CVE-2026-31431 "Copy Fail" — IR 手册与检测包

面向 CVE-2026-31431 的生产级 IR 手册、检测规则与 SOC 分流指南——这是 Linux 内核 algif_aead 加密接口中的一个本地权限提升漏洞。包含交互式 HTML 手册、Sigma 规则、auditd 配置、Falco 容器规则、Wazuh 关联规则、YARA 签名、eBPF 实时监控器,以及覆盖 Splunk、Sentinel KQL、Elastic EQL 和 QRadar AQL 的 SIEM 狩猎查询。
不含任何利用代码——纯防御性内容,面向 SOC 分析师与检测工程师。
作者: Ashok Reddy
⚠️ 关键:RHEL 系发行版缓解措施失效
广泛推荐的 modprobe 黑名单在 RHEL、CentOS、AlmaLinux、Rocky Linux 或 CloudLinux 上不起作用。algif_aead 模块被直接编译进内核(CONFIG_CRYPTO_USER_API_AEAD=y)。这些命令执行时不会报错,但会让系统完全处于无保护状态。
RHEL 系的正确缓解措施:
grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot
# 验证:
cat /proc/cmdline | grep initcall_blacklist
参见 mitigate/ 获取各平台专用脚本。
漏洞摘要
仓库结构
├── README.md # 本文件
├── LICENSE # MIT 许可证
├── playbook/
│ ├── index.html # 交互式 IR 手册(13 个标签页)
│ └── triage_playbook.md # SOC 分析师分流指南
├── sigma/
│ ├── afalg_socket_creation.yml # 非 root 创建 AF_ALG 套接字
│ ├── afalg_bind_aead_string.yml # authencsn 算法字符串
│ └── afalg_splice_chain.yml # 行为链规则
├── auditd/
│ └── cve-2026-31431.rules # 完整 auditd 规则集
├── falco/
│ └── afalg_container.yml # 容器 AF_ALG 检测
├── wazuh/
│ └── cve-2026-31431.xml # Wazuh 关联规则
├── yara/
│ └── copyfail_artifacts.yar # PoC 文件工件检测
├── ebpf/
│ └── copyfail_monitor.bt # bpftrace 实时监控器
├── queries/
│ ├── splunk.spl # Splunk SPL 狩猎查询
│ ├── defender_sentinel.kql # Sentinel/MDE KQL 查询
│ ├── elastic.eql # Elastic EQL 序列
│ └── qradar.aql # QRadar AQL 查询
├── mitigate/
│ ├── mitigate_debian.sh # Debian/Ubuntu 缓解措施
│ └── mitigate_rhel.sh # RHEL 系(grubby 方法)
└── check/
└── is_vulnerable.sh # 安全漏洞检测
交互式 IR 手册
playbook/index.html 是一个包含 13 个标签页的完整交互式手册:
在线访问: https://ashok523.github.io/cve-2026-31431/
检测覆盖范围
告警噪声削减
快速开始
# 1. 检查是否存在漏洞
sudo bash check/is_vulnerable.sh
# 2. 应用缓解措施
sudo bash mitigate/mitigate_rhel.sh # RHEL 系
sudo bash mitigate/mitigate_debian.sh # Debian/Ubuntu
# 3. 部署 auditd 规则
sudo cp auditd/cve-2026-31431.rules /etc/audit/rules.d/
sudo augenrules --load
# 4. 部署 Wazuh 规则
sudo cp wazuh/cve-2026-31431.xml /var/ossec/etc/rules/local_rules.xml
sudo systemctl restart wazuh-manager
# 5. 部署 Falco 规则(Kubernetes)
sudo cp falco/afalg_container.yml /etc/falco/rules.d/
sudo systemctl restart falco
# 6. 运行 eBPF 监控器(实时)
sudo bpftrace ebpf/copyfail_monitor.bt
# 7. 扫描 PoC 文件
yara yara/copyfail_artifacts.yar /tmp/ /dev/shm/ /var/tmp/
MITRE ATT&CK 映射
- T1068 — 利用漏洞进行权限提升 ★
- T1611 — 逃逸至宿主(容器)
- T1548.001 — Setuid 和 Setgid
- T1059.006 — Python 执行
- T1027 — 防御规避(零磁盘写入)
- T1562.001 — 禁用/修改工具(黑名单移除)
- T1098.004 — SSH 授权密钥(持久化)
- T1552.001 — 文件中的凭据(提权后)
补丁状态(2026 年 5 月 2 日)
参考资料
免责声明
本仓库仅包含防御性检测内容。不包含也不会添加任何利用代码、概念验证脚本、系统调用偏移量或 shellcode。