Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-31431-Copy-Fail-Detection-Toolkit — CVE-2026-31431 Linux LPE 的检测与分析工具包,提供 Python 和 PowerShell 扫描器、YARA 规则,以及用于主动检测和事后取证的取证分析功能。 | Kitploit
工具/GitHubGitHub/makitos666/cve-2026-31431-copy-fail-detection-toolkit
容器安全漏洞分析取证分析恶意软件分析事件响应
GitHubmakitos666/cve-2026-31431-copy-fail-detection-toolkit

CVE-2026-31431-Copy-Fail-Detection-Toolkit

CVE-2026-31431 Linux LPE 的检测与分析工具包,提供 Python 和 PowerShell 扫描器、YARA 规则,以及用于主动检测和事后取证的取证分析功能。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
1235个月前尚未审核

CVE-2026-31431(复制失败)检测工具包

用于 CVE-2026-31431“复制失败”的检测与分析工具包——这是一个影响 2017 年以来各发行版的严重 Linux 本地权限提升漏洞。

漏洞概述

CVE-2026-31431 利用了 Linux 内核 algif_aead 实现中的逻辑缺陷,可通过以下方式实现可靠的本地权限提升:

  • 内核加密 API(algif_aead)中的逻辑漏洞
  • 通过 AF_ALG 套接字接口和 splice() 系统调用进行利用
  • 针对 setuid 二进制文件页缓存的 4 字节写入原语
  • 100% 可靠性——无需竞态条件或特定内核偏移量

关键影响场景

  • 容器逃逸:从容器到宿主机 root 的权限提升
  • 多租户入侵:共享环境中的跨租户权限提升
  • CI/CD 基础设施:构建管道中的恶意代码执行
  • 共享开发系统:任意本地用户提升至 root

检测工具

1. 主要检测脚本(copy_fail_detect.py)

基于 Python 的综合检测引擎,用于主动与取证分析。

功能:

  • AF_ALG 套接字枚举与分析
  • Setuid 二进制文件完整性验证(磁盘与内存对比)
  • 内核加密模块状态评估
  • 针对利用指标的系统日志分析
  • 针对加密 API 滥用的进程行为分析
  • 认证日志关联分析

用法:

sudo sudo										# 特权模式可检测更多痕迹
python3 copy_fail_detect.py                    	# 全系统扫描
python3 copy_fail_detect.py --monitor          	# 持续监控模式

2. YARA 检测规则(copy_fail_detection.yar)

基于签名的检测,用于文件系统与内存分析。

规则覆盖范围:

  • CopyFail_Exploit_Python:Python 利用变体检测
  • CopyFail_Exploit_Generic:通用利用技术模式
  • CopyFail_InMemory_Artifacts:运行时内存痕迹检测
  • CopyFail_Modified_SetUID:被修改的 setuid 二进制文件检测
  • CopyFail_C_Implementation:C/C++ 利用实现检测

用法:

yara copy_fail_detection.yar /path/to/scan
yara copy_fail_detection.yar /proc/*/mem

3. Windows 环境扫描器(Copy-Fail-Windows-Detect.ps1)

基于 PowerShell 的检测,适用于带有 WSL、Docker 或 Linux 虚拟机的 Windows 系统。 尚未完全测试!

目标环境:

  • Windows 子系统 Linux(WSL)实例
  • 在 Windows 上运行的 Docker 容器
  • Windows 事件日志分析
  • 跨平台环境关联

用法:

.\Copy-Fail-Windows-Detect.ps1 -All
.\Copy-Fail-Windows-Detect.ps1 -WSL
.\Copy-Fail-Windows-Detect.ps1 -Docker

许可证与法律声明

本工具包仅供防御性网络安全目的使用。使用必须遵守适用法律与组织政策。用户有责任在部署到任何环境之前获得适当授权。

参考

  • CVE 详情:CVE-2026-31431
  • 原始披露:https://copy.fail/
  • 技术分析:Theori 安全研究
下载工具