Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2026-31431 — Защитный плейбук для реагирования на инциденты и пакет обнаружения для CVE-2026-31431 (Copy Fail) — локального повышения привилегий в ядре Linux, включающий запросы для Sigma, auditd, Falco, Wazuh, YARA, eBPF и SIEM-охоты. | Kitploit
Инструменты/GitHubGitHub/ashok523/cve-2026-31431
Безопасность контейнеровАнализ уязвимостейРазведка угрозОбнаружение ВторженийРеагирование на ИнцидентыАнализ Журналов
GitHubashok523/cve-2026-31431

cve-2026-31431

Защитный плейбук для реагирования на инциденты и пакет обнаружения для CVE-2026-31431 (Copy Fail) — локального повышения привилегий в ядре Linux, включающий запросы для Sigma, auditd, Falco, Wazuh, YARA, eBPF и SIEM-охоты.

Репозиторий
3 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-31431 «Copy Fail» — IR-плейбук и пакет обнаружения

CVE CVSS ATT&CK License

Готовый к использованию IR-плейбук, правила обнаружения и рекомендации по триажу для SOC по CVE-2026-31431 — локальному повышению привилегий в ядре Linux через криптоинтерфейс algif_aead. Включает интерактивный HTML-плейбук, правила Sigma, конфигурации auditd, правила Falco для контейнеров, корреляционные правила Wazuh, сигнатуры YARA, eBPF-мониторы реального времени и поисковые запросы для SIEM на платформах Splunk, Sentinel KQL, Elastic EQL и QRadar AQL.

Никакого эксплойт-кода — только защитный контент для аналитиков SOC и инженеров обнаружения.

Автор: Ashok Reddy


⚠️ Критически важно: сбой смягчения на семействе RHEL

Широко рекомендуемый блэклист modprobe не работает на RHEL, CentOS, AlmaLinux, Rocky Linux или CloudLinux. Модуль algif_aead скомпилирован непосредственно в ядро (CONFIG_CRYPTO_USER_API_AEAD=y). Команды выполняются без ошибок, но оставляют систему полностью незащищённой.

Правильное смягчение для семейства RHEL:

root@kitploit:~
grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot
# Проверка:
cat /proc/cmdline | grep initcall_blacklist

См. mitigate/ для скриптов под конкретные платформы.


Сводка по уязвимости


Структура репозитория

root@kitploit:~
├── README.md                      # Этот файл
├── LICENSE                        # Лицензия MIT
├── playbook/
│   ├── index.html                 # Интерактивный IR-плейбук (13 вкладок)
│   └── triage_playbook.md         # Руководство по триажу для аналитика SOC
├── sigma/
│   ├── afalg_socket_creation.yml  # Сокет AF_ALG от непривилегированного пользователя
│   ├── afalg_bind_aead_string.yml # Строка алгоритма authencesn
│   └── afalg_splice_chain.yml     # Поведенческое правило цепочки
├── auditd/
│   └── cve-2026-31431.rules       # Полный набор правил auditd
├── falco/
│   └── afalg_container.yml        # Обнаружение AF_ALG в контейнере
├── wazuh/
│   └── cve-2026-31431.xml         # Корреляционные правила Wazuh
├── yara/
│   └── copyfail_artifacts.yar     # Обнаружение артефактов PoC-файлов
├── ebpf/
│   └── copyfail_monitor.bt        # Монитор реального времени bpftrace
├── queries/
│   ├── splunk.spl                 # Поисковые запросы Splunk SPL
│   ├── defender_sentinel.kql      # Запросы Sentinel/MDE KQL
│   ├── elastic.eql                # Последовательности Elastic EQL
│   └── qradar.aql                 # Запросы QRadar AQL
├── mitigate/
│   ├── mitigate_debian.sh         # Смягчение для Debian/Ubuntu
│   └── mitigate_rhel.sh           # Семейство RHEL (метод grubby)
└── check/
    └── is_vulnerable.sh           # Безопасная проверка уязвимости

Интерактивный IR-плейбук

playbook/index.html — полноценный интерактивный плейбук с 13 вкладками:

Онлайн: https://ashok523.github.io/cve-2026-31431/


Покрытие обнаружения


Снижение шума алертов


Быстрый старт

root@kitploit:~
# 1. Проверка уязвимости
sudo bash check/is_vulnerable.sh

# 2. Применение смягчения
sudo bash mitigate/mitigate_rhel.sh    # Семейство RHEL
sudo bash mitigate/mitigate_debian.sh  # Debian/Ubuntu

# 3. Развёртывание правил auditd
sudo cp auditd/cve-2026-31431.rules /etc/audit/rules.d/
sudo augenrules --load

# 4. Развёртывание правил Wazuh
sudo cp wazuh/cve-2026-31431.xml /var/ossec/etc/rules/local_rules.xml
sudo systemctl restart wazuh-manager

# 5. Развёртывание правила Falco (Kubernetes)
sudo cp falco/afalg_container.yml /etc/falco/rules.d/
sudo systemctl restart falco

# 6. Запуск eBPF-монитора (реальное время)
sudo bpftrace ebpf/copyfail_monitor.bt

# 7. Сканирование на PoC-файлы
yara yara/copyfail_artifacts.yar /tmp/ /dev/shm/ /var/tmp/

Сопоставление с MITRE ATT&CK

  • T1068 — Эксплуатация для повышения привилегий ★
  • T1611 — Побег на хост (контейнер)
  • T1548.001 — Setuid и Setgid
  • T1059.006 — Выполнение Python
  • T1027 — Обход защиты (ноль записей на диск)
  • T1562.001 — Отключение/изменение инструментов (удаление блэклиста)
  • T1098.004 — Авторизованные SSH-ключи (персистентность)
  • T1552.001 — Учётные данные в файлах (после получения root)

Статус патчей (2 мая 2026)


Ссылки

  • copy.fail — Официальное раскрытие
  • Xint Code Research — Полный технический анализ
  • NVD CVE-2026-31431
  • Блог Wiz — сигнал обнаружения в auth.log
  • FAQ Tenable
  • oss-security — Раскрытие в списке рассылки

Отказ от ответственности

Этот репозиторий содержит только защитный контент для обнаружения. Никакого эксплойт-кода, proof-of-concept скриптов, смещений системных вызовов или шеллкода здесь нет и добавляться не будет.

Скачать инструмент
ПолеДетали
CVECVE-2026-31431
ПсевдонимCopy Fail
КомпонентЯдро Linux algif_aead (криптоинтерфейс AF_ALG)
ТипЛокальное повышение привилегий (LPE)
CVSS7.8 (ВЫСОКИЙ)
ПримитивДетерминированная запись 4 байт в page cache любого читаемого файла
Размер эксплойта732 байта Python (только стандартная библиотека, Python 3.10+)
Надёжность100% — нет гонок, нет повторов
Записи на дискНоль — только page cache, невидимо для FIM-инструментов
ОхватВсе основные дистрибутивы Linux с 2017 года (ядро 4.13–6.18)
Риск для контейнеровПримитив побега из контейнера при непропатченном ядре хоста (T1611)
Статус PoCПубличный с 29 апреля 2026
ПатчКоммит a664bf3d603d — откат операций AEAD на месте
ОбнаружилTaeyang Lee (Theori) · Цепочка эксплойта от Xint Code (с помощью ИИ)
ВкладкаСодержимое
ОбзорГраф атаки, цепочка эксплойта, статистика
Фазы 1–6Полный жизненный цикл IR с чек-листами
Канал разведкиМетодология обнаружения для SOC, VAPT против SOC, инструменты сообщества, статус патчей
IOCСистемные вызовы, процессы, файловая система, поведенческие индикаторы
MITRE ATT&CKСопоставление техник с сигналами обнаружения
Сценарии обнаружения8 сценариев на основе TTP (UC-CF-001 — UC-CF-008)
SIEM-охота18 запросов на всех платформах
Обнаружение ИИВозможности и ограничения UEBA/ML
ЭтапОбнаружениеИнструмент
Сокет AF_ALG от непривилегированного пользователяSigma · auditd · Falco · eBPFОсновной сигнал
Цепочка splice() (тот же PID, 10 с)auditd · eBPFПочти нулевой FP
Строка AEAD authencesnSigma · auditdКритично при наблюдении
uid→euid=0 без аутентификацииauditd · Splunk · KQLLPE подтверждено
su без имени пользователяauth.log (сигнал Wiz)Пост-эксплуатация
PoC в файловой системеYARAОбнаружение на этапе подготовки
Побег из контейнераFalco с контекстом K8sT1611
Пост-root персистентностьauditd FIM · WazuhSSH-ключи, SUID, cron
ПодходОбъёмДостоверность
❌ Алерт на все splice()~10 000/часОчень низкая
⚠️ Алерт только на socket(AF_ALG)~5–50/деньСредняя
✅ AF_ALG + splice, тот же PID/10 с~0–2/деньОчень высокая
✅ AF_ALG + splice + su / 60 с~0/деньКритическая
ДистрибутивСтатусКоманда
Ubuntu✅ Пропатченapt update && apt install linux-image-generic
AlmaLinux✅ Пропатченdnf clean metadata && dnf upgrade
CloudLinux✅ Пропатчен + livepatchkcarectl --update
Debian✅ Отслеживаетсяapt update && apt upgrade
Mainline✅ Исправлено в 7.0-rc7Коммит a664bf3d603d
RHEL⏳ ОжидаетсяErrata ещё не выпущено
Amazon Linux🔄 Отслеживаетсяyum update kernel