Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
copy-fail-CVE-2026-31431-IOC — Copy Fail CVE-2026-31431 Linux 커널 페이지 캐시 권한 상승을 위한 탐지, 완화 및 IOC 툴킷 | Kitploit
도구/GitHubGitHub/kadir/copy-fail-cve-2026-31431-ioc
Indicator of Compromise (IOC) ManagementVulnerability AnalysisForensicsIntrusion DetectionIncident Response
GitHubkadir/copy-fail-cve-2026-31431-ioc

copy-fail-CVE-2026-31431-IOC

Copy Fail CVE-2026-31431 Linux 커널 페이지 캐시 권한 상승을 위한 탐지, 완화 및 IOC 툴킷

저장소 보기
31194개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

copyfail-detect

CVE-2026-31431("Copy Fail") 탐지 툴킷. 디스크의 파일을 변경하지 않고 페이지 캐시 데이터를 손상시키는 Linux 커널 로컬 권한 상승 기법입니다.

존재 이유

Copy Fail은 디스크의 파일이 수정되지 않기 때문에 기존 파일 무결성 모니터링을 우회할 수 있습니다. 이 저장소는 auditd, eBPF, 페이지 캐시 비교, Sigma 규칙 및 대응 문서를 사용한 계층적 탐지를 제공합니다.

eBPF 모니터는 가장 정확도가 높은 탐지기입니다. AF_ALG 활동을 감시하고, authencesn 바인드 시도를 추출하며, 의심스러운 splice() 사용을 추적하고, 이러한 이벤트를 상관 분석하여 신뢰도 높은 익스플로잇 체인 경고로 연관시킵니다.

빠른 시작

취약한 커널 암호화 표면이 노출되어 있는지 확인합니다:

root@kitploit:~
python3 check/is_vulnerable.py

즉시 완화 조치를 적용합니다:

root@kitploit:~
sudo bash mitigate/disable_algif_aead.sh

auditd 탐지 규칙을 배포합니다:

root@kitploit:~
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg

실시간 eBPF 모니터를 실행합니다:

root@kitploit:~
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json

익스플로잇이 의심된 후 페이지 캐시 변조 여부를 확인합니다:

root@kitploit:~
sudo python3 detect/pagecache-check/pagecache_diff.py

탐지 계층

저장소 구조

root@kitploit:~
check/                  안전한 노출 및 센티널 검사
detect/auditd/          auditd 규칙 및 배포 노트
detect/ebpf/            bcc 및 bpftrace 실시간 모니터
detect/pagecache-check/ 페이지 캐시와 디스크 비교
detect/sigma/           SIEM용 Sigma 규칙
docs/                   탐지, IOC, 아키텍처 및 포렌식 가이드
mitigate/               로컬 및 Ansible 완화 헬퍼
tests/                  구문 및 단위 테스트

안전 참고 사항

취약점 검사기는 임시 센티널 파일만 사용하며 시스템 파일을 대상으로 하지 않습니다. 페이지 캐시 diff 도구는 탐지 목적이며 검사 중인 손상된 페이지를 축출할 수 있습니다. 포렌식 증거가 필요하면 먼저 메모리를 보존하십시오.

참고 자료

  • 연구 및 공개 크레딧: Theori / Xint Code
  • 공개: https://copy.fail/
  • 기술 문서: https://xint.io/blog/copy-fail-linux-distributions
  • CVE: CVE-2026-31431
  • 커널 수정: 커밋 a664bf3d603d
  • Theori PoC: https://github.com/theori-io/copy-fail-CVE-2026-31431

감사의 말

Copy Fail을 발견, 분석하고 책임감 있게 공개해 주신 Theori와 Xint Code에 감사드립니다. 이 저장소는 방어자가 CVE-2026-31431을 안전하게 탐지, 완화 및 조사할 수 있도록 그들의 공개 연구를 기반으로 구축되었습니다.

도구 다운로드
계층탐지 대상시점도구
eBPF 모니터AF_ALG, authencesn, splice(), 익스플로잇 체인 상관 분석익스플로잇 중bcc/bpftrace
Auditd 규칙AF_ALG 소켓 생성, 의심스러운 시스템 콜, 민감한 파일 읽기익스플로잇 중auditd
페이지 캐시 diff디스크와 다른 인메모리 파일 데이터익스플로잇 후Python
Sigma 규칙audit/syslog 텔레메트리의 SIEM 경고익스플로잇 중/후SIEM
IOC 문서대응자 체크리스트 및 YARA 규칙조사docs