Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
lab_xz_backdoor — Einige Labore untersuchen die xz-Hintertür-Sicherheitslücke (CVE-2024-3094) | Kitploit
Tools/GitHubGitHub/stevehenderson/lab_xz_backdoor
SchwachstellenanalyseExploitationNetzwerkforensikForensikMalware-AnalysePenetrationstestsLieferkettensicherheitLernen & BildungLabs & Praxis
GitHubstevehenderson/lab_xz_backdoor

lab_xz_backdoor

Einige Labore untersuchen die xz-Hintertür-Sicherheitslücke (CVE-2024-3094)

9vor 2 MonatenNoch nicht geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

XZ Backdoor Labs (CVE-2024-3094)

Sichere, praxisorientierte Labore zum Verstehen der xz-utils Supply-Chain-Hintertür — entwickelt für Verteidiger, Studenten und Blue-Team-Mitglieder.

[!WARNING] Dieses Projekt behandelt echte, im Umlauf befindliche Malware (die xz 5.6.0 / 5.6.1 Hintertür). Es wird ausschließlich für defensive Ausbildung und autorisierte Forschung bereitgestellt. Alles läuft in einem wegwerfbaren, isolierten Gast ohne Zugang zum Internet. Führen Sie diese Artefakte nicht auf einem Ihnen wichtigen Rechner aus, in einem Netzwerk, den Sie nicht kontrollieren, oder gegen ein System, das Sie nicht testen dürfen. Siehe SECURITY.md.

Was enthalten ist

LaborWas es tutFührt die Nutzlast aus?
Labor 1 — UntersuchenStarten Sie eine Wegwerf-Sandbox, holen Sie das schädliche Tarball offline und sehen Sie die Tarnung: den Git-vs-Tarball-build-to-host.m4-Diff, die Test-Fixture-Nutzlasten, den magischen Marker.Nein — nur statische Untersuchung
Labor 2 — ZündenBauen Sie ein isoliertes Drei-VM-Netzwerk (analyst / compromised / normal, kein Docker). Vom Analysten-Sprungrechner aus per SSH zu beiden Hosts, um Latenz und pcaps zu vergleichen, dann lösen Sie die hintertürte sshd auf compromised mit Ihrem eigenen Ed448-Schlüssel (via xzbot) für Pre-Auth-Root-RCE aus — während normal immun bleibt.Ja — isolierte VMs, offline, Ihr Schlüssel

Die Hintertür in einem Absatz

Eine zweijährige Social-Engineering-Kampagne übertrug einem böswilligen Maintainer die Veröffentlichungsbefugnis für xz-utils. Die Nutzlast wurde nur im Release-Tarball (nicht in git) ausgeliefert, versteckt in Test-Fixtures, und zur Build-Zeit auf x86-64-glibc-Systemen aktiviert. Zur Laufzeit nutzte sie einen glibc-IFUNC-Hook auf RSA_public_decrypt (erreichbar über sshd → libsystemd → liblzma), um dem Schlüsselinhaber Pre-Authentication-RCE zu gewähren — einen Befehl, versteckt im RSA-Modul eines SSH-Zertifikats, ChaCha20-verschlüsselt und Ed448-signiert. Es ist kein C2 und kein magischer Login. Entdeckt von Andres Freund am 29. März 2024 durch eine ~500 ms SSH-Verlangsamung, bevor es stabile Distributionen erreichte.

Schnellstart

root@kitploit:~
make setup     # install/preflight checks (Multipass or Docker, tcpdump, etc.)
make lab1      # inspection sandbox
make lab2      # build the isolated 3-VM detonation network, then: multipass shell analyst
make clean     # tear everything down, purge VMs / pcaps / generated keys

Voraussetzungen und Labspezifische Anleitungen finden Sie in docs/.

Sicherheitsmodell (unverhandelbar)

  • Wegwerfbarer isolierter Gast für jeden Schritt; nichts Böswilliges läuft auf dem Host.
  • Labor 1 erstellt oder führt die Nutzlast nie aus.
  • Die hintertürte sshd von Labor 2 bindet sich nur an Loopback / interne Brücke und das Labor weigert sich zu laufen, wenn der Gast das Internet erreichen kann.
  • Es werden nur selbstgenerierte Ed448-Schlüssel verwendet. Der ursprüngliche Angreiferschlüssel ist kryptografisch nicht erhältlich (Ed448, ~224-Bit Sicherheit) — dieses Projekt gibt nie etwas anderes vor.
  • Heruntergeladene Tarballs werden vor der Verwendung SHA-256-verifiziert gegen veröffentlichte IOCs.

Danksagungen und Referenzen

  • amlweems/xzbot — Ed448-Schlüssel-Patch, Trigger-Demo, Honeypot
  • lockness-Ko/xz-vulnerable-honeypot
  • CISA alert — CVE-2024-3094
  • Andres Freunds oss-security-Offenlegung
  • rya.nc — Einbetten einer Nutzlast in einen gültigen RSA-N

Lizenz

MIT.

Tool herunterladen