一个交互式、逐步进行的 Copy Fail Linux 内核漏洞(CVE-2026-31431)取证调查演练。
通过一个真实的应急响应场景——从 SIEM 告警到最终判定——使用真实工具和已验证的命令逐步点击操作。

linux.pagecache.Files、linux.pagecache.InodePages)ausearch 语法进行审计追踪重建strings 命令恢复漏洞利用脚本Copy Fail(CVE-2026-31431)是一种仅针对页缓存(page-cache)的攻击——仅靠磁盘取证将完全无法发现它。本演练展示了 DFIR 分析师实际会查找的内容。
单页 HTML,使用 React(通过 CDN 引入)。无需构建步骤,无依赖——直接打开 index.html 即可。
🧪 DFIR 元素周期表 — 数字取证与应急响应领域的 118 款工具
Marino Bekios — MB Labs
MIT - © 2026 Marino Bekios, MB Labs