Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
copy-fail-mitigation-with-bpftrace — CVE-2026-31431, 일명 Copy Fail은 bpftrace로 한 줄로 완화할 수 있습니다. | Kitploit
도구/GitHubGitHub/tang-yikai/copy-fail-mitigation-with-bpftrace
Defensive ToolsDynamic Analysis (Sandboxing)Vulnerability AnalysisIncident Response
GitHubtang-yikai/copy-fail-mitigation-with-bpftrace

copy-fail-mitigation-with-bpftrace

CVE-2026-31431, 일명 Copy Fail은 bpftrace로 한 줄로 완화할 수 있습니다.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
3개월 전아직 검토되지 않음

Copy Fail eBPF를 이용한 한 줄 코드 수정

CVE-2026-31431, 일명 Copy Fail은 bpftrace 명령을 통해 한 줄 코드로 수정할 수 있으며, kpatch 컴파일이나 cargo 컴파일이 필요 없습니다

English Version|中文版本

아이디어

이 취약점을 악용하려면 AF_ALG 인터페이스에 바인딩하고 암호화 알고리즘 authencesn을 사용해야 하는데, 이는 대부분의 프로그램이 사용하지 않는 기능입니다. 이것이 바로 수정 코드가发挥作用할 수 있는 부분입니다.

파일 목록

├── kfunc.sh

├── kprobe.sh

├── tests

│   └── bind_af_alg.py

└── tracepoint.sh

왜 이렇게 많은 파일이 필요한가

tracepoint.sh의 원본 작성자는 @天擎智能云이며, 그의 원본 코드는 微信公众号에 게시되었습니다

이 코드를 테스트해 보았고 실제로 작동합니다.

하지만 https://github.com/Jannik2099/copyfail-ebpf-mitigation 의 영감을 받아, 프로그램이 단순히 AF_ALG 인터페이스에 바인딩만 하고 암호화 알고리즘 authencesn을 사용하지 않는 경우에도 해당 프로세스가 무조건 종료된다는 것을 발견했습니다.

설명이 빈약하니 코드를 참조하세요.

따라서 Deepseek의 도움으로 1일 동안 테스트를 진행하여 다른 2개의 수정 코드를 검증했습니다. 이들은 AF_ALG 인터페이스에 바인딩하고 암호화 알고리즘 authencesn을 사용하려는 모든 프로세스를 기록하고 거부할 수 있습니다.

테스트 결과

tracepointkprobe

실행 조건

!!검증되지 않음!!

도구 다운로드
kfunc
Ubuntu 20.04✅✅❌
Rocky 8.4✅✅❌
Gentoo rolling✅✅✅
tracepointkprobekfunc
kernel version (minimum)4.7 (4.9+ 권장)4.15.5
bpftrace version (minimum)0.9.40.9.00.12
kernel parameters

CONFIG_BPF=y
CONFIG_BPF_SYSCALL=y
CONFIG_BPF_EVENTS=y
CONFIG_FTRACE_SYSCALLS=y
CONFIG_FUNCTION_TRACER=y
CONFIG_HAVE_DYNAMIC_FTRACE=y
CONFIG_DEBUG_FS=y

선택 사항:
CONFIG_BPF_JIT=y & CONFIG_HAVE_EBPF_JIT=y
CONFIG_KPROBES=y
CONFIG_KPROBE_EVENTS=y VENTS=y
CONFIG_BPF=y
CONFIG_BPF_SYSCALL=y
CONFIG_KPROBES=y
CONFIG_KPROBE_EVENTS=y
CONFIG_BPF_EVENTS=y
CONFIG_BPF=y
CONFIG_BPF_SYSCALL=y
CONFIG_BPF_EVENTS=y
CONFIG_BPF_JIT=y
CONFIG_HAVE_EBPF_JIT=y
CONFIG_KPROBES=y
CONFIG_KPROBE_EVENTS=y
CONFIG_FUNCTION_TRACER=y
CONFIG_HAVE_DYNAMIC_FTRACE=y
CONFIG_DYNAMIC_FTRACE=y
CONFIG_DEBUG_INFO_BTF=y
CONFIG_DEBUG_INFO_BTF_MODULES=y
CONFIG_DEBUG_FS=y