Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
copy-fail-mitigation-with-bpftrace — CVE-2026-31431,又名 Copy Fail,可通过一行 bpftrace 进行缓解。 | Kitploit
工具/GitHubGitHub/tang-yikai/copy-fail-mitigation-with-bpftrace
防御工具动态分析 (沙盒)漏洞分析事件响应
GitHubtang-yikai/copy-fail-mitigation-with-bpftrace

copy-fail-mitigation-with-bpftrace

CVE-2026-31431,又名 Copy Fail,可通过一行 bpftrace 进行缓解。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
3个月前尚未审核

Copy Fail 利用eBPF,一行代码修复

CVE-2026-31431, 又名 Copy Fail, 可以通过bpftrace命令,用一行代码进行修复,无须编译kpatch,无须cargo编译

English Version|中文版本

思路

要利用该漏洞,需要绑定到AF_ALG接口,并且使用加密算法authencesn,而这是绝大多数程序都不会用到的。这也就是修复代码可以发挥作用的地方。

文件列表

├── kfunc.sh

├── kprobe.sh

├── tests

│   └── bind_af_alg.py

└── tracepoint.sh

为什么要这么多文件

tracepoint.sh的原版作者是@天擎智能云,他的原版代码发布于微信公众号

这代码我测试了,确实能用。

但是,受到 https://github.com/Jannik2099/copyfail-ebpf-mitigation 的启发,我发现如果程序仅仅是绑定到AF_ALG接口,但是没有使用加密算法authencesn的情况下,该进程也会被无条件杀掉。

解释比较苍白,看代码 。

因此,在Deepseek的帮助下,我花了1天的时间做测试,验证了另外2个修复代码。他们可以实现记录和拒绝所有尝试绑定到AF_ALG接口,并且使用加密算法authencesn的进程。

测试结果

tracepointkprobe

运行条件

!!没验证过!!

下载工具
kfunc
Ubuntu 20.04✅✅❌
Rocky 8.4✅✅❌
Gentoo rolling✅✅✅
tracepointkprobekfunc
kernel version (minimum)4.7 (4.9+ recommended)4.15.5
bpftrace version (minimum)0.9.40.9.00.12
kernel parameters

CONFIG_BPF=y
CONFIG_BPF_SYSCALL=y
CONFIG_BPF_EVENTS=y
CONFIG_FTRACE_SYSCALLS=y
CONFIG_FUNCTION_TRACER=y
CONFIG_HAVE_DYNAMIC_FTRACE=y
CONFIG_DEBUG_FS=y

optional:
CONFIG_BPF_JIT=y & CONFIG_HAVE_EBPF_JIT=y
CONFIG_KPROBES=y
CONFIG_KPROBE_EVENTS=y VENTS=y
CONFIG_BPF=y
CONFIG_BPF_SYSCALL=y
CONFIG_KPROBES=y
CONFIG_KPROBE_EVENTS=y
CONFIG_BPF_EVENTS=y
CONFIG_BPF=y
CONFIG_BPF_SYSCALL=y
CONFIG_BPF_EVENTS=y
CONFIG_BPF_JIT=y
CONFIG_HAVE_EBPF_JIT=y
CONFIG_KPROBES=y
CONFIG_KPROBE_EVENTS=y
CONFIG_FUNCTION_TRACER=y
CONFIG_HAVE_DYNAMIC_FTRACE=y
CONFIG_DYNAMIC_FTRACE=y
CONFIG_DEBUG_INFO_BTF=y
CONFIG_DEBUG_INFO_BTF_MODULES=y
CONFIG_DEBUG_FS=y