Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Detection-Tool-Kit-for-CVE-2026-31431 — 다중 계층 탐지 툴킷: CVE-2026-31431 (Copy Fail) Linux 커널 LPE 전용. eBPF, auditd, Sigma 규칙, 페이지 캐시 차이점(diff) 및 방어자를 위한 IOC 가이드를 제공합니다. | Kitploit
도구/GitHubGitHub/vishvacyber/detection-tool-kit-for-cve-2026-31431
Indicator of Compromise (IOC) ManagementVulnerability AnalysisForensicsIntrusion DetectionPapers & ResearchLearning & EducationIncident Response
GitHubvishvacyber/detection-tool-kit-for-cve-2026-31431

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Detection-Tool-Kit-for-CVE-2026-31431

다중 계층 탐지 툴킷: CVE-2026-31431 (Copy Fail) Linux 커널 LPE 전용. eBPF, auditd, Sigma 규칙, 페이지 캐시 차이점(diff) 및 방어자를 위한 IOC 가이드를 제공합니다.

저장소 보기
2개월 전아직 검토되지 않음

copyfail-detect

CVE-2026-31431('Copy Fail')에 대한 탐지 도구 키트, Linux 커널 로컬 권한 상승 기술입니다. 이 기술은 페이지 캐시 데이터를 손상시키지만 디스크 상의 파일은 변경하지 않습니다.

왜 필요한가

Copy Fail은 디스크 상의 파일이 수정되지 않기 때문에 기존 파일 무결성 모니터링을 우회할 수 있습니다. 이 저장소는 auditd, eBPF, 페이지 캐시 비교, Sigma 규칙 및 응답자 문서를 사용한 계층적 탐지를 제공합니다.

eBPF 모니터는 가장 높은 정확도의 탐지기입니다: AF_ALG 활동을 감시하고, authencesn 바인딩 시도를 추출하며, 의심스러운 splice() 사용을 추적하고, 이러한 이벤트를 상관 분석하여 높은 신뢰도의 익스플로잇 체인 경고를 생성합니다.

빠른 시작

위험한 커널 암호화 표면이 노출되어 있는지 확인:

root@kitploit:~
python3 check/is_vulnerable.py

즉시 완화 조치 적용:

root@kitploit:~
sudo bash mitigate/disable_algif_aead.sh

auditd 탐지 규칙 배포:

root@kitploit:~
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg

실시간 eBPF 모니터 실행:

root@kitploit:~
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json

익스플로잇 의심 이후 페이지 캐시 변조 확인:

root@kitploit:~
sudo python3 detect/pagecache-check/pagecache_diff.py

탐지 계층

저장소 구조

root@kitploit:~
check/                  안전한 노출 및 센티널 검사
detect/auditd/          auditd 규칙 및 배포 노트
detect/ebpf/            bcc 및 bpftrace 실시간 모니터
detect/pagecache-check/ 페이지 캐시 vs 디스크 비교
detect/sigma/           SIEM용 Sigma 규칙
docs/                   탐지, IOC, 아키텍처 및 포렌식 가이드
mitigate/               로컬 및 Ansible 완화 도우미
tests/                  구문 및 단위 테스트

안전 참고 사항

취약점 검사기는 임시 센티널 파일만 사용하며 시스템 파일을 대상으로 하지 않습니다. 페이지 캐시 diff 도구는 탐지 기능이며, 확인 중인 손상된 페이지를 제거할 수 있습니다. 포렌식 증거가 필요한 경우 먼저 메모리를 보존하십시오.

참고 자료

  • 연구 및 공개 크레딧: Theori / Xint Code
  • 공개: https://copy.fail/
  • 기술 보고서: https://xint.io/blog/copy-fail-linux-distributions
  • CVE: CVE-2026-31431
  • 커널 수정: 커밋 a664bf3d603d
  • Theori PoC: https://github.com/theori-io/copy-fail-CVE-2026-31431

감사의 말

Copy Fail을 발견, 분석 및 책임감 있게 공개해 주신 Theori와 Xint Code에 감사드립니다. 이 저장소는 그들의 공개 연구를 기반으로 구축되어 방어자가 CVE-2026-31431을 안전하게 탐지, 완화 및 조사할 수 있도록 합니다.

도구 다운로드
계층탐지 대상시점도구
eBPF 모니터AF_ALG, authencesn, splice(), 익스플로잇 체인 상관 분석익스플로잇 중bcc/bpftrace
Auditd 규칙AF_ALG 소켓 생성, 의심스러운 시스템 호출, 민감한 파일 읽기익스플로잇 중auditd
페이지 캐시 diff메모리 내 파일 데이터가 디스크와 다른 경우익스플로잇 후Python
Sigma 규칙감사/시스템 로그 텔레메트리로부터 SIEM 경고익스플로잇 중/후SIEM
IOC 문서응답자 체크리스트 및 YARA 규칙조사docs