Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2026-31431-detection — CVE-2026-31431(Linux 内核 AF_ALG 本地提权漏洞)的防御性检测包。包含映射至 MITRE ATT&CK T1068/T1611 的 Sigma、Falco、auditd、KQL 和 EQL 规则。提供专为 auditd、eBPF 及 EDR 遥测管道设计的检测逻辑。 | Kitploit
工具/GitHubGitHub/thrandomv/cve-2026-31431-detection
防御工具漏洞分析威胁情报入侵检测事件响应
GitHubthrandomv/cve-2026-31431-detection

cve-2026-31431-detection

CVE-2026-31431(Linux 内核 AF_ALG 本地提权漏洞)的防御性检测包。包含映射至 MITRE ATT&CK T1068/T1611 的 Sigma、Falco、auditd、KQL 和 EQL 规则。提供专为 auditd、eBPF 及 EDR 遥测管道设计的检测逻辑。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
1154个月前尚未审核

CVE-2026-31431 “Copy Fail” — 防御性检测包

一套可直接用于生产环境的检测规则与研判指南,针对 CVE-2026-31431——由 Theori(Xint Code Research)披露的 Linux 内核 algif_aead 加密接口中的本地权限提升漏洞。该漏洞利用原地 AEAD 优化,允许非特权用户对任意可读文件的 页缓存执行受控写入。本仓库提供 Sigma 规则(包括一条行为链规则)、auditd 配置、 适用于容器的 Falco 规则、KQL 与 Elastic EQL 狩猎查询,以及一份逐步分析研判手册。 不含任何漏洞利用代码——纯防御性内容,面向 SOC 分析师与检测工程师。

包含针对 auditd、eBPF 和 EDR 遥测管道设计的检测逻辑。


漏洞摘要

字段详情
CVECVE-2026-31431
别名Copy Fail
组件Linux 内核 algif_aead(AF_ALG 加密接口)
类型本地权限提升(LPE)
CVSS7.8
原语对任意可读文件页缓存的确定性 4 字节受控写入
提权路径污染 /etc/passwd 页缓存 → getpwnam() 返回 UID 0 → su 获得 root
容器风险若宿主机内核未打补丁且 AF_ALG 未被 seccomp 阻止,则构成容器逃逸原语(T1611)
补丁将 algif_aead 回退为异地(out-of-place)AEAD 操作(上游)

检测覆盖矩阵


MITRE ATT&CK 映射

  • T1068 — 利用漏洞进行权限提升
  • T1611 — 逃逸至宿主机(容器场景)

补丁指南

应用将 algif_aead 回退为异地 AEAD 操作的上游修复。 发行版公告:

  • RHEL: https://access.redhat.com/security/cve/CVE-2026-31431
  • Ubuntu: https://ubuntu.com/security/CVE-2026-31431
  • Debian: https://security-tracker.debian.org/tracker/CVE-2026-31431
  • SUSE: https://www.suse.com/security/cve/CVE-2026-31431

临时缓解措施(未打补丁的系统): 在 /etc/modprobe.d/disable-algif-aead.conf 中写入 install algif_aead /bin/false, 或应用阻止 AF_ALG(family 38)socket 调用的 seccomp 配置文件。


误报说明

AF_ALG 套接字的主要合法使用者为 cryptsetup(LUKS)、fscrypt 以及部分支持内核加密的 VPN 客户端。在生产环境中,这些进程几乎全部以 root 身份运行, 因此 uid != 0 过滤器可消除绝大多数良性活动。特定 AEAD 字符串 authencesn(hmac(sha256),cbc(aes)) 没有已知的合法生产用途,一旦观测到即可视为高危信号。


免责声明

本仓库仅包含防御性检测内容。不含也不会添加任何漏洞利用代码、 概念验证脚本、系统调用偏移量或 shellcode。

下载工具
阶段可观察行为检测方式
初始非 root 进程创建 AF_ALG 套接字(family 38)Sigma 规则 1 · auditd afalg_socket · Falco
设置使用 authencesn AEAD 字符串执行 bind()Sigma 规则 2(关键字)· auditd afalg_bind
漏洞触发对 AF_ALG fd 执行 splice()auditd splice_syscall · Falco/eBPF
后置条件非特权进程从 recv() 收到 EBADMSG系统调用链关联 · auditd
影响/etc/passwd FIM 告警 + 访问量激增文件完整性监控 · /proc/<pid>/fd
权限转换AF_ALG 活动后执行 suSigma 规则 3 · auditd execve · PAM 日志