用于 CVE-2026-31431“复制失败”的检测与分析工具包——这是一个影响 2017 年以来各发行版的严重 Linux 本地权限提升漏洞。
CVE-2026-31431 利用了 Linux 内核 algif_aead 实现中的逻辑缺陷,可通过以下方式实现可靠的本地权限提升:
algif_aead)中的逻辑漏洞AF_ALG 套接字接口和 splice() 系统调用进行利用copy_fail_detect.py)基于 Python 的综合检测引擎,用于主动与取证分析。
功能:
用法:
sudo sudo # 特权模式可检测更多痕迹
python3 copy_fail_detect.py # 全系统扫描
python3 copy_fail_detect.py --monitor # 持续监控模式
copy_fail_detection.yar)基于签名的检测,用于文件系统与内存分析。
规则覆盖范围:
CopyFail_Exploit_Python:Python 利用变体检测CopyFail_Exploit_Generic:通用利用技术模式CopyFail_InMemory_Artifacts:运行时内存痕迹检测CopyFail_Modified_SetUID:被修改的 setuid 二进制文件检测CopyFail_C_Implementation:C/C++ 利用实现检测用法:
yara copy_fail_detection.yar /path/to/scan
yara copy_fail_detection.yar /proc/*/mem
Copy-Fail-Windows-Detect.ps1)基于 PowerShell 的检测,适用于带有 WSL、Docker 或 Linux 虚拟机的 Windows 系统。 尚未完全测试!
目标环境:
用法:
.\Copy-Fail-Windows-Detect.ps1 -All
.\Copy-Fail-Windows-Detect.ps1 -WSL
.\Copy-Fail-Windows-Detect.ps1 -Docker
本工具包仅供防御性网络安全目的使用。使用必须遵守适用法律与组织政策。用户有责任在部署到任何环境之前获得适当授权。