
Kit de detecção e análise para o CVE-2026-31431 LPE no Linux, fornecendo scanners em Python e PowerShell, regras YARA e análise forense para detecção ativa e pós-incidente.
Kit de detecção e análise para CVE-2026-31431 "Copy Fail" - uma vulnerabilidade crítica de Escalação Local de Privilégios no Linux que afeta distribuições desde 2017.
CVE-2026-31431 explora uma falha lógica na implementação algif_aead do kernel Linux, permitindo escalação local de privilégios confiável através de:
algif_aead)AF_ALG e chamada de sistema splice()copy_fail_detect.py)Mecanismo de detecção abrangente baseado em Python para análise ativa e forense.
Recursos:
Uso:
sudo sudo # Modo privilegiado detecta mais artefatos
python3 copy_fail_detect.py # Varredura completa do sistema
python3 copy_fail_detect.py --monitor # Modo de monitoramento contínuo
copy_fail_detection.yar)Detecção baseada em assinaturas para análise de sistema de arquivos e memória.
Cobertura das Regras:
CopyFail_Exploit_Python: Detecção de variantes de exploit em PythonCopyFail_Exploit_Generic: Padrões genéricos de técnicas de exploraçãoCopyFail_InMemory_Artifacts: Detecção de artefatos de memória em tempo de execuçãoCopyFail_Modified_SetUID: Detecção de binários setuid modificadosCopyFail_C_Implementation: Detecção de implementações de exploit em C/C++Uso:
yara copy_fail_detection.yar /path/to/scan
yara copy_fail_detection.yar /proc/*/mem
Copy-Fail-Windows-Detect.ps1)Detecção baseada em PowerShell para sistemas Windows com WSL, Docker ou VMs Linux. ¡NÃO TOTALMENTE TESTADO!
Ambientes Alvo:
Uso:
.\Copy-Fail-Windows-Detect.ps1 -All
.\Copy-Fail-Windows-Detect.ps1 -WSL
.\Copy-Fail-Windows-Detect.ps1 -Docker
Este kit é fornecido exclusivamente para fins defensivos de segurança cibernética. O uso deve estar em conformidade com as leis aplicáveis e políticas organizacionais. Os usuários são responsáveis por obter autorização adequada antes da implantação em qualquer ambiente.