Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
copy-fail-CVE-2026-31431-IOC — Обнаружение, смягчение последствий и набор IOC для Copy Fail CVE-2026-31431 — повышения привилегий через page-cache в ядре Linux | Kitploit
Инструменты/GitHubGitHub/kadir/copy-fail-cve-2026-31431-ioc
Управление индикаторами компрометации (IOC)Анализ уязвимостейФорензикаОбнаружение ВторженийРеагирование на Инциденты
GitHubkadir/copy-fail-cve-2026-31431-ioc

copy-fail-CVE-2026-31431-IOC

Обнаружение, смягчение последствий и набор IOC для Copy Fail CVE-2026-31431 — повышения привилегий через page-cache в ядре Linux

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
311104 месяцев назадПроверено Kitploit

copyfail-detect

Набор инструментов для обнаружения CVE-2026-31431 («Copy Fail») — техники локального повышения привилегий в ядре Linux, которая повреждает данные в page-cache без изменения файла на диске.

Зачем это существует

Copy Fail может обходить традиционные системы мониторинга целостности файлов, поскольку файл на диске не изменяется. Этот репозиторий предоставляет многоуровневое обнаружение с использованием auditd, eBPF, сравнения page-cache, правил Sigma и документации для реагирования.

Монитор eBPF — детектор с самой высокой точностью: он отслеживает активность AF_ALG, извлекает попытки привязки authencesn, отслеживает подозрительное использование splice() и коррелирует эти события в высоконадёжный сигнал цепочки эксплойта.

Быстрый старт

Проверьте, доступна ли рискованная криптографическая поверхность ядра:

root@kitploit:~
python3 check/is_vulnerable.py

Примените немедленное смягчение:

root@kitploit:~
sudo bash mitigate/disable_algif_aead.sh

Разверните правила обнаружения auditd:

root@kitploit:~
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg

Запустите монитор eBPF в реальном времени:

root@kitploit:~
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json

Проверьте наличие подмены page-cache после предполагаемой эксплуатации:

root@kitploit:~
sudo python3 detect/pagecache-check/pagecache_diff.py

Уровни обнаружения

Структура репозитория

root@kitploit:~
check/                  Безопасные проверки экспозиции и sentinel
detect/auditd/          Правила auditd и заметки по развёртыванию
detect/ebpf/            Мониторы реального времени на bcc и bpftrace
detect/pagecache-check/ Сравнение page-cache с диском
detect/sigma/           Правила Sigma для SIEM
docs/                   Руководства по обнаружению, IOC, архитектуре и криминалистике
mitigate/               Вспомогательные средства смягчения (локальные и Ansible)
tests/                  Синтаксические и модульные тесты

Примечания по безопасности

Проверка уязвимости использует только временный sentinel-файл и никогда не затрагивает системные файлы. Инструмент сравнения page-cache является детективным и может вытеснить повреждённую страницу, которую он проверяет; сначала сохраните память, если вам нужны криминалистические доказательства.

Ссылки

  • Авторы исследования и раскрытия: Theori / Xint Code
  • Раскрытие: https://copy.fail/
  • Техническое описание: https://xint.io/blog/copy-fail-linux-distributions
  • CVE: CVE-2026-31431
  • Исправление ядра: коммит a664bf3d603d
  • PoC от Theori: https://github.com/theori-io/copy-fail-CVE-2026-31431

Благодарности

Спасибо Theori и Xint Code за выявление, анализ и ответственное раскрытие Copy Fail. Этот репозиторий основан на их публичных исследованиях, чтобы защитники могли безопасно обнаруживать, смягчать и расследовать CVE-2026-31431.

Скачать инструмент
УровеньЧто обнаруживаетКогдаИнструмент
Монитор eBPFAF_ALG, authencesn, splice(), корреляция цепочки эксплойтаВо время эксплуатацииbcc/bpftrace
Правила auditdСоздание сокетов AF_ALG, подозрительные системные вызовы, чтение чувствительных файловВо время эксплуатацииauditd
Сравнение page-cacheДанные файла в памяти, расходящиеся с дискомПосле эксплуатацииPython
Правила SigmaОповещения SIEM из телеметрии audit/syslogВо время/после эксплуатацииSIEM
Документы IOCЧек-лист для реагирования и правило YARAРасследованиеdocs