Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Detection-Tool-Kit-for-CVE-2026-31431 — Многоуровневый инструментарий обнаружения для CVE-2026-31431 (Copy Fail) — LPE в ядре Linux. Предоставляет eBPF, auditd, правила Sigma, дифф page-cache и руководства по IOC для защитников. | Kitploit
Инструменты/GitHubGitHub/vishvacyber/detection-tool-kit-for-cve-2026-31431
Управление индикаторами компрометации (IOC)Анализ уязвимостейФорензикаОбнаружение ВторженийСтатьи и ИсследованияОбучение и ОбразованиеРеагирование на Инциденты
GitHubvishvacyber/detection-tool-kit-for-cve-2026-31431

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Detection-Tool-Kit-for-CVE-2026-31431

Многоуровневый инструментарий обнаружения для CVE-2026-31431 (Copy Fail) — LPE в ядре Linux. Предоставляет eBPF, auditd, правила Sigma, дифф page-cache и руководства по IOC для защитников.

Репозиторий
184 месяцев назадЕщё не проверено
Поделиться

copyfail-detect

Набор инструментов для обнаружения CVE-2026-31431 («Copy Fail») — техники локального повышения привилегий в ядре Linux, которая повреждает данные page-cache без изменения файла на диске.

Зачем это нужно

Copy Fail может обходить традиционный мониторинг целостности файлов, поскольку файл на диске не изменяется. Этот репозиторий предоставляет многоуровневое обнаружение с помощью auditd, eBPF, сравнения page-cache, Sigma-правил и документации для реагирования.

Монитор eBPF — самый точный детектор: он отслеживает активность AF_ALG, извлекает попытки привязки authencesn, фиксирует подозрительное использование splice() и коррелирует эти события в оповещение о цепочке эксплойтов с высокой степенью уверенности.

Быстрый старт

Проверьте, доступна ли рискованная криптоповерхность ядра:

python3 check/is_vulnerable.py

Примените немедленную меру смягчения:

sudo bash mitigate/disable_algif_aead.sh

Разверните правила обнаружения auditd:

sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg

Запустите монитор eBPF в реальном времени:

sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json

Проверьте наличие подмены page-cache после предполагаемого эксплойта:

sudo python3 detect/pagecache-check/pagecache_diff.py

Уровни обнаружения

СлойЧто обнаруживаетКогдаИнструмент
Монитор eBPFAF_ALG, authencesn, splice(), корреляция цепочки эксплойтовВо время эксплуатацииbcc/bpftrace
Правила auditdСоздание сокетов AF_ALG, подозрительные системные вызовы, чтение чувствительных файловВо время эксплуатацииauditd
Дифф page-cacheРасхождение данных файла в памяти и на дискеПосле эксплуатацииPython
Sigma-правилаОповещения SIEM на основе телеметрии audit/syslogВо время / после эксплуатацииSIEM
Документы IOCЧек-лист для реагирования и YARA-правилоРасследованиеdocs

Структура репозитория

check/                  Safe exposure and sentinel checks
detect/auditd/          auditd rules and deployment notes
detect/ebpf/            bcc and bpftrace real-time monitors
detect/pagecache-check/ Page-cache vs disk comparison
detect/sigma/           Sigma rules for SIEMs
docs/                   Detection, IOC, architecture, and forensics guides
mitigate/               Local and Ansible mitigation helpers
tests/                  Syntax and unit tests

Примечания по безопасности

Проверка уязвимости использует только временный sentinel-файл и никогда не затрагивает системные файлы. Инструмент диффа page-cache является детективным и может вытеснить повреждённую страницу, которую он проверяет; сначала сохраните память, если вам нужны криминалистические доказательства.

Ссылки

  • Авторы исследования и раскрытия: Theori / Xint Code
  • Раскрытие: https://copy.fail/
  • Технический разбор: https://xint.io/blog/copy-fail-linux-distributions
  • CVE: CVE-2026-31431
  • Исправление ядра: коммит a664bf3d603d
  • PoC от Theori: https://github.com/theori-io/copy-fail-CVE-2026-31431

Благодарности

Благодарим Theori и Xint Code за выявление, анализ и ответственное раскрытие Copy Fail. Этот репозиторий основан на их публичных исследованиях, чтобы специалисты по защите могли безопасно обнаруживать, смягчать и расследовать CVE-2026-31431.

Скачать инструмент