスポンダー用ドキュメントを使用した多層検出を提供します。
eBPFモニターは最も高精度な検出器です。AF_ALGアクティビティを監視し、authencesn のバインド試行を抽出し、不審な splice() の使用を追跡し、それらのイベントを相関させて高信頼度のエクスプロイトチェーンアラートを生成します。
リスクのあるカーネル暗号化サーフェスが露出しているかを確認します:
python3 check/is_vulnerable.py
即時緩和策を適用します:
sudo bash mitigate/disable_algif_aead.sh
auditd検出ルールを展開します:
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
リアルタイムeBPFモニターを実行します:
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
疑わしい悪用後のページキャッシュ改ざんを確認します:
sudo python3 detect/pagecache-check/pagecache_diff.py
check/ Safe exposure and sentinel checks
detect/auditd/ auditd rules and deployment notes
detect/ebpf/ bcc and bpftrace real-time monitors
detect/pagecache-check/ Page-cache vs disk comparison
detect/sigma/ Sigma rules for SIEMs
docs/ Detection, IOC, architecture, and forensics guides
mitigate/ Local and Ansible mitigation helpers
tests/ Syntax and unit tests
脆弱性チェッカーは一時的なセンチネルファイルのみを使用し、システムファイルを対象にしません。ページキャッシュ差分ツールは検出目的であり、確認中の破損ページを追い出す可能性があります。フォレンジック証拠が必要な場合は、まずメモリを保存してください。
a664bf3d603dCopy Fail を発見・分析し、責任を持って開示してくれた Theori と Xint Code に感謝します。このリポジトリは、防御側が CVE-2026-31431 を安全に検出・緩和・調査できるよう、彼らの公開研究を基に構築されています。
| レイヤー | 検出対象 | タイミング | ツール |
|---|
| eBPFモニター | AF_ALG、authencesn、splice()、エクスプロイトチェーン相関 | 悪用中 | bcc/bpftrace |
| Auditdルール | AF_ALGソケット生成、不審なシステムコール、機密ファイルの読み取り | 悪用中 | auditd |
| Page-cache diff | インメモリのファイルデータがディスクから逸脱 | 悪用後 | Python |
| Sigmaルール | audit/syslogテレメトリからのSIEMアラート | 悪用中/後 | SIEM |
| IOCドキュメント | レスポンダー用チェックリストとYARAルール | 調査中 | docs |