
다중 계층 탐지 툴킷: CVE-2026-31431 (Copy Fail) Linux 커널 LPE 전용. eBPF, auditd, Sigma 규칙, 페이지 캐시 차이점(diff) 및 방어자를 위한 IOC 가이드를 제공합니다.
CVE-2026-31431('Copy Fail')에 대한 탐지 도구 키트, Linux 커널 로컬 권한 상승 기술입니다. 이 기술은 페이지 캐시 데이터를 손상시키지만 디스크 상의 파일은 변경하지 않습니다.
Copy Fail은 디스크 상의 파일이 수정되지 않기 때문에 기존 파일 무결성 모니터링을 우회할 수 있습니다. 이 저장소는 auditd, eBPF, 페이지 캐시 비교, Sigma 규칙 및 응답자 문서를 사용한 계층적 탐지를 제공합니다.
eBPF 모니터는 가장 높은 정확도의 탐지기입니다: AF_ALG 활동을 감시하고, authencesn 바인딩 시도를 추출하며, 의심스러운 splice() 사용을 추적하고, 이러한 이벤트를 상관 분석하여 높은 신뢰도의 익스플로잇 체인 경고를 생성합니다.
위험한 커널 암호화 표면이 노출되어 있는지 확인:
python3 check/is_vulnerable.py
즉시 완화 조치 적용:
sudo bash mitigate/disable_algif_aead.sh
auditd 탐지 규칙 배포:
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
실시간 eBPF 모니터 실행:
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
익스플로잇 의심 이후 페이지 캐시 변조 확인:
sudo python3 detect/pagecache-check/pagecache_diff.py
check/ 안전한 노출 및 센티널 검사
detect/auditd/ auditd 규칙 및 배포 노트
detect/ebpf/ bcc 및 bpftrace 실시간 모니터
detect/pagecache-check/ 페이지 캐시 vs 디스크 비교
detect/sigma/ SIEM용 Sigma 규칙
docs/ 탐지, IOC, 아키텍처 및 포렌식 가이드
mitigate/ 로컬 및 Ansible 완화 도우미
tests/ 구문 및 단위 테스트
취약점 검사기는 임시 센티널 파일만 사용하며 시스템 파일을 대상으로 하지 않습니다. 페이지 캐시 diff 도구는 탐지 기능이며, 확인 중인 손상된 페이지를 제거할 수 있습니다. 포렌식 증거가 필요한 경우 먼저 메모리를 보존하십시오.
a664bf3d603dCopy Fail을 발견, 분석 및 책임감 있게 공개해 주신 Theori와 Xint Code에 감사드립니다. 이 저장소는 그들의 공개 연구를 기반으로 구축되어 방어자가 CVE-2026-31431을 안전하게 탐지, 완화 및 조사할 수 있도록 합니다.
| 계층 | 탐지 대상 | 시점 | 도구 |
|---|
| eBPF 모니터 | AF_ALG, authencesn, splice(), 익스플로잇 체인 상관 분석 | 익스플로잇 중 | bcc/bpftrace |
| Auditd 규칙 | AF_ALG 소켓 생성, 의심스러운 시스템 호출, 민감한 파일 읽기 | 익스플로잇 중 | auditd |
| 페이지 캐시 diff | 메모리 내 파일 데이터가 디스크와 다른 경우 | 익스플로잇 후 | Python |
| Sigma 규칙 | 감사/시스템 로그 텔레메트리로부터 SIEM 경고 | 익스플로잇 중/후 | SIEM |
| IOC 문서 | 응답자 체크리스트 및 YARA 규칙 | 조사 | docs |