vishvacyber/Detection-Tool-Kit-for-CVE-2026-31431

GitHub: vishvacyber/Detection-Tool-Kit-for-CVE-2026-31431

针对 Linux 内核 page-cache 篡改提权漏洞 CVE-2026-31431 的分层检测、缓解与取证工具包。

Stars: 0 | Forks: 0

# copyfail-detect 用于检测 CVE-2026-31431(“Copy Fail”)的工具包,这是一种 Linux kernel 本地 特权提升技术,能够在不改变磁盘上 文件的情况下破坏 page-cache 数据。 ## 为什么需要此项目 Copy Fail 可以绕过传统的文件完整性监控,因为磁盘上的 文件并未被修改。本仓库提供使用 auditd、 eBPF、page-cache 对比、Sigma 规则和响应者文档的分层检测方案。 eBPF 监控器是保真度最高的检测器:它监视 AF_ALG 活动, 提取 `authencesn` 绑定尝试,跟踪可疑的 `splice()` 用法,并 将这些事件关联为高置信度的漏洞利用链警报。 ## 快速开始 检查是否存在有风险的 kernel crypto 暴露面: ``` python3 check/is_vulnerable.py ``` 立即应用缓解措施: ``` sudo bash mitigate/disable_algif_aead.sh ``` 部署 auditd 检测规则: ``` sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/ sudo augenrules --load sudo ausearch -k copyfail_af_alg ``` 运行实时 eBPF 监控器: ``` sudo python3 detect/ebpf/copyfail_monitor.py sudo python3 detect/ebpf/copyfail_monitor.py --json ``` 在怀疑遭到漏洞利用后检查 page-cache 篡改情况: ``` sudo python3 detect/pagecache-check/pagecache_diff.py ``` ## 检测层 | 检测层 | 捕获内容 | 时机 | 工具 | |---|---|---|---| | eBPF 监控器 | AF_ALG、`authencesn`、`splice()`、漏洞利用链关联 | 漏洞利用期间 | bcc/bpftrace | | Auditd 规则 | AF_ALG socket 创建、可疑 syscall、敏感文件读取 | 漏洞利用期间 | auditd | | Page-cache 差异对比 | 内存中的文件数据与磁盘不一致 | 漏洞利用之后 | Python | | Sigma 规则 | 基于 audit/syslog 遥测数据的 SIEM 警报 | 漏洞利用期间/之后 | SIEM | | IOC 文档 | 响应者清单和 YARA 规则 | 调查期间 | docs | ## 仓库结构 ``` check/ Safe exposure and sentinel checks detect/auditd/ auditd rules and deployment notes detect/ebpf/ bcc and bpftrace real-time monitors detect/pagecache-check/ Page-cache vs disk comparison detect/sigma/ Sigma rules for SIEMs docs/ Detection, IOC, architecture, and forensics guides mitigate/ Local and Ansible mitigation helpers tests/ Syntax and unit tests ``` ## 安全提示 漏洞检查程序仅使用临时的哨兵文件,绝不会将目标对准 系统文件。Page-cache 差异对比工具是用于事后检测的,并且可能会驱逐其正在 检查的已损坏 page;如果您需要取证证据,请首先保留内存数据。 ## 参考 - 研究与披露致谢:Theori / Xint Code - 披露信息:https://copy.fail/ - 技术分析文章:https://xint.io/blog/copy-fail-linux-distributions - CVE:CVE-2026-31431 - Kernel 修复:commit `a664bf3d603d` - Theori PoC:https://github.com/theori-io/copy-fail-CVE-2026-31431 ## 致谢 感谢 Theori 和 Xint Code 发现、分析并负责任地 披露了 Copy Fail。本仓库建立在他们的公开研究基础之上, 以便防御者能够安全地检测、缓解和调查 CVE-2026-31431。
标签:auditd, Docker镜像, HTTP工具, Linux内核, Web报告查看器, YARA, 云资产可视化, 安全, 系统提示词, 超时处理, 逆向工具