
Einige Labore untersuchen die xz-Hintertür-Sicherheitslücke (CVE-2024-3094)
Sichere, praxisorientierte Labore zum Verstehen der xz-utils Supply-Chain-Hintertür — entwickelt für Verteidiger, Studenten und Blue-Team-Mitglieder.
[!WARNING] Dieses Projekt behandelt echte, im Umlauf befindliche Malware (die xz 5.6.0 / 5.6.1 Hintertür). Es wird ausschließlich für defensive Ausbildung und autorisierte Forschung bereitgestellt. Alles läuft in einem wegwerfbaren, isolierten Gast ohne Zugang zum Internet. Führen Sie diese Artefakte nicht auf einem Ihnen wichtigen Rechner aus, in einem Netzwerk, den Sie nicht kontrollieren, oder gegen ein System, das Sie nicht testen dürfen. Siehe SECURITY.md.
| Labor | Was es tut | Führt die Nutzlast aus? |
|---|
| Labor 1 — Untersuchen | Starten Sie eine Wegwerf-Sandbox, holen Sie das schädliche Tarball offline und sehen Sie die Tarnung: den Git-vs-Tarball-build-to-host.m4-Diff, die Test-Fixture-Nutzlasten, den magischen Marker. | Nein — nur statische Untersuchung |
| Labor 2 — Zünden | Bauen Sie ein isoliertes Drei-VM-Netzwerk (analyst / compromised / normal, kein Docker). Vom Analysten-Sprungrechner aus per SSH zu beiden Hosts, um Latenz und pcaps zu vergleichen, dann lösen Sie die hintertürte sshd auf compromised mit Ihrem eigenen Ed448-Schlüssel (via xzbot) für Pre-Auth-Root-RCE aus — während normal immun bleibt. | Ja — isolierte VMs, offline, Ihr Schlüssel |
Eine zweijährige Social-Engineering-Kampagne übertrug einem böswilligen Maintainer die Veröffentlichungsbefugnis für xz-utils. Die Nutzlast wurde nur im Release-Tarball (nicht in git) ausgeliefert, versteckt in Test-Fixtures, und zur Build-Zeit auf x86-64-glibc-Systemen aktiviert. Zur Laufzeit nutzte sie einen glibc-IFUNC-Hook auf RSA_public_decrypt (erreichbar über sshd → libsystemd → liblzma), um dem Schlüsselinhaber Pre-Authentication-RCE zu gewähren — einen Befehl, versteckt im RSA-Modul eines SSH-Zertifikats, ChaCha20-verschlüsselt und Ed448-signiert. Es ist kein C2 und kein magischer Login. Entdeckt von Andres Freund am 29. März 2024 durch eine ~500 ms SSH-Verlangsamung, bevor es stabile Distributionen erreichte.
make setup # install/preflight checks (Multipass or Docker, tcpdump, etc.)
make lab1 # inspection sandbox
make lab2 # build the isolated 3-VM detonation network, then: multipass shell analyst
make clean # tear everything down, purge VMs / pcaps / generated keys
Voraussetzungen und Labspezifische Anleitungen finden Sie in docs/.
sshd von Labor 2 bindet sich nur an Loopback / interne Brücke und das Labor weigert sich zu laufen, wenn der Gast das Internet erreichen kann.MIT.