Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
copy-fail-CVE-2026-31431-IOC — Kit de detecção, mitigação e IOC para o Copy Fail CVE-2026-31431, escalonamento de privilégios no page-cache do kernel Linux. | Kitploit
Ferramentas/GitHubGitHub/kadir/copy-fail-cve-2026-31431-ioc
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesAnálise ForenseDetecção de IntrusãoResposta a Incidentes
GitHubkadir/copy-fail-cve-2026-31431-ioc

copy-fail-CVE-2026-31431-IOC

Kit de detecção, mitigação e IOC para o Copy Fail CVE-2026-31431, escalonamento de privilégios no page-cache do kernel Linux.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
311há 3 mesesRevisado pelo Kitploit
Compartilhar

copyfail-detect

Kit de detecção para CVE-2026-31431 ("Copy Fail"), uma técnica de escalonamento local de privilégios no kernel Linux que corrompe dados do page-cache sem alterar o arquivo no disco.

Por Que Isso Existe

O Copy Fail pode contornar o monitoramento tradicional de integridade de arquivos porque o arquivo no disco não é modificado. Este repositório fornece detecção em camadas usando auditd, eBPF, comparação de page-cache, regras Sigma e documentação de resposta.

O monitor eBPF é o detector de maior fidelidade: ele observa a atividade de AF_ALG, extrai tentativas de bind authencesn, rastreia uso suspeito de splice() e correlaciona esses eventos em um alerta de cadeia de exploração de alta confiança.

Início Rápido

Verifique se a superfície criptográfica arriscada do kernel está exposta:

root@kitploit:~
python3 check/is_vulnerable.py

Aplique a mitigação imediata:

root@kitploit:~
sudo bash mitigate/disable_algif_aead.sh

Implante as regras de detecção do auditd:

root@kitploit:~
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg

Execute o monitor eBPF em tempo real:

root@kitploit:~
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json

Verifique se houve adulteração do page-cache após suspeita de exploração:

root@kitploit:~
sudo python3 detect/pagecache-check/pagecache_diff.py

Camadas de Detecção

Estrutura do Repositório

root@kitploit:~
check/                  Verificações seguras de exposição e sentinela
detect/auditd/          Regras do auditd e notas de implantação
detect/ebpf/            Monitores em tempo real bcc e bpftrace
detect/pagecache-check/ Comparação page-cache vs disco
detect/sigma/           Regras Sigma para SIEMs
docs/                   Guias de detecção, IOC, arquitetura e forense
mitigate/               Auxiliares de mitigação local e Ansible
tests/                  Testes de sintaxe e unitários

Notas de Segurança

O verificador de vulnerabilidade usa apenas um arquivo sentinela temporário e nunca tem como alvo arquivos do sistema. A ferramenta de diff de page-cache é investigativa e pode remover a página corrompida que está verificando; preserve a memória primeiro se precisar de evidências forenses.

Referências

  • Crédito de pesquisa e divulgação: Theori / Xint Code
  • Divulgação: https://copy.fail/
  • Artigo técnico: https://xint.io/blog/copy-fail-linux-distributions
  • CVE: CVE-2026-31431
  • Correção do kernel: commit a664bf3d603d
  • PoC do Theori: https://github.com/theori-io/copy-fail-CVE-2026-31431

Agradecimentos

Agradecemos à Theori e à Xint Code por trazerem à tona, analisarem e divulgarem responsavelmente o Copy Fail. Este repositório se baseia em sua pesquisa pública para que defensores possam detectar, mitigar e investigar o CVE-2026-31431 com segurança.

Baixar ferramenta
CamadaO Que DetectaQuandoFerramenta
Monitor eBPFAF_ALG, authencesn, splice(), correlação de cadeia de exploraçãoDurante a exploraçãobcc/bpftrace
Regras AuditdCriação de socket AF_ALG, syscalls suspeitas, leituras de arquivos sensíveisDurante a exploraçãoauditd
Diff de page-cacheDados de arquivo em memória divergindo do discoApós a exploraçãoPython
Regras SigmaAlertas de SIEM a partir de telemetria de audit/syslogDurante/após a exploraçãoSIEM
Documentos IOCChecklist para resposta e regra YARAInvestigaçãodocs