vishvacyber/Detection-Tool-Kit-for-CVE-2026-31431
GitHub: vishvacyber/Detection-Tool-Kit-for-CVE-2026-31431
针对 Linux 内核 page-cache 篡改提权漏洞 CVE-2026-31431 的分层检测、缓解与取证工具包。
Stars: 0 | Forks: 0
# copyfail-detect
用于检测 CVE-2026-31431(“Copy Fail”)的工具包,这是一种 Linux kernel 本地
特权提升技术,能够在不改变磁盘上
文件的情况下破坏 page-cache 数据。
## 为什么需要此项目
Copy Fail 可以绕过传统的文件完整性监控,因为磁盘上的
文件并未被修改。本仓库提供使用 auditd、
eBPF、page-cache 对比、Sigma 规则和响应者文档的分层检测方案。
eBPF 监控器是保真度最高的检测器:它监视 AF_ALG 活动,
提取 `authencesn` 绑定尝试,跟踪可疑的 `splice()` 用法,并
将这些事件关联为高置信度的漏洞利用链警报。
## 快速开始
检查是否存在有风险的 kernel crypto 暴露面:
```
python3 check/is_vulnerable.py
```
立即应用缓解措施:
```
sudo bash mitigate/disable_algif_aead.sh
```
部署 auditd 检测规则:
```
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
```
运行实时 eBPF 监控器:
```
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
```
在怀疑遭到漏洞利用后检查 page-cache 篡改情况:
```
sudo python3 detect/pagecache-check/pagecache_diff.py
```
## 检测层
| 检测层 | 捕获内容 | 时机 | 工具 |
|---|---|---|---|
| eBPF 监控器 | AF_ALG、`authencesn`、`splice()`、漏洞利用链关联 | 漏洞利用期间 | bcc/bpftrace |
| Auditd 规则 | AF_ALG socket 创建、可疑 syscall、敏感文件读取 | 漏洞利用期间 | auditd |
| Page-cache 差异对比 | 内存中的文件数据与磁盘不一致 | 漏洞利用之后 | Python |
| Sigma 规则 | 基于 audit/syslog 遥测数据的 SIEM 警报 | 漏洞利用期间/之后 | SIEM |
| IOC 文档 | 响应者清单和 YARA 规则 | 调查期间 | docs |
## 仓库结构
```
check/ Safe exposure and sentinel checks
detect/auditd/ auditd rules and deployment notes
detect/ebpf/ bcc and bpftrace real-time monitors
detect/pagecache-check/ Page-cache vs disk comparison
detect/sigma/ Sigma rules for SIEMs
docs/ Detection, IOC, architecture, and forensics guides
mitigate/ Local and Ansible mitigation helpers
tests/ Syntax and unit tests
```
## 安全提示
漏洞检查程序仅使用临时的哨兵文件,绝不会将目标对准
系统文件。Page-cache 差异对比工具是用于事后检测的,并且可能会驱逐其正在
检查的已损坏 page;如果您需要取证证据,请首先保留内存数据。
## 参考
- 研究与披露致谢:Theori / Xint Code
- 披露信息:https://copy.fail/
- 技术分析文章:https://xint.io/blog/copy-fail-linux-distributions
- CVE:CVE-2026-31431
- Kernel 修复:commit `a664bf3d603d`
- Theori PoC:https://github.com/theori-io/copy-fail-CVE-2026-31431
## 致谢
感谢 Theori 和 Xint Code 发现、分析并负责任地
披露了 Copy Fail。本仓库建立在他们的公开研究基础之上,
以便防御者能够安全地检测、缓解和调查 CVE-2026-31431。
标签:auditd, Docker镜像, HTTP工具, Linux内核, Web报告查看器, YARA, 云资产可视化, 安全, 系统提示词, 超时处理, 逆向工具