Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cve-2026-31431-detection — # CVE-2026-31431(Linux 커널 AF_ALG LPE)용 방어 탐지 패키지 MITRE ATT&CK T1068/T1611에 매핑된 Sigma, Falco, auditd, KQL 및 EQL 규칙. auditd, eBPF 및 EDR 텔레메트리 파이프라인을 위해 설계된 탐지 로직을 포함합니다. | Kitploit
도구/GitHubGitHub/thrandomv/cve-2026-31431-detection
Defensive ToolsVulnerability AnalysisThreat IntelligenceIntrusion DetectionIncident Response
GitHubthrandomv/cve-2026-31431-detection

cve-2026-31431-detection

# CVE-2026-31431(Linux 커널 AF_ALG LPE)용 방어 탐지 패키지 MITRE ATT&CK T1068/T1611에 매핑된 Sigma, Falco, auditd, KQL 및 EQL 규칙. auditd, eBPF 및 EDR 텔레메트리 파이프라인을 위해 설계된 탐지 로직을 포함합니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
113개월 전아직 검토되지 않음

CVE-2026-31431 "Copy Fail" — 방어 탐지 패키지

CVE-2026-31431에 대한 프로덕션 준비 완료 탐지 규칙 및 트리아주 가이드 모음입니다. 이 취약점은 Theori(Xint Code Research)가 공개한 Linux 커널의 algif_aead 암호화 인터페이스에서 발생하는 로컬 권한 상승 취약점입니다. 이 취약점은 제자리(in-place) AEAD 최적화를 악용하여 권한이 없는 사용자가 읽기 가능한 모든 파일의 페이지 캐시에 통제된 쓰기를 수행할 수 있게 합니다. 이 저장소는 Sigma 규칙(동작 체인 규칙 포함), auditd 구성, 컨테이너용 Falco 규칙, KQL 및 Elastic EQL 헌팅 쿼리, 단계별 분석가 트리아주 플레이북을 제공합니다. 익스플로잇 코드는 포함되지 않으며 — SOC 분석가와 탐지 엔지니어를 위한 순수 방어 콘텐츠입니다.

auditd, eBPF 및 EDR 텔레메트리 파이프라인용으로 설계된 탐지 로직이 포함되어 있습니다.


취약점 요약

필드세부 정보
CVECVE-2026-31431
별칭Copy Fail
구성 요소Linux 커널 algif_aead (AF_ALG 암호화 인터페이스)
유형로컬 권한 상승 (LPE)
CVSS7.8
프리미티브읽기 가능한 모든 파일의 페이지 캐시에 대한 결정적 4바이트 통제 쓰기
권한 상승 경로/etc/passwd 페이지 캐시 오염 → getpwnam()이 UID 0 반환 → su로 루트 권한 획득
컨테이너 위험호스트 커널이 패치되지 않고 AF_ALG가 seccomp로 차단되지 않은 경우, 이는 컨테이너 탈출 프리미티브입니다 (T1611)
패치algif_aead를 제자리(out-of-place) AEAD 작업으로 되돌림 (업스트림)

탐지 적용 범위 매트릭스


MITRE ATT&CK 매핑

  • T1068 — 권한 상승을 위한 익스플로잇
  • T1611 — 호스트로의 탈출 (컨테이너 컨텍스트)

패치 안내

algif_aead를 제자리(out-of-place) AEAD 작업으로 되돌리는 업스트림 수정을 적용하십시오. 배포판 권고:

  • RHEL: https://access.redhat.com/security/cve/CVE-2026-31431
  • Ubuntu: https://ubuntu.com/security/CVE-2026-31431
  • Debian: https://security-tracker.debian.org/tracker/CVE-2026-31431
  • SUSE: https://www.suse.com/security/cve/CVE-2026-31431

임시 완화 조치 (패치되지 않은 시스템): /etc/modprobe.d/disable-algif-aead.conf에 install algif_aead /bin/false를 추가하거나, AF_ALG(패밀리 38)을 사용하는 socket 호출을 차단하는 seccomp 프로필을 적용하십시오.


오탐 참고 사항

AF_ALG 소켓의 주요 합법적 사용처는 cryptsetup(LUKS), fscrypt 및 일부 커널 암호화 인식 VPN 클라이언트입니다. 프로덕션 환경에서 이러한 프로세스는 거의 전적으로 루트로 실행되므로 uid != 0 필터는 대부분의 정상 활동을 제거합니다. 특정 AEAD 문자열 authencesn(hmac(sha256),cbc(aes))은 알려진 합법적 프로덕션 사용 사례가 없으며, 관찰 시 중요(critical)로 처리할 수 있습니다.


면책 조항

이 저장소는 방어 탐지 콘텐츠만 포함합니다. 익스플로잇 코드, 개념 증명 스크립트, 시스템 콜 오프셋 또는 셸코드는 포함되어 있지 않으며 향후 추가되지 않을 것입니다.

도구 다운로드
단계관찰 가능한 동작탐지
초기비루트 사용자의 AF_ALG 소켓 (패밀리 38)Sigma 규칙 1 · auditd afalg_socket · Falco
설정authencesn AEAD 문자열을 사용한 bind()Sigma 규칙 2 (키워드) · auditd afalg_bind
익스플로잇 트리거AF_ALG fd에 대한 splice()auditd splice_syscall · Falco/eBPF
사후 조건권한 없는 프로세스의 EBADMSG recv()시스템 콜 체인 상관 분석 · auditd
영향/etc/passwd FIM 알림 + 접근 급증파일 무결성 모니터링 · /proc/<pid>/fd
권한 전환AF_ALG 활동 이후 su 실행Sigma 규칙 3 · auditd execve · PAM 로그