
针对 CVE-2026-31431(“Copy Fail”)的检测工具包,这是一种 Linux 内核本地权限提升技术,可在不修改磁盘上文件的情况下破坏页缓存数据。
Copy Fail 可以绕过传统的文件完整性监控,因为磁盘上的文件并未被修改。本仓库提供基于 auditd、eBPF、页缓存比对、Sigma 规则和响应文档的分层检测方案。
eBPF 监控器是保真度最高的检测器:它监视 AF_ALG 活动,提取 authencesn 绑定尝试,跟踪可疑的 splice() 用法,并将这些事件关联为高置信度的漏洞利用链告警。
检查有风险的内核加密接口是否暴露:
python3 check/is_vulnerable.py
应用即时缓解措施:
sudo bash mitigate/disable_algif_aead.sh
部署 auditd 检测规则:
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
运行实时 eBPF 监控器:
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
在疑似被利用后检查页缓存篡改:
sudo python3 detect/pagecache-check/pagecache_diff.py
| 层 | 检测内容 | 时机 | 工具 |
|---|---|---|---|
| eBPF 监控器 | AF_ALG、authencesn、splice()、漏洞利用链关联 | 利用过程中 | bcc/bpftrace |
| Auditd 规则 | AF_ALG 套接字创建、可疑系统调用、敏感文件读取 | 利用过程中 | auditd |
| 页缓存比对 | 内存中的文件数据与磁盘数据不一致 | 利用之后 | Python |
| Sigma 规则 | 来自 audit/syslog 遥测的 SIEM 告警 | 利用过程中/之后 | SIEM |
| IOC 文档 | 响应人员检查清单和 YARA 规则 | 调查阶段 | docs |
check/ 安全暴露和哨兵检查
detect/auditd/ auditd 规则和部署说明
detect/ebpf/ bcc 和 bpftrace 实时监控器
detect/pagecache-check/ 页缓存与磁盘比对
detect/sigma/ 面向 SIEM 的 Sigma 规则
docs/ 检测、IOC、架构和取证指南
mitigate/ 本地和 Ansible 缓解辅助工具
tests/ 语法和单元测试
漏洞检查器仅使用临时哨兵文件,绝不会针对系统文件。页缓存比对工具属于检测性质,可能会驱逐其正在检查的已损坏页面;如需取证证据,请先保留内存。
a664bf3d603d感谢 Theori 和 Xint Code 发现、分析并负责任地披露了 Copy Fail。本仓库基于他们的公开研究构建,以便防御者能够安全地检测、缓解和调查 CVE-2026-31431。