Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Detection-Tool-Kit-for-CVE-2026-31431 — 适用于 CVE-2026-31431 (Copy Fail) Linux 内核本地权限提升(LPE)的分层检测工具包。为防御者提供 eBPF、auditd、Sigma 规则、页缓存差异(page-cache diff)及 IOC 指南。 | Kitploit
工具/GitHubGitHub/vishvacyber/detection-tool-kit-for-cve-2026-31431
危害指标 (IOC) 管理漏洞分析取证分析入侵检测论文与研究学习与教育事件响应
GitHubvishvacyber/detection-tool-kit-for-cve-2026-31431

Detection-Tool-Kit-for-CVE-2026-31431

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

适用于 CVE-2026-31431 (Copy Fail) Linux 内核本地权限提升(LPE)的分层检测工具包。为防御者提供 eBPF、auditd、Sigma 规则、页缓存差异(page-cache diff)及 IOC 指南。

查看仓库
53个月前尚未审核

copyfail-detect

针对 CVE-2026-31431("Copy Fail")的检测工具包,这是一种无需修改磁盘文件即可破坏页缓存数据的 Linux 内核本地提权技术。

为什么需要此项目

Copy Fail 可以绕过传统的文件完整性监控,因为磁盘上的文件并未被修改。本仓库利用 auditd、eBPF、页缓存比较、Sigma 规则和应急响应文档提供分层检测。

eBPF 监控器是保真度最高的检测器:它监视 AF_ALG 活动,提取 authencesn 绑定尝试,跟踪可疑的 splice() 使用情况,并将这些事件关联成高置信度的漏洞利用链告警。

快速开始

检查存在风险的内核加密接口是否暴露:

root@kitploit:~
python3 check/is_vulnerable.py

应用即时缓解措施:

root@kitploit:~
sudo bash mitigate/disable_algif_aead.sh

部署 auditd 检测规则:

root@kitploit:~
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg

运行实时 eBPF 监控器:

root@kitploit:~
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json

疑似遭受利用后,检查页缓存是否被篡改:

root@kitploit:~
sudo python3 detect/pagecache-check/pagecache_diff.py

检测层级

仓库结构

root@kitploit:~
check/                  安全暴露与哨兵检查
detect/auditd/          auditd 规则与部署说明
detect/ebpf/            bcc 和 bpftrace 实时监控器
detect/pagecache-check/ 页缓存与磁盘对比
detect/sigma/           面向 SIEM 的 Sigma 规则
docs/                   检测、IOC、架构与取证指南
mitigate/               本地及 Ansible 缓解辅助
tests/                  语法与单元测试

安全说明

漏洞检查器仅使用临时哨兵文件,绝不会针对系统文件。页缓存差异工具是检测性质的,可能会将其正在检查的受损页面逐出缓存;如果需要取证证据,请先保全内存。

参考资料

  • 研究与披露致谢:Theori / Xint Code
  • 披露页面:https://copy.fail/
  • 技术分析:https://xint.io/blog/copy-fail-linux-distributions
  • CVE 编号:CVE-2026-31431
  • 内核修复:commit a664bf3d603d
  • Theori PoC:https://github.com/theori-io/copy-fail-CVE-2026-31431

致谢

感谢 Theori 和 Xint Code 发现、分析并负责任地披露了 Copy Fail。本仓库建立在他们公开研究的基础上,使防御者能够安全地检测、缓解和调查 CVE-2026-31431。

下载工具
层级检测内容时机工具
eBPF 监控器AF_ALG、authencesn、splice()、漏洞利用链关联利用过程中bcc/bpftrace
Auditd 规则AF_ALG 套接字创建、可疑系统调用、敏感文件读取利用过程中auditd
页缓存差异内存中的文件数据与磁盘内容发生偏离利用之后Python
Sigma 规则由 audit/syslog 遥测生成的 SIEM 告警利用过程中/之后SIEM
IOC 文档应急响应检查清单与 YARA 规则调查阶段docs