
Copy Fail CVE-2026-31431 Linux 커널 페이지 캐시 권한 상승을 위한 탐지, 완화 및 IOC 툴킷
CVE-2026-31431("Copy Fail") 탐지 툴킷. 디스크의 파일을 변경하지 않고 페이지 캐시 데이터를 손상시키는 Linux 커널 로컬 권한 상승 기법입니다.
Copy Fail은 디스크의 파일이 수정되지 않기 때문에 기존 파일 무결성 모니터링을 우회할 수 있습니다. 이 저장소는 auditd, eBPF, 페이지 캐시 비교, Sigma 규칙 및 대응 문서를 사용한 계층적 탐지를 제공합니다.
eBPF 모니터는 가장 정확도가 높은 탐지기입니다. AF_ALG 활동을 감시하고, authencesn 바인드 시도를 추출하며, 의심스러운 splice() 사용을 추적하고, 이러한 이벤트를 상관 분석하여 신뢰도 높은 익스플로잇 체인 경고로 연관시킵니다.
취약한 커널 암호화 표면이 노출되어 있는지 확인합니다:
python3 check/is_vulnerable.py
즉시 완화 조치를 적용합니다:
sudo bash mitigate/disable_algif_aead.sh
auditd 탐지 규칙을 배포합니다:
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
실시간 eBPF 모니터를 실행합니다:
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
익스플로잇이 의심된 후 페이지 캐시 변조 여부를 확인합니다:
sudo python3 detect/pagecache-check/pagecache_diff.py
check/ 안전한 노출 및 센티널 검사
detect/auditd/ auditd 규칙 및 배포 노트
detect/ebpf/ bcc 및 bpftrace 실시간 모니터
detect/pagecache-check/ 페이지 캐시와 디스크 비교
detect/sigma/ SIEM용 Sigma 규칙
docs/ 탐지, IOC, 아키텍처 및 포렌식 가이드
mitigate/ 로컬 및 Ansible 완화 헬퍼
tests/ 구문 및 단위 테스트
취약점 검사기는 임시 센티널 파일만 사용하며 시스템 파일을 대상으로 하지 않습니다. 페이지 캐시 diff 도구는 탐지 목적이며 검사 중인 손상된 페이지를 축출할 수 있습니다. 포렌식 증거가 필요하면 먼저 메모리를 보존하십시오.
a664bf3d603dCopy Fail을 발견, 분석하고 책임감 있게 공개해 주신 Theori와 Xint Code에 감사드립니다. 이 저장소는 방어자가 CVE-2026-31431을 안전하게 탐지, 완화 및 조사할 수 있도록 그들의 공개 연구를 기반으로 구축되었습니다.
| 계층 | 탐지 대상 | 시점 | 도구 |
|---|
| eBPF 모니터 | AF_ALG, authencesn, splice(), 익스플로잇 체인 상관 분석 | 익스플로잇 중 | bcc/bpftrace |
| Auditd 규칙 | AF_ALG 소켓 생성, 의심스러운 시스템 콜, 민감한 파일 읽기 | 익스플로잇 중 | auditd |
| 페이지 캐시 diff | 디스크와 다른 인메모리 파일 데이터 | 익스플로잇 후 | Python |
| Sigma 규칙 | audit/syslog 텔레메트리의 SIEM 경고 | 익스플로잇 중/후 | SIEM |
| IOC 문서 | 대응자 체크리스트 및 YARA 규칙 | 조사 | docs |