Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
reditrap — # فخ Redis بسيط لكشف استغلالات RediShell (CVE-2025-49844) | Kitploit
أدوات/GitHubGitHub/srozb/reditrap
تحليل الثغرات الأمنيةأمن الشبكاتاستخبارات التهديداتكشف التسللتحليل السجلات
GitHubsrozb/reditrap

reditrap

# فخ Redis بسيط لكشف استغلالات RediShell (CVE-2025-49844)

عرض المستودع
منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

RediTrap Honeypot

RediTrap هو honeypot (فخ عسل) لـ Redis مصمم خصيصًا لاكتشاف المحاولات المبكرة لاستغلال CVE-2025-49844 ("RediShell")، وهي ثغرة تنفيذ الأكواد عن بُعد الحرجة الموصوفة من قبل Wiz Research. يستغل الاستغلال خطأ use-after-free عمره 13 عامًا في محرك Lua المدمج: كان Redis يخزن اسم chunk الخاص بـ Lua دون تثبيته أولاً على المكدس، مما يسمح لدورة جمع القمامة باستعادة السلسلة بينما كان كود C لا يزال يستخدم المؤشر. تصحيح Redis d5728cb يصلح المشكلة عن طريق دفع اسم chunk إلى مكدس Lua (عبر setsvalue2s/incr_top) قبل التحليل ثم إزالته بعد ذلك، مما يمنع المؤشر القديم ويغلق بدائية RCE.

نظرًا لأن مسار الاستغلال المنشور يعتمد على إرسال نصوص Lua خبيثة عبر EVAL أو EVALSHA أو SCRIPT LOAD، يركز honeypot على إظهار هذه التفاعلات بينما يتظاهر بأنه عقدة Redis غير مصححة.

ما يفعله

  • يستمع على منفذ TCP الخاص بـ Redis (6379 افتراضيًا) ويتحدث مجموعة فرعية صغيرة من RESP بحيث تنجح الفحوصات الأساسية ( و و وما إلى ذلك).
PING
INFO
AUTH
  • يسجل كل أمر في ملف سجل بتنسيق JSON-lines، مع سياق إضافي لنشاط نصوص Lua (ملخص SHA-1، الطول، مؤشرات الرموز، المعاينة).
  • يعلّم الأوامر الموجهة للنصوص على أنها مشبوهة ويعيد ردود خطأ آمنة بحيث لا يتم تنفيذ الحمولات غير الموثوقة أبدًا.
  • يحاكي سلوك Redis الأقدم (على سبيل المثال، رفض HELLO) لتشجيع المهاجمين على مواصلة سير عملهم.
  • البدء

    root@kitploit:~
    python3 reditrap.py --host 0.0.0.0 --port 6379 --log-file logs/redis-honeypot-events.ndjson
    

    استخدم --verbose لتسجيل إضافي على stdout أثناء التطوير.

    استخدام الحاوية

    قم ببناء صورة مضغوطة (قاعدة Alpine):

    root@kitploit:~
    docker build -t reditrap .
    # أو: podman build -t reditrap .
    

    قم بتشغيلها مع كشف منفذ Redis وتثبيت دليل السجل على المضيف:

    root@kitploit:~
    mkdir -p honeypot-logs
    docker run -d --name reditrap \
      -p 6379:6379 \
      -v "$(pwd)/honeypot-logs:/data" \
      reditrap
    

    الحاوية تستخدم افتراضيًا --host 0.0.0.0 --port 6379 --log-file /data/redis-honeypot-events.ndjson، لذا تصل السجلات إلى المضيف في honeypot-logs/redis-honeypot-events.ndjson.

    يعمل Podman بنفس الطريقة (أضف علامة SELinux إذا كان ذلك مناسبًا):

    root@kitploit:~
    podman run -d --name reditrap \
      -p 6379:6379 \
      -v "$(pwd)/honeypot-logs:/data:Z" \
      reditrap
    

    قم بتجاوز الافتراضيات بإلحاق الوسائط بعد اسم الصورة، على سبيل المثال:

    root@kitploit:~
    docker run --rm -p 6379:6379 reditrap --redis-version 7.0.15 --log-file /data/attempts.ndjson
    

    فحص الأحداث

    كل طلب وارد يصبح إدخال NDJSON. نشاط Lua المشبوه يتضمن مؤشرات لتسهيل الفرز. على سبيل المثال:

    root@kitploit:~
    {
      "action": "lua_eval",
      "args": ["return debug.getregistry()", "0"],
      "command": "EVAL",
      "info": {
        "arg_count": 2,
        "heuristics": {
          "length": 26,
          "matched_tokens": ["debug."],
          "preview": "return debug.getregistry()"
        },
        "key_count": "0",
        "script_hash": "763200efa15885c9fa970d45cc2b11711c739c13"
      },
      "remote": {"host": "203.0.113.42", "port": 58231},
      "timestamp": "2025-10-07T15:04:12.123456+00:00"
    }
    

    قم بإقران السجلات مع بيانات الشبكة لتتبع المصدر المهاجم واتخاذ قرار بشأن إجراءات الاستجابة.

    ملاحظات السلامة

    • honeypot لا ينفذ أبدًا نصوص Lua المستلمة؛ يعيد فورًا سلسلة خطأ بعد تسجيل المحاولة.
    • السلاسل الكبيرة الحجم محدودة بـ 8 MiB والمصفوفات بـ 128 عنصرًا لتقليل ضغط الذاكرة من العملاء الخبيثين.
    • قم بتشغيل honeypot داخل قطاع شبكة معزول وقم بتوجيه حركة مرور منفذ Redis إليه باستخدام قواعد جدار الحماية أو انعكاس المنفذ أو NAT حسب ما يناسب بيئتك.
    تنزيل الأداة