
فخ ssh مع الباب الخلفي XZ. CVE-2024-3094
وعاء عسل SSH مع الباب الخلفي XZ. CVE-2024-3094
TODO: ربط الباب الخلفي و/أو sshd. تسجيل مفاتيح RSA لفك التشفير.
ملاحظات:
يُرجى تشغيل هذا على نظام منعزل منفصل. تم تكوين Docker بطريقة تسمح للمهاجم بالهروب منه بسهولة. يُستخدم Docker فقط للحصول على جميع المكتبات المشتركة وتشغيلها وتكوينها.
قم بتثبيت notify من projectdiscovery باستخدام الأمر التالي:
go install -v github.com/projectdiscovery/notify/cmd/notify@latest
قم بتشغيل الأمر التالي لبدء وعاء العسل:
./monitor.sh DISCORD_WEBHOOK_URL
مثال:
./monitor.sh https://discord.com/api/webhooks/12345678909876/aaaaaaaa
سيستخدم هذا notify لإرسال جميع السجلات إلى خطاف ويب Discord.
يتم تشغيل الإصدار الضعيف من xz (5.6.1) والإصدار المرتبط بـ liblzma من sshd من مستودعات Fedora في التكوين الذي ينشط الباب الخلفي. يتم توفير المراقبة بواسطة bpftrace و strace و tcpdump وعملية sshd نفسها.
bpftrace
strace
sshd الأب.tcpdump
sshd
set_log_mask لتغيير سلوك التسجيل عندما يحاول المهاجم تسجيل الدخول)