
Kit de detecção em camadas para CVE-2026-31431 (Copy Fail) LPE do kernel Linux. Fornece eBPF, auditd, regras Sigma, diff de cache de página e guias IOC para defensores.
Kit de detecção para CVE-2026-31431 ("Copy Fail"), uma técnica local de escalonamento de privilégios do kernel do Linux que corrompe dados do page-cache sem alterar o arquivo no disco.
Copy Fail pode contornar o monitoramento tradicional de integridade de arquivos porque o arquivo no disco não é modificado. Este repositório fornece detecção em camadas usando auditd, eBPF, comparação de page-cache, regras Sigma e documentação do respondedor.
O monitor eBPF é o detector de maior fidelidade: ele monitora a
atividade AF_ALG, extrai tentativas de bind authencesn, rastreia o uso
suspeito de splice() e correlaciona esses eventos em um alerta de
cadeia de exploração de alta confiança.
Verifique se a superfície criptográfica arriscada do kernel está exposta:
python3 check/is_vulnerable.py
Aplique a mitigação imediata:
sudo bash mitigate/disable_algif_aead.sh
Implante regras de detecção auditd:
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
Execute o monitor eBPF em tempo real:
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
Verifique a adulteração do page-cache após suspeita de exploração:
sudo python3 detect/pagecache-check/pagecache_diff.py
check/ Safe exposure and sentinel checks
detect/auditd/ auditd rules and deployment notes
detect/ebpf/ bcc and bpftrace real-time monitors
detect/pagecache-check/ Page-cache vs disk comparison
detect/sigma/ Sigma rules for SIEMs
docs/ Detection, IOC, architecture, and forensics guides
mitigate/ Local and Ansible mitigation helpers
tests/ Syntax and unit tests
O verificador de vulnerabilidades usa apenas um arquivo sentinela temporário e nunca tem como alvo arquivos do sistema. A ferramenta de diff do page-cache é de detecção e pode remover a página corrompida que está verificando; preserve a memória primeiro se precisar de evidências forenses.
a664bf3d603dAgradecimentos a Theori e Xint Code por revelar, analisar e divulgar responsavelmente o Copy Fail. Este repositório baseia-se em sua pesquisa pública para que defensores possam detectar, mitigar e investigar o CVE-2026-31431 com segurança.
| Camada | O Que Captura | Quando | Ferramenta |
|---|
| Monitor eBPF | AF_ALG, authencesn, splice(), correlação de cadeia de exploração | Durante a exploração | bcc/bpftrace |
| Regras auditd | Criação de socket AF_ALG, syscalls suspeitas, leituras de arquivos sensíveis | Durante a exploração | auditd |
| Diff do page-cache | Dados de arquivos em memória divergindo do disco | Após a exploração | Python |
| Regras Sigma | Alertas SIEM da telemetria audit/syslog | Durante/após a exploração | SIEM |
| Documentos IOC | Lista de verificação do respondedor e regra YARA | Investigação | docs |