Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/kadir/copy-fail-cve-2026-31431-ioc
危害指标 (IOC) 管理漏洞分析取证分析入侵检测事件响应
GitHubkadir/copy-fail-cve-2026-31431-ioc

copy-fail-CVE-2026-31431-IOC

检测、缓解及IOC工具包,用于Copy Fail CVE-2026-31431 Linux内核页缓存权限提升漏洞

查看仓库
311235个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

copyfail-detect

针对 CVE-2026-31431(“Copy Fail”)的检测工具包,这是一种 Linux 内核本地权限提升技术,可在不修改磁盘上文件的情况下破坏页缓存数据。

存在原因

Copy Fail 可以绕过传统的文件完整性监控,因为磁盘上的文件并未被修改。本仓库提供基于 auditd、eBPF、页缓存比对、Sigma 规则和响应文档的分层检测方案。

eBPF 监控器是保真度最高的检测器:它监视 AF_ALG 活动,提取 authencesn 绑定尝试,跟踪可疑的 splice() 用法,并将这些事件关联为高置信度的漏洞利用链告警。

快速开始

检查有风险的内核加密接口是否暴露:

python3 check/is_vulnerable.py

应用即时缓解措施:

sudo bash mitigate/disable_algif_aead.sh

部署 auditd 检测规则:

sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg

运行实时 eBPF 监控器:

sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json

在疑似被利用后检查页缓存篡改:

sudo python3 detect/pagecache-check/pagecache_diff.py

检测层

层检测内容时机工具
eBPF 监控器AF_ALG、authencesn、splice()、漏洞利用链关联利用过程中bcc/bpftrace
Auditd 规则AF_ALG 套接字创建、可疑系统调用、敏感文件读取利用过程中auditd
页缓存比对内存中的文件数据与磁盘数据不一致利用之后Python
Sigma 规则来自 audit/syslog 遥测的 SIEM 告警利用过程中/之后SIEM
IOC 文档响应人员检查清单和 YARA 规则调查阶段docs

仓库结构

check/                  安全暴露和哨兵检查
detect/auditd/          auditd 规则和部署说明
detect/ebpf/            bcc 和 bpftrace 实时监控器
detect/pagecache-check/ 页缓存与磁盘比对
detect/sigma/           面向 SIEM 的 Sigma 规则
docs/                   检测、IOC、架构和取证指南
mitigate/               本地和 Ansible 缓解辅助工具
tests/                  语法和单元测试

安全说明

漏洞检查器仅使用临时哨兵文件,绝不会针对系统文件。页缓存比对工具属于检测性质,可能会驱逐其正在检查的已损坏页面;如需取证证据,请先保留内存。

参考资料

  • 研究和披露致谢:Theori / Xint Code
  • 披露:https://copy.fail/
  • 技术文章:https://xint.io/blog/copy-fail-linux-distributions
  • CVE:CVE-2026-31431
  • 内核修复:commit a664bf3d603d
  • Theori PoC:https://github.com/theori-io/copy-fail-CVE-2026-31431

致谢

感谢 Theori 和 Xint Code 发现、分析并负责任地披露了 Copy Fail。本仓库基于他们的公开研究构建,以便防御者能够安全地检测、缓解和调查 CVE-2026-31431。

下载工具