Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
copy-fail-mitigation-with-bpftrace — CVE-2026-31431, также известная как Copy Fail, может быть устранена одной строкой с помощью bpftrace | Kitploit
Инструменты/GitHubGitHub/tang-yikai/copy-fail-mitigation-with-bpftrace
Оборонительные ИнструментыДинамический анализ (песочница)Анализ уязвимостейРеагирование на Инциденты
GitHubtang-yikai/copy-fail-mitigation-with-bpftrace

copy-fail-mitigation-with-bpftrace

CVE-2026-31431, также известная как Copy Fail, может быть устранена одной строкой с помощью bpftrace

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
84 месяцев назадЕщё не проверено
Поделиться

Copy Fail 修复 с помощью eBPF, одной строкой кода

CVE-2026-31431, также известная как Copy Fail, может быть исправлена одной строкой кода с помощью команды bpftrace, без компиляции kpatch и без сборки через cargo

English Version|中文版本

Идея

Для эксплуатации этой уязвимости необходимо привязаться к интерфейсу AF_ALG и использовать криптографический алгоритм authencesn, который не используется подавляющим большинством программ. Именно здесь и может пригодиться исправляющий код.

Список файлов

├── kfunc.sh

├── kprobe.sh

├── tests

│   └── bind_af_alg.py

└── tracepoint.sh

Зачем так много файлов

Оригинальный автор tracepoint.sh — @天擎智能云, его оригинальный код опубликован в 微信公众号

Я протестировал этот код, он действительно работает.

Однако, вдохновившись , я обнаружил, что если программа просто привязывается к интерфейсу , но не использует криптографический алгоритм , процесс всё равно будет безусловно убит.

https://github.com/Jannik2099/copyfail-ebpf-mitigation
AF_ALG
authencesn

Объяснение выглядит бледно, смотрите код .

Поэтому, с помощью Deepseek, я потратил 1 день на тестирование и проверил ещё 2 исправляющих кода. Они могут реализовать запись и отклонение всех процессов, пытающихся привязаться к интерфейсу AF_ALG и использующих криптографический алгоритм authencesn.

Результаты тестирования

tracepointkprobekfunc
Ubuntu 20.04✅✅❌
Rocky 8.4✅✅❌
Gentoo rolling✅✅✅

Условия запуска

!!Не проверено!!

tracepointkprobekfunc
минимальная версия ядра4.7 (рекомендуется 4.9+)4.15.5
минимальная версия bpftrace0.9.40.9.00.12
параметры ядра

CONFIG_BPF=y
CONFIG_BPF_SYSCALL=y
CONFIG_BPF_EVENTS=y
CONFIG_FTRACE_SYSCALLS=y
CONFIG_FUNCTION_TRACER=y
CONFIG_HAVE_DYNAMIC_FTRACE=y
CONFIG_DEBUG_FS=y

необязательно:
CONFIG_BPF_JIT=y & CONFIG_HAVE_EBPF_JIT=y
CONFIG_KPROBES=y
CONFIG_KPROBE_EVENTS=y VENTS=y
CONFIG_BPF=y
CONFIG_BPF_SYSCALL=y
CONFIG_KPROBES=y
CONFIG_KPROBE_EVENTS=y
CONFIG_BPF_EVENTS=y
CONFIG_BPF=y
CONFIG_BPF_SYSCALL=y
CONFIG_BPF_EVENTS=y
CONFIG_BPF_JIT=y
CONFIG_HAVE_EBPF_JIT=y
CONFIG_KPROBES=y
CONFIG_KPROBE_EVENTS=y
CONFIG_FUNCTION_TRACER=y
CONFIG_HAVE_DYNAMIC_FTRACE=y
CONFIG_DYNAMIC_FTRACE=y
CONFIG_DEBUG_INFO_BTF=y
CONFIG_DEBUG_INFO_BTF_MODULES=y
CONFIG_DEBUG_FS=y
Скачать инструмент