Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2026-31431 — # Pacote de playbook de resposta a incidentes e detecção defensiva para CVE-2026-31431 (Copy Fail) LPE do kernel Linux, incluindo consultas de caça para Sigma, auditd, Falco, Wazuh, YARA, eBPF e SIEM. | Kitploit
Ferramentas/GitHubGitHub/ashok523/cve-2026-31431
Segurança de ContêineresAnálise de VulnerabilidadesInteligência de AmeaçasDetecção de IntrusãoResposta a IncidentesAnálise de Logs
GitHubashok523/cve-2026-31431

cve-2026-31431

# Pacote de playbook de resposta a incidentes e detecção defensiva para CVE-2026-31431 (Copy Fail) LPE do kernel Linux, incluindo consultas de caça para Sigma, auditd, Falco, Wazuh, YARA, eBPF e SIEM.

Ver Repositório
há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-31431 "Copy Fail" — Playbook de RI e Pacote de Detecção

CVE CVSS ATT&CK License

Playbook de RI pronto para produção, regras de detecção e orientação de triagem para SOC da CVE-2026-31431 — uma escalada de privilégio local no kernel Linux na interface criptográfica algif_aead. Inclui um playbook HTML interativo, regras Sigma, configurações de auditd, regras de contêiner Falco, regras de correlação Wazuh, assinaturas YARA, monitores eBPF em tempo real e consultas de caça em SIEM nas plataformas Splunk, Sentinel KQL, Elastic EQL e QRadar AQL.

Nenhum código de exploração — conteúdo puramente defensivo para analistas de SOC e engenheiros de detecção.

Autor: Ashok Reddy


⚠️ Crítico: Falha de Mitigação na Família RHEL

A lista negra modprobe amplamente recomendada não funciona em RHEL, CentOS, AlmaLinux, Rocky Linux ou CloudLinux. O módulo algif_aead é compilado diretamente no kernel (CONFIG_CRYPTO_USER_API_AEAD=y). Os comandos são executados sem erros, mas deixam o sistema completamente desprotegido.

Mitigação correta para a família RHEL:

root@kitploit:~
grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot
# Verificar:
cat /proc/cmdline | grep initcall_blacklist

Consulte mitigate/ para scripts específicos por plataforma.


Resumo da Vulnerabilidade


Estrutura do Repositório

root@kitploit:~
├── README.md                      # Este arquivo
├── LICENSE                        # Licença MIT
├── playbook/
│   ├── index.html                 # Playbook de RI interativo (13 abas)
│   └── triage_playbook.md         # Guia de triagem para analistas de SOC
├── sigma/
│   ├── afalg_socket_creation.yml  # Socket AF_ALG por não-root
│   ├── afalg_bind_aead_string.yml # String de algoritmo authencesn
│   └── afalg_splice_chain.yml     # Regra de cadeia comportamental
├── auditd/
│   └── cve-2026-31431.rules       # Conjunto completo de regras auditd
├── falco/
│   └── afalg_container.yml        # Detecção de AF_ALG em contêiner
├── wazuh/
│   └── cve-2026-31431.xml         # Regras de correlação Wazuh
├── yara/
│   └── copyfail_artifacts.yar     # Detecção de artefatos de arquivo do PoC
├── ebpf/
│   └── copyfail_monitor.bt        # Monitor em tempo real bpftrace
├── queries/
│   ├── splunk.spl                 # Consultas de caça SPL Splunk
│   ├── defender_sentinel.kql      # Consultas KQL Sentinel/MDE
│   ├── elastic.eql                # Sequências EQL Elastic
│   └── qradar.aql                 # Consultas AQL QRadar
├── mitigate/
│   ├── mitigate_debian.sh         # Mitigação Debian/Ubuntu
│   └── mitigate_rhel.sh           # Família RHEL (método grubby)
└── check/
    └── is_vulnerable.sh           # Verificação segura de vulnerabilidade

Playbook de RI Interativo

O playbook/index.html é um playbook interativo completo com 13 abas:

Ao vivo: https://ashok523.github.io/cve-2026-31431/


Cobertura de Detecção


Redução de Ruído de Alertas


Início Rápido

root@kitploit:~
# 1. Verificar se é vulnerável
sudo bash check/is_vulnerable.sh

# 2. Aplicar mitigação
sudo bash mitigate/mitigate_rhel.sh    # Família RHEL
sudo bash mitigate/mitigate_debian.sh  # Debian/Ubuntu

# 3. Implantar regras auditd
sudo cp auditd/cve-2026-31431.rules /etc/audit/rules.d/
sudo augenrules --load

# 4. Implantar regras Wazuh
sudo cp wazuh/cve-2026-31431.xml /var/ossec/etc/rules/local_rules.xml
sudo systemctl restart wazuh-manager

# 5. Implantar regra Falco (Kubernetes)
sudo cp falco/afalg_container.yml /etc/falco/rules.d/
sudo systemctl restart falco

# 6. Executar monitor eBPF (tempo real)
sudo bpftrace ebpf/copyfail_monitor.bt

# 7. Verificar arquivos PoC
yara yara/copyfail_artifacts.yar /tmp/ /dev/shm/ /var/tmp/

Mapeamento MITRE ATT&CK

  • T1068 — Exploração para Escalada de Privilégios ★
  • T1611 — Escape para o Host (contêiner)
  • T1548.001 — Setuid e Setgid
  • T1059.006 — Execução de Python
  • T1027 — Evasão de Defesa (zero gravações em disco)
  • T1562.001 — Desabilitar/Modificar Ferramentas (remoção de lista negra)
  • T1098.004 — Chaves Autorizadas SSH (persistência)
  • T1552.001 — Credenciais em Arquivos (pós-root)

Status da Correção (2 de maio de 2026)


Referências

  • copy.fail — Divulgação oficial
  • Xint Code Research — Análise técnica completa
  • NVD CVE-2026-31431
  • Wiz Blog — Sinal de detecção em auth.log
  • Tenable FAQ
  • oss-security — Divulgação em lista de discussão

Aviso Legal

Este repositório contém somente conteúdo de detecção defensiva. Nenhum código de exploração, scripts de prova de conceito, offsets de syscall ou shellcode estão incluídos ou serão adicionados.

Baixar ferramenta
CampoDetalhe
CVECVE-2026-31431
ApelidoCopy Fail
Componentealgif_aead do kernel Linux (interface criptográfica AF_ALG)
TipoEscalada Local de Privilégios (LPE)
CVSS7.8 (ALTA)
PrimitivaGravação determinística de 4 bytes no cache de páginas de qualquer arquivo legível
Tamanho da exploração732 bytes em Python (somente biblioteca padrão, Python 3.10+)
Confiabilidade100% — sem condição de corrida, sem tentativas
Gravações em discoZero — somente cache de páginas, invisível para ferramentas FIM
EscopoTodas as principais distribuições Linux desde 2017 (kernel 4.13–6.18)
Risco em contêinerPrimitiva de escape de contêiner se o kernel do host não estiver corrigido (T1611)
Status do PoCPúblico desde 29 de abril de 2026
CorreçãoCommit a664bf3d603d — reverte operações AEAD in-place
Descoberto porTaeyang Lee (Theori) · Cadeia de exploração por Xint Code (assistida por IA)
AbaConteúdo
Visão GeralGrafo de ataque, cadeia de exploração, estatísticas
Fases 1–6Ciclo de vida completo de RI com listas de verificação
Feed de InteligênciaMetodologia de detecção para SOC, VAPT vs SOC, ferramentas da comunidade, status de correção
IOCsIndicadores de syscall, processo, sistema de arquivos e comportamento
MITRE ATT&CKMapeamento de técnicas com sinais de detecção
Casos de Uso de Detecção8 casos de uso baseados em TTP (UC-CF-001 a UC-CF-008)
Caça em SIEM18 consultas em todas as plataformas
Detecção com IACapacidades e limitações de UEBA/ML
EstágioDetecçãoFerramenta
Socket AF_ALG por não-rootSigma · auditd · Falco · eBPFSinal primário
Cadeia splice() (mesmo PID, 10s)auditd · eBPFFP quase zero
String AEAD authencesnSigma · auditdCrítico se observado
uid→euid=0 sem autenticaçãoauditd · Splunk · KQLLPE confirmado
su sem nome de usuárioauth.log (sinal Wiz)Pós-exploração
PoC no sistema de arquivosYARADetecção de preparação
Escape de contêinerFalco com contexto K8sT1611
Persistência pós-rootauditd FIM · WazuhChaves SSH, SUID, cron
AbordagemVolumeConfiança
❌ Alertar em todo splice()~10.000/hMuito Baixa
⚠️ Alertar somente em socket(AF_ALG)~5–50/diaMédia
✅ AF_ALG + splice mesmo PID/10s~0–2/diaMuito Alta
✅ AF_ALG + splice + su / 60s~0/diaCrítica
DistribuiçãoStatusComando
Ubuntu✅ Corrigidoapt update && apt install linux-image-generic
AlmaLinux✅ Corrigidodnf clean metadata && dnf upgrade
CloudLinux✅ Corrigido + livepatchkcarectl --update
Debian✅ Rastreadoapt update && apt upgrade
Mainline✅ Corrigido 7.0-rc7Commit a664bf3d603d
RHEL⏳ PendenteErrata ainda não lançada
Amazon Linux🔄 Em acompanhamentoyum update kernel