Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2026-31431 — # CVE-2026-31431(Copy Fail) Linux 커널 LPE 대응을 위한 방어적 IR 플레이북 및 탐지 패키지로, Sigma, auditd, Falco, Wazuh, YARA, eBPF 및 SIEM 헌트 쿼리를 포함합니다. | Kitploit
도구/GitHubGitHub/ashok523/cve-2026-31431
Container SecurityVulnerability AnalysisThreat IntelligenceIntrusion DetectionIncident ResponseLog Analysis
GitHubashok523/cve-2026-31431

cve-2026-31431

# CVE-2026-31431(Copy Fail) Linux 커널 LPE 대응을 위한 방어적 IR 플레이북 및 탐지 패키지로, Sigma, auditd, Falco, Wazuh, YARA, eBPF 및 SIEM 헌트 쿼리를 포함합니다.

저장소 보기
195개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-31431 "Copy Fail" — IR 플레이북 및 탐지 패키지

CVE CVSS ATT&CK License

CVE-2026-31431 — Linux 커널 algif_aead 암호화 인터페이스의 로컬 권한 상승 취약점에 대한 프로덕션 준비 완료 IR 플레이북, 탐지 규칙 및 SOC 트리아지 가이드입니다. 대화형 HTML 플레이북, Sigma 규칙, auditd 구성, Falco 컨테이너 규칙, Wazuh 상관 관계 규칙, YARA 시그니처, eBPF 실시간 모니터 및 Splunk, Sentinel KQL, Elastic EQL, QRadar AQL 전반의 SIEM 헌트 쿼리를 포함합니다.

익스플로잇 코드 없음 — SOC 분석가 및 탐지 엔지니어를 위한 순수 방어 콘텐츠입니다.

작성자: Ashok Reddy


⚠️ 중요: RHEL 계열 완화 실패

널리 권장되는 modprobe 블랙리스트는 RHEL, CentOS, AlmaLinux, Rocky Linux 또는 CloudLinux에서 작동하지 않습니다. algif_aead 모듈은 커널에 직접 컴파일되어 있습니다(CONFIG_CRYPTO_USER_API_AEAD=y). 명령은 오류 없이 실행되지만 시스템은 완전히 보호되지 않은 상태로 남습니다.

RHEL 계열의 올바른 완화 방법:

grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot
# 확인:
cat /proc/cmdline | grep initcall_blacklist

플랫폼별 스크립트는 mitigate/를 참조하세요.


취약점 요약

필드세부 정보
CVECVE-2026-31431
별칭Copy Fail
구성 요소Linux 커널 algif_aead (AF_ALG 암호화 인터페이스)
유형로컬 권한 상승 (LPE)
CVSS7.8 (HIGH)
프리미티브읽기 가능한 파일의 페이지 캐시에 대한 결정적 4바이트 쓰기
익스플로잇 크기732바이트 Python (표준 라이브러리만, Python 3.10+)
신뢰성100% — 경쟁 조건 없음, 재시도 없음
디스크 쓰기0 — 페이지 캐시 전용, FIM 도구에 보이지 않음
범위2017년 이후의 모든 주요 Linux 배포판 (커널 4.13–6.18)
컨테이너 위험호스트 커널이 패치되지 않은 경우 컨테이너 탈출 프리미티브 (T1611)
PoC 상태2026년 4월 29일부터 공개
패치커밋 a664bf3d603d — 인플레이스 AEAD 작업 되돌림
발견자Taeyang Lee (Theori) · 익스플로잇 체인 by Xint Code (AI 지원)

저장소 구조

├── README.md                      # 이 파일
├── LICENSE                        # MIT 라이선스
├── playbook/
│   ├── index.html                 # 대화형 IR 플레이북 (13개 탭)
│   └── triage_playbook.md         # SOC 분석가 트리아지 가이드
├── sigma/
│   ├── afalg_socket_creation.yml  # 비루트 사용자의 AF_ALG 소켓
│   ├── afalg_bind_aead_string.yml # authencesn 알고리즘 문자열
│   └── afalg_splice_chain.yml     # 동작 체인 규칙
├── auditd/
│   └── cve-2026-31431.rules       # 전체 auditd 규칙 세트
├── falco/
│   └── afalg_container.yml        # 컨테이너 AF_ALG 탐지
├── wazuh/
│   └── cve-2026-31431.xml         # Wazuh 상관 관계 규칙
├── yara/
│   └── copyfail_artifacts.yar     # PoC 파일 아티팩트 탐지
├── ebpf/
│   └── copyfail_monitor.bt        # bpftrace 실시간 모니터
├── queries/
│   ├── splunk.spl                 # Splunk SPL 헌트 쿼리
│   ├── defender_sentinel.kql      # Sentinel/MDE KQL 쿼리
│   ├── elastic.eql                # Elastic EQL 시퀀스
│   └── qradar.aql                 # QRadar AQL 쿼리
├── mitigate/
│   ├── mitigate_debian.sh         # Debian/Ubuntu 완화
│   └── mitigate_rhel.sh           # RHEL 계열 (grubby 방식)
└── check/
    └── is_vulnerable.sh           # 안전한 취약점 확인

대화형 IR 플레이북

playbook/index.html은 13개 탭이 있는 완전한 대화형 플레이북입니다:

탭콘텐츠
개요공격 그래프, 익스플로잇 체인, 통계
1–6단계체크리스트가 포함된 전체 IR 수명 주기
인텔 피드SOC 탐지 방법론, VAPT vs SOC, 커뮤니티 도구, 패치 상태
IOCs시스템 콜, 프로세스, 파일 시스템, 동작 지표
MITRE ATT&CK탐지 신호가 포함된 기술 매핑
탐지 사용 사례8가지 TTP 기반 사용 사례 (UC-CF-001 ~ UC-CF-008)
SIEM 헌팅모든 플랫폼에 걸친 18개 쿼리
AI 탐지UEBA/ML 기능 및 한계

라이브: https://ashok523.github.io/cve-2026-31431/


탐지 범위

단계탐지도구
비루트 사용자의 AF_ALG 소켓Sigma · auditd · Falco · eBPF기본 신호
splice() 체인 (동일 PID, 10초)auditd · eBPF거의 0에 가까운 오탐
authencesn AEAD 문자열Sigma · auditd관찰 시 중요
인증 없이 uid→euid=0auditd · Splunk · KQLLPE 확인
사용자 이름 없는 suauth.log (Wiz 신호)사후 익스플로잇
파일 시스템의 PoCYARA스테이징 탐지
컨테이너 탈출K8s 컨텍스트가 있는 FalcoT1611
루트 이후 지속성auditd FIM · WazuhSSH 키, SUID, cron

알림 노이즈 감소

접근 방식볼륨신뢰도
❌ 모든 splice()에 알림~10,000/시간매우 낮음
⚠️ socket(AF_ALG) 단독 알림~5–50/일중간
✅ AF_ALG + splice 동일 PID/10초~0–2/일매우 높음
✅ AF_ALG + splice + su / 60초~0/일중요

빠른 시작

# 1. 취약한지 확인
sudo bash check/is_vulnerable.sh

# 2. 완화 적용
sudo bash mitigate/mitigate_rhel.sh    # RHEL 계열
sudo bash mitigate/mitigate_debian.sh  # Debian/Ubuntu

# 3. auditd 규칙 배포
sudo cp auditd/cve-2026-31431.rules /etc/audit/rules.d/
sudo augenrules --load

# 4. Wazuh 규칙 배포
sudo cp wazuh/cve-2026-31431.xml /var/ossec/etc/rules/local_rules.xml
sudo systemctl restart wazuh-manager

# 5. Falco 규칙 배포 (Kubernetes)
sudo cp falco/afalg_container.yml /etc/falco/rules.d/
sudo systemctl restart falco

# 6. eBPF 모니터 실행 (실시간)
sudo bpftrace ebpf/copyfail_monitor.bt

# 7. PoC 파일 스캔
yara yara/copyfail_artifacts.yar /tmp/ /dev/shm/ /var/tmp/

MITRE ATT&CK 매핑

  • T1068 — 권한 상승을 위한 익스플로잇 ★
  • T1611 — 호스트로 탈출 (컨테이너)
  • T1548.001 — Setuid 및 Setgid
  • T1059.006 — Python 실행
  • T1027 — 방어 회피 (디스크 쓰기 0)
  • T1562.001 — 도구 비활성화/수정 (블랙리스트 제거)
  • T1098.004 — SSH 인증 키 (지속성)
  • T1552.001 — 파일의 자격 증명 (루트 이후)

패치 상태 (2026년 5월 2일)

배포판상태명령
Ubuntu✅ 패치됨apt update && apt install linux-image-generic
AlmaLinux✅ 패치됨dnf clean metadata && dnf upgrade
CloudLinux✅ 패치됨 + 라이브패치kcarectl --update
Debian✅ 추적 중apt update && apt upgrade
메인라인✅ 7.0-rc7에서 수정됨커밋 a664bf3d603d
RHEL⏳ 대기 중에라타 아직 미공개
Amazon Linux🔄 추적 중yum update kernel

참고 자료

  • copy.fail — 공식 공개
  • Xint Code Research — 전체 기술 분석
  • NVD CVE-2026-31431
  • Wiz Blog — auth.log 탐지 신호
  • Tenable FAQ
  • oss-security — 메일링 리스트 공개

면책 조항

이 저장소에는 방어적 탐지 콘텐츠만 포함되어 있습니다. 익스플로잇 코드, 개념 증명 스크립트, 시스템 콜 오프셋 또는 셸코드는 포함되어 있지 않으며 추가되지 않을 것입니다.

도구 다운로드