## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-VISHVACYBER-DETECTION-TOOL-KIT-FOR-CVE-2026-31431
# copyfail-detect
مجموعة أدوات كشف لـ CVE-2026-31431 ("Copy Fail")، وهي تقنية لتصعيد الصلاحيات محليًا في نواة لينكس تقوم بإفساد بيانات ذاكرة التخزين المؤقت للصفحات (page cache) دون تغيير الملف على القرص.
## سبب وجود هذه الأداة
يمكن لـ Copy Fail تجاوز مراقبة تكامل الملفات التقليدية لأن الملف الموجود على القرص لا يتم تعديله. يوفر هذا المستودع كشفًا متعدد الطبقات باستخدام auditd وeBPF ومقارنة ذاكرة التخزين المؤقت للصفحات وقواعد Sigma ووثائق المستجيب.
مراقب eBPF هو الكاشف الأعلى دقة: فهو يراقب نشاط AF_ALG، ويستخرج محاولات ربط `authencesn`، ويتتبع استخدام `splice()` المشبوه، ويربط تلك الأحداث في تنبيه عالي الثقة لسلسلة الاستغلال.
## بداية سريعة
تحقق مما إذا كان سطح التشفير الخطير للنواة مكشوفًا:
root@kitploit:~
python3 check/is_vulnerable.py
طبق التخفيف الفوري:
root@kitploit:~
sudo bash mitigate/disable_algif_aead.sh
انشر قواعد كشف auditd:
root@kitploit:~
sudo cp detect/auditd/copyfail.rules /etc/audit/rules.d/
sudo augenrules --load
sudo ausearch -k copyfail_af_alg
شغّل مراقب eBPF في الوقت الفعلي:
root@kitploit:~
sudo python3 detect/ebpf/copyfail_monitor.py
sudo python3 detect/ebpf/copyfail_monitor.py --json
تحقق من التلاعب بذاكرة التخزين المؤقت للصفحات بعد الاشتباه في الاستغلال:
root@kitploit:~
sudo python3 detect/pagecache-check/pagecache_diff.py
## طبقات الكشف
## هيكل المستودع
root@kitploit:~
check/ Safe exposure and sentinel checks
detect/auditd/ auditd rules and deployment notes
detect/ebpf/ bcc and bpftrace real-time monitors
detect/pagecache-check/ Page-cache vs disk comparison
detect/sigma/ Sigma rules for SIEMs
docs/ Detection, IOC, architecture, and forensics guides
mitigate/ Local and Ansible mitigation helpers
tests/ Syntax and unit tests
## ملاحظات الأمان
أداة فحص الثغرات تستخدم فقط ملفًا مؤقتًا للحارس ولا تستهدف أبدًا ملفات النظام. أداة فرق ذاكرة التخزين المؤقت للصفحات هي أداة كشف وقد تقوم بإخلاء الصفحة التالفة التي تفحصها؛ احتفظ بالذاكرة أولاً إذا كنت بحاجة إلى أدلة جنائية.
## المراجع
* إسناد البحث والإفصاح: Theori / Xint Code
* الإفصاح: https://copy.fail/
* الشرح الفني: https://xint.io/blog/copy-fail-linux-distributions
* CVE: CVE-2026-31431
* إصلاح النواة: commit `a664bf3d603d`
* PoC من Theori: https://github.com/theori-io/copy-fail-CVE-2026-31431
## شكر وتقدير
شكرًا لـ Theori و Xint Code على كشف وتحليل والإفصاح المسؤول عن Copy Fail. يبني هذا المستودع على أبحاثهم العامة حتى يتمكن المدافعون من كشف وتخفيف والتحقيق في CVE-2026-31431 بأمان.