Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2026-31431 — # CVE-2026-31431(Copy Fail)Linux 内核本地提权漏洞的防御性事件响应手册与检测包,包含 Sigma、auditd、Falco、Wazuh、YARA、eBPF 及 SIEM 狩猎查询。 | Kitploit
工具/GitHubGitHub/ashok523/cve-2026-31431
容器安全漏洞分析威胁情报入侵检测事件响应日志分析
GitHubashok523/cve-2026-31431

cve-2026-31431

# CVE-2026-31431(Copy Fail)Linux 内核本地提权漏洞的防御性事件响应手册与检测包,包含 Sigma、auditd、Falco、Wazuh、YARA、eBPF 及 SIEM 狩猎查询。

查看仓库
3个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-31431 "Copy Fail" — IR 手册与检测包

CVE CVSS ATT&CK License

面向 CVE-2026-31431 的生产级 IR 手册、检测规则与 SOC 分流指南——这是 Linux 内核 algif_aead 加密接口中的一个本地权限提升漏洞。包含交互式 HTML 手册、Sigma 规则、auditd 配置、Falco 容器规则、Wazuh 关联规则、YARA 签名、eBPF 实时监控器,以及覆盖 Splunk、Sentinel KQL、Elastic EQL 和 QRadar AQL 的 SIEM 狩猎查询。

不含任何利用代码——纯防御性内容,面向 SOC 分析师与检测工程师。

作者: Ashok Reddy


⚠️ 关键:RHEL 系发行版缓解措施失效

广泛推荐的 modprobe 黑名单在 RHEL、CentOS、AlmaLinux、Rocky Linux 或 CloudLinux 上不起作用。algif_aead 模块被直接编译进内核(CONFIG_CRYPTO_USER_API_AEAD=y)。这些命令执行时不会报错,但会让系统完全处于无保护状态。

RHEL 系的正确缓解措施:

root@kitploit:~
grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot
# 验证:
cat /proc/cmdline | grep initcall_blacklist

参见 mitigate/ 获取各平台专用脚本。


漏洞摘要


仓库结构

root@kitploit:~
├── README.md                      # 本文件
├── LICENSE                        # MIT 许可证
├── playbook/
│   ├── index.html                 # 交互式 IR 手册(13 个标签页)
│   └── triage_playbook.md         # SOC 分析师分流指南
├── sigma/
│   ├── afalg_socket_creation.yml  # 非 root 创建 AF_ALG 套接字
│   ├── afalg_bind_aead_string.yml # authencsn 算法字符串
│   └── afalg_splice_chain.yml     # 行为链规则
├── auditd/
│   └── cve-2026-31431.rules       # 完整 auditd 规则集
├── falco/
│   └── afalg_container.yml        # 容器 AF_ALG 检测
├── wazuh/
│   └── cve-2026-31431.xml         # Wazuh 关联规则
├── yara/
│   └── copyfail_artifacts.yar     # PoC 文件工件检测
├── ebpf/
│   └── copyfail_monitor.bt        # bpftrace 实时监控器
├── queries/
│   ├── splunk.spl                 # Splunk SPL 狩猎查询
│   ├── defender_sentinel.kql      # Sentinel/MDE KQL 查询
│   ├── elastic.eql                # Elastic EQL 序列
│   └── qradar.aql                 # QRadar AQL 查询
├── mitigate/
│   ├── mitigate_debian.sh         # Debian/Ubuntu 缓解措施
│   └── mitigate_rhel.sh           # RHEL 系(grubby 方法)
└── check/
    └── is_vulnerable.sh           # 安全漏洞检测

交互式 IR 手册

playbook/index.html 是一个包含 13 个标签页的完整交互式手册:

在线访问: https://ashok523.github.io/cve-2026-31431/


检测覆盖范围


告警噪声削减


快速开始

root@kitploit:~
# 1. 检查是否存在漏洞
sudo bash check/is_vulnerable.sh

# 2. 应用缓解措施
sudo bash mitigate/mitigate_rhel.sh    # RHEL 系
sudo bash mitigate/mitigate_debian.sh  # Debian/Ubuntu

# 3. 部署 auditd 规则
sudo cp auditd/cve-2026-31431.rules /etc/audit/rules.d/
sudo augenrules --load

# 4. 部署 Wazuh 规则
sudo cp wazuh/cve-2026-31431.xml /var/ossec/etc/rules/local_rules.xml
sudo systemctl restart wazuh-manager

# 5. 部署 Falco 规则(Kubernetes)
sudo cp falco/afalg_container.yml /etc/falco/rules.d/
sudo systemctl restart falco

# 6. 运行 eBPF 监控器(实时)
sudo bpftrace ebpf/copyfail_monitor.bt

# 7. 扫描 PoC 文件
yara yara/copyfail_artifacts.yar /tmp/ /dev/shm/ /var/tmp/

MITRE ATT&CK 映射

  • T1068 — 利用漏洞进行权限提升 ★
  • T1611 — 逃逸至宿主(容器)
  • T1548.001 — Setuid 和 Setgid
  • T1059.006 — Python 执行
  • T1027 — 防御规避(零磁盘写入)
  • T1562.001 — 禁用/修改工具(黑名单移除)
  • T1098.004 — SSH 授权密钥(持久化)
  • T1552.001 — 文件中的凭据(提权后)

补丁状态(2026 年 5 月 2 日)


参考资料

  • copy.fail — 官方披露
  • Xint Code Research — 完整技术分析
  • NVD CVE-2026-31431
  • Wiz Blog — auth.log 检测信号
  • Tenable FAQ
  • oss-security — 邮件列表披露

免责声明

本仓库仅包含防御性检测内容。不包含也不会添加任何利用代码、概念验证脚本、系统调用偏移量或 shellcode。

下载工具
字段详情
CVECVE-2026-31431
别名Copy Fail
组件Linux 内核 algif_aead(AF_ALG 加密接口)
类型本地权限提升(LPE)
CVSS7.8(高危)
原语确定性 4 字节写入任意可读文件的页缓存
利用大小732 字节 Python(仅标准库,Python 3.10+)
可靠性100% — 无竞态条件,无重试
磁盘写入零 — 仅页缓存,FIM 工具不可见
影响范围自 2017 年以来所有主流 Linux 发行版(内核 4.13–6.18)
容器风险若宿主内核未打补丁,则具备容器逃逸原语(T1611)
PoC 状态自 2026 年 4 月 29 日起公开
补丁提交 a664bf3d603d — 回退就地 AEAD 操作
发现者Taeyang Lee(Theori)· 利用链由 Xint Code(AI 辅助)编写
标签页内容
概述攻击图、利用链、统计数据
阶段 1–6完整 IR 生命周期与检查清单
情报源SOC 检测方法论、VAPT 与 SOC 对比、社区工具、补丁状态
IOC系统调用、进程、文件系统、行为指标
MITRE ATT&CK技术映射与检测信号
检测用例8 个基于 TTP 的用例(UC-CF-001 至 UC-CF-008)
SIEM 狩猎覆盖所有平台的 18 条查询
AI 检测UEBA/ML 能力与局限性
阶段检测工具
非 root 创建 AF_ALG 套接字Sigma · auditd · Falco · eBPF主要信号
splice() 链(同一 PID,10 秒内)auditd · eBPF近乎零误报
authencsn AEAD 字符串Sigma · auditd若观察到则至关重要
未经认证 uid→euid=0auditd · Splunk · KQL确认 LPE
缺少用户名的 suauth.log(Wiz 信号)利用后阶段
文件系统中的 PoCYARA暂存检测
容器逃逸带 K8s 上下文的 FalcoT1611
提权后持久化auditd FIM · WazuhSSH 密钥、SUID、cron
方法数量置信度
❌ 对所有 splice() 告警~10,000/小时极低
⚠️ 仅对 socket(AF_ALG) 告警~5–50/天中
✅ AF_ALG + splice 同一 PID/10 秒~0–2/天极高
✅ AF_ALG + splice + su / 60 秒~0/天关键
发行版状态命令
Ubuntu✅ 已修补apt update && apt install linux-image-generic
AlmaLinux✅ 已修补dnf clean metadata && dnf upgrade
CloudLinux✅ 已修补 + livepatchkcarectl --update
Debian✅ 已跟踪apt update && apt upgrade
主线✅ 已在 7.0-rc7 修复提交 a664bf3d603d
RHEL⏳ 待发布勘误尚未发布
Amazon Linux🔄 跟踪中yum update kernel