
Инструментарий для обнаружения и анализа CVE-2026-31431 Linux LPE, предоставляющий сканеры на Python и PowerShell, правила YARA и криминалистический анализ для активного и пост-инцидентного обнаружения.
Набор инструментов для обнаружения и анализа CVE-2026-31431 «Copy Fail» — критической уязвимости локального повышения привилегий в Linux, затрагивающей дистрибутивы начиная с 2017 года.
CVE-2026-31431 эксплуатирует логическую ошибку в реализации algif_aead в ядре Linux, что обеспечивает надёжное локальное повышение привилегий через:
algif_aead)AF_ALG и системный вызов splice()copy_fail_detect.py)Комплексный механизм обнаружения на Python для активного и криминалистического анализа.
Возможности:
Использование:
sudo sudo # Привилегированный режим обнаруживает больше артефактов
python3 copy_fail_detect.py # Полное сканирование системы
python3 copy_fail_detect.py --monitor # Режим непрерывного мониторинга
copy_fail_detection.yar)Сигнатурное обнаружение для анализа файловой системы и памяти.
Покрытие правил:
CopyFail_Exploit_Python: обнаружение вариантов эксплойтов на PythonCopyFail_Exploit_Generic: шаблоны общих техник эксплуатацииCopyFail_InMemory_Artifacts: обнаружение артефактов в памяти во время выполненияCopyFail_Modified_SetUID: обнаружение изменённых setuid-бинарниковCopyFail_C_Implementation: обнаружение реализации эксплойта на C/C++Использование:
yara copy_fail_detection.yar /path/to/scan
yara copy_fail_detection.yar /proc/*/mem
Copy-Fail-Windows-Detect.ps1)Обнаружение на основе PowerShell для систем Windows с WSL, Docker или Linux-виртуальными машинами. НЕ ПОЛНОСТЬЮ ПРОТЕСТИРОВАНО!
Целевые среды:
Использование:
.\Copy-Fail-Windows-Detect.ps1 -All
.\Copy-Fail-Windows-Detect.ps1 -WSL
.\Copy-Fail-Windows-Detect.ps1 -Docker
Данный набор инструментов предоставляется исключительно для оборонительных целей кибербезопасности. Использование должно соответствовать применимым законам и политикам организации. Пользователи несут ответственность за получение надлежащего разрешения перед развёртыванием в любой среде.