适用于 CVE-2026-31431 (Copy Fail) Linux 内核本地权限提升(LPE)的分层检测工具包。为防御者提供 eBPF、auditd、Sigma 规则、页缓存差异(page-cache diff)及 IOC 指南。
针对 CVE-2026-31431("Copy Fail")的检测工具包,这是一种无需修改磁盘文件即可破坏页缓存数据的 Linux 内核本地提权技术。
Copy Fail 可以绕过传统的文件完整性监控,因为磁盘上的文件并未被修改。本仓库利用 auditd、eBPF、页缓存比较、Sigma 规则和应急响应文档提供分层检测。
eBPF 监控器是保真度最高的检测器:它监视 AF_ALG 活动,提取 authencesn 绑定尝试,跟踪可疑的 splice() 使用情况,并将这些事件关联成高置信度的漏洞利用链告警。
检查存在风险的内核加密接口是否暴露:
python3 check/is_vulnerable.py
应用即时缓解措施:
sudo bash mitigate/disable_algif_aead.sh
部署 auditd 检测规则:
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
运行实时 eBPF 监控器:
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
疑似遭受利用后,检查页缓存是否被篡改:
sudo python3 detect/pagecache-check/pagecache_diff.py
check/ 安全暴露与哨兵检查
detect/auditd/ auditd 规则与部署说明
detect/ebpf/ bcc 和 bpftrace 实时监控器
detect/pagecache-check/ 页缓存与磁盘对比
detect/sigma/ 面向 SIEM 的 Sigma 规则
docs/ 检测、IOC、架构与取证指南
mitigate/ 本地及 Ansible 缓解辅助
tests/ 语法与单元测试
漏洞检查器仅使用临时哨兵文件,绝不会针对系统文件。页缓存差异工具是检测性质的,可能会将其正在检查的受损页面逐出缓存;如果需要取证证据,请先保全内存。
a664bf3d603d感谢 Theori 和 Xint Code 发现、分析并负责任地披露了 Copy Fail。本仓库建立在他们公开研究的基础上,使防御者能够安全地检测、缓解和调查 CVE-2026-31431。
| 层级 | 检测内容 | 时机 | 工具 |
|---|
| eBPF 监控器 | AF_ALG、authencesn、splice()、漏洞利用链关联 | 利用过程中 | bcc/bpftrace |
| Auditd 规则 | AF_ALG 套接字创建、可疑系统调用、敏感文件读取 | 利用过程中 | auditd |
| 页缓存差异 | 内存中的文件数据与磁盘内容发生偏离 | 利用之后 | Python |
| Sigma 规则 | 由 audit/syslog 遥测生成的 SIEM 告警 | 利用过程中/之后 | SIEM |
| IOC 文档 | 应急响应检查清单与 YARA 规则 | 调查阶段 | docs |