Sploitus

Exploit for Detection-Tool-Kit-for

kitploit · 2026-08-25

Exploit Code

MARKDOWN91 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-VISHVACYBER-DETECTION-TOOL-KIT-FOR-CVE-2026-31431
# copyfail-detect

مجموعة أدوات كشف لـ CVE-2026-31431 ("Copy Fail")، وهي تقنية لتصعيد الصلاحيات محليًا في نواة لينكس تقوم بإفساد بيانات ذاكرة التخزين المؤقت للصفحات (page cache) دون تغيير الملف على القرص.

## سبب وجود هذه الأداة

يمكن لـ Copy Fail تجاوز مراقبة تكامل الملفات التقليدية لأن الملف الموجود على القرص لا يتم تعديله. يوفر هذا المستودع كشفًا متعدد الطبقات باستخدام auditd وeBPF ومقارنة ذاكرة التخزين المؤقت للصفحات وقواعد Sigma ووثائق المستجيب.

مراقب eBPF هو الكاشف الأعلى دقة: فهو يراقب نشاط AF_ALG، ويستخرج محاولات ربط `authencesn`، ويتتبع استخدام `splice()` المشبوه، ويربط تلك الأحداث في تنبيه عالي الثقة لسلسلة الاستغلال.

## بداية سريعة

تحقق مما إذا كان سطح التشفير الخطير للنواة مكشوفًا:

root@kitploit:~
    
    
    python3 check/is_vulnerable.py
    

طبق التخفيف الفوري:

root@kitploit:~
    
    
    sudo bash mitigate/disable_algif_aead.sh
    

انشر قواعد كشف auditd:

root@kitploit:~
    
    
    sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
    sudo augenrules --load
    sudo ausearch -k copyfail_af_alg
    

شغّل مراقب eBPF في الوقت الفعلي:

root@kitploit:~
    
    
    sudo python3 detect/ebpf/copyfail_monitor.py
    sudo python3 detect/ebpf/copyfail_monitor.py --json
    

تحقق من التلاعب بذاكرة التخزين المؤقت للصفحات بعد الاشتباه في الاستغلال:

root@kitploit:~
    
    
    sudo python3 detect/pagecache-check/pagecache_diff.py
    

## طبقات الكشف

## هيكل المستودع

root@kitploit:~
    
    
    check/                  Safe exposure and sentinel checks
    detect/auditd/          auditd rules and deployment notes
    detect/ebpf/            bcc and bpftrace real-time monitors
    detect/pagecache-check/ Page-cache vs disk comparison
    detect/sigma/           Sigma rules for SIEMs
    docs/                   Detection, IOC, architecture, and forensics guides
    mitigate/               Local and Ansible mitigation helpers
    tests/                  Syntax and unit tests
    

## ملاحظات الأمان

أداة فحص الثغرات تستخدم فقط ملفًا مؤقتًا للحارس ولا تستهدف أبدًا ملفات النظام. أداة فرق ذاكرة التخزين المؤقت للصفحات هي أداة كشف وقد تقوم بإخلاء الصفحة التالفة التي تفحصها؛ احتفظ بالذاكرة أولاً إذا كنت بحاجة إلى أدلة جنائية.

## المراجع

  * إسناد البحث والإفصاح: Theori / Xint Code
  * الإفصاح: https://copy.fail/
  * الشرح الفني: https://xint.io/blog/copy-fail-linux-distributions
  * CVE: CVE-2026-31431
  * إصلاح النواة: commit `a664bf3d603d`
  * PoC من Theori: https://github.com/theori-io/copy-fail-CVE-2026-31431



## شكر وتقدير

شكرًا لـ Theori و Xint Code على كشف وتحليل والإفصاح المسؤول عن Copy Fail. يبني هذا المستودع على أبحاثهم العامة حتى يتمكن المدافعون من كشف وتخفيف والتحقيق في CVE-2026-31431 بأمان.