
Многоуровневый инструментарий обнаружения для CVE-2026-31431 (Copy Fail) — LPE в ядре Linux. Предоставляет eBPF, auditd, правила Sigma, дифф page-cache и руководства по IOC для защитников.
Набор инструментов для обнаружения CVE-2026-31431 («Copy Fail») — техники локального повышения привилегий в ядре Linux, которая повреждает данные page-cache без изменения файла на диске.
Copy Fail может обходить традиционный мониторинг целостности файлов, поскольку файл на диске не изменяется. Этот репозиторий предоставляет многоуровневое обнаружение с помощью auditd, eBPF, сравнения page-cache, Sigma-правил и документации для реагирования.
Монитор eBPF — самый точный детектор: он отслеживает активность AF_ALG, извлекает попытки привязки authencesn, фиксирует подозрительное использование splice() и коррелирует эти события в оповещение о цепочке эксплойтов с высокой степенью уверенности.
Проверьте, доступна ли рискованная криптоповерхность ядра:
python3 check/is_vulnerable.py
Примените немедленную меру смягчения:
sudo bash mitigate/disable_algif_aead.sh
Разверните правила обнаружения auditd:
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
Запустите монитор eBPF в реальном времени:
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
Проверьте наличие подмены page-cache после предполагаемого эксплойта:
sudo python3 detect/pagecache-check/pagecache_diff.py
| Слой | Что обнаруживает | Когда | Инструмент |
|---|---|---|---|
| Монитор eBPF | AF_ALG, authencesn, splice(), корреляция цепочки эксплойтов | Во время эксплуатации | bcc/bpftrace |
| Правила auditd | Создание сокетов AF_ALG, подозрительные системные вызовы, чтение чувствительных файлов | Во время эксплуатации | auditd |
| Дифф page-cache | Расхождение данных файла в памяти и на диске | После эксплуатации | Python |
| Sigma-правила | Оповещения SIEM на основе телеметрии audit/syslog | Во время / после эксплуатации | SIEM |
| Документы IOC | Чек-лист для реагирования и YARA-правило | Расследование | docs |
check/ Safe exposure and sentinel checks
detect/auditd/ auditd rules and deployment notes
detect/ebpf/ bcc and bpftrace real-time monitors
detect/pagecache-check/ Page-cache vs disk comparison
detect/sigma/ Sigma rules for SIEMs
docs/ Detection, IOC, architecture, and forensics guides
mitigate/ Local and Ansible mitigation helpers
tests/ Syntax and unit tests
Проверка уязвимости использует только временный sentinel-файл и никогда не затрагивает системные файлы. Инструмент диффа page-cache является детективным и может вытеснить повреждённую страницу, которую он проверяет; сначала сохраните память, если вам нужны криминалистические доказательства.
a664bf3d603dБлагодарим Theori и Xint Code за выявление, анализ и ответственное раскрытие Copy Fail. Этот репозиторий основан на их публичных исследованиях, чтобы специалисты по защите могли безопасно обнаруживать, смягчать и расследовать CVE-2026-31431.