
CVE-2026-31431 Linux LPE 탐지 및 분석 툴킷으로, Python 및 PowerShell 스캐너, YARA 규칙, 그리고 능동 및 사후 인시던트 탐지를 위한 포렌식 분석을 제공합니다.
CVE-2026-31431 "Copy Fail" 탐지 및 분석 툴킷 - 2017년 이후 배포판에 영향을 미치는 심각한 Linux 로컬 권한 상승 취약점입니다.
CVE-2026-31431은 Linux 커널의 algif_aead 구현에서 논리적 결함을 악용하여 다음과 같은 경로로 안정적인 로컬 권한 상승을 가능하게 합니다:
algif_aead)의 논리 버그AF_ALG 소켓 인터페이스 및 splice() 시스템 호출을 통한 악용 벡터copy_fail_detect.py)능동 및 포렌식 분석을 위한 포괄적인 Python 기반 탐지 엔진입니다.
기능:
사용법:
sudo sudo # 권한 모드에서 더 많은 아티팩트 탐지
python3 copy_fail_detect.py # 전체 시스템 스캔
python3 copy_fail_detect.py --monitor # 연속 모니터링 모드
copy_fail_detection.yar)파일 시스템 및 메모리 분석을 위한 시그니처 기반 탐지입니다.
규칙 범위:
CopyFail_Exploit_Python: Python 악용 변종 탐지CopyFail_Exploit_Generic: 일반 악용 기법 패턴CopyFail_InMemory_Artifacts: 런타임 메모리 아티팩트 탐지CopyFail_Modified_SetUID: 변조된 setuid 바이너리 탐지CopyFail_C_Implementation: C/C++ 악용 구현 탐지사용법:
yara copy_fail_detection.yar /path/to/scan
yara copy_fail_detection.yar /proc/*/mem
Copy-Fail-Windows-Detect.ps1)WSL, Docker 또는 Linux VM이 있는 Windows 시스템을 위한 PowerShell 기반 탐지 도구입니다. 완전히 테스트되지 않았습니다!
대상 환경:
사용법:
.\Copy-Fail-Windows-Detect.ps1 -All
.\Copy-Fail-Windows-Detect.ps1 -WSL
.\Copy-Fail-Windows-Detect.ps1 -Docker
이 툴킷은 방어적 사이버 보안 목적으로만 제공됩니다. 사용 시 관련 법률 및 조직 정책을 준수해야 합니다. 사용자는 모든 환경에서 배포 전에 적절한 승인을 받을 책임이 있습니다.