Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Detection-Tool-Kit-for-CVE-2026-31431 — Kit de detecção em camadas para CVE-2026-31431 (Copy Fail) LPE do kernel Linux. Fornece eBPF, auditd, regras Sigma, diff de cache de página e guias IOC para defensores. | Kitploit
Ferramentas/GitHubGitHub/vishvacyber/detection-tool-kit-for-cve-2026-31431
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesAnálise ForenseDetecção de IntrusãoPapers e PesquisaAprendizado e EducaçãoResposta a Incidentes
GitHubvishvacyber/detection-tool-kit-for-cve-2026-31431

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Detection-Tool-Kit-for-CVE-2026-31431

Kit de detecção em camadas para CVE-2026-31431 (Copy Fail) LPE do kernel Linux. Fornece eBPF, auditd, regras Sigma, diff de cache de página e guias IOC para defensores.

Ver Repositório
há 2 mesesAinda não revisado

copyfail-detect

Kit de detecção para CVE-2026-31431 ("Copy Fail"), uma técnica local de escalonamento de privilégios do kernel do Linux que corrompe dados do page-cache sem alterar o arquivo no disco.

Por que isso existe

Copy Fail pode contornar o monitoramento tradicional de integridade de arquivos porque o arquivo no disco não é modificado. Este repositório fornece detecção em camadas usando auditd, eBPF, comparação de page-cache, regras Sigma e documentação do respondedor.

O monitor eBPF é o detector de maior fidelidade: ele monitora a atividade AF_ALG, extrai tentativas de bind authencesn, rastreia o uso suspeito de splice() e correlaciona esses eventos em um alerta de cadeia de exploração de alta confiança.

Início Rápido

Verifique se a superfície criptográfica arriscada do kernel está exposta:

root@kitploit:~
python3 check/is_vulnerable.py

Aplique a mitigação imediata:

root@kitploit:~
sudo bash mitigate/disable_algif_aead.sh

Implante regras de detecção auditd:

root@kitploit:~
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg

Execute o monitor eBPF em tempo real:

root@kitploit:~
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json

Verifique a adulteração do page-cache após suspeita de exploração:

root@kitploit:~
sudo python3 detect/pagecache-check/pagecache_diff.py

Camadas de Detecção

Estrutura do Repositório

root@kitploit:~
check/                  Safe exposure and sentinel checks
detect/auditd/          auditd rules and deployment notes
detect/ebpf/            bcc and bpftrace real-time monitors
detect/pagecache-check/ Page-cache vs disk comparison
detect/sigma/           Sigma rules for SIEMs
docs/                   Detection, IOC, architecture, and forensics guides
mitigate/               Local and Ansible mitigation helpers
tests/                  Syntax and unit tests

Notas de Segurança

O verificador de vulnerabilidades usa apenas um arquivo sentinela temporário e nunca tem como alvo arquivos do sistema. A ferramenta de diff do page-cache é de detecção e pode remover a página corrompida que está verificando; preserve a memória primeiro se precisar de evidências forenses.

Referências

  • Crédito de pesquisa e divulgação: Theori / Xint Code
  • Divulgação: https://copy.fail/
  • Artigo técnico: https://xint.io/blog/copy-fail-linux-distributions
  • CVE: CVE-2026-31431
  • Correção do kernel: commit a664bf3d603d
  • PoC do Theori: https://github.com/theori-io/copy-fail-CVE-2026-31431

Agradecimentos

Agradecimentos a Theori e Xint Code por revelar, analisar e divulgar responsavelmente o Copy Fail. Este repositório baseia-se em sua pesquisa pública para que defensores possam detectar, mitigar e investigar o CVE-2026-31431 com segurança.

Baixar ferramenta
CamadaO Que CapturaQuandoFerramenta
Monitor eBPFAF_ALG, authencesn, splice(), correlação de cadeia de exploraçãoDurante a exploraçãobcc/bpftrace
Regras auditdCriação de socket AF_ALG, syscalls suspeitas, leituras de arquivos sensíveisDurante a exploraçãoauditd
Diff do page-cacheDados de arquivos em memória divergindo do discoApós a exploraçãoPython
Regras SigmaAlertas SIEM da telemetria audit/syslogDurante/após a exploraçãoSIEM
Documentos IOCLista de verificação do respondedor e regra YARAInvestigaçãodocs