
GitBackdorizer (schlechter Name, ich weiß!) ist ein Proof of Concept aus Ulisses Castros Vortrag – 50 Tonnen Hintertüren (https://www.slideshare.net/ulissescastro/50-ton-of-backdoors), das die mangelnde Aufmerksamkeit der Benutzer ausnutzt, um Git-Zugangsdaten zu stehlen.
GitBackdorizer ist ein Proof-of-Concept, der vollständig von Ulisses Castros Vortrag 50 Tonnen Hintertüren inspiriert ist, und die mangelnde Aufmerksamkeit der Benutzer ausnutzt, um Git-Zugangsdaten zu stehlen.
GitBackdorizer besteht aus drei Komponenten: Handler, Dropper und der Payload.
Der Handler richtet einen HTTP-Server ein, um die Anmeldedaten zu erfassen, und bietet ein Menü zur Konfiguration der Payload des Droppers. Die Zustellung des Droppers liegt in der Verantwortung des Angreifers.
Der Dropper ist so konzipiert, dass er die höchstmögliche Kompatibilität aufweist und jegliche nicht-sh-spezifischen Funktionen vermeidet. Er funktioniert wie folgt:
Payloads sind ebenfalls so konzipiert, dass sie die höchstmögliche Kompatibilität aufweisen und Nicht-sh-Funktionen vermeiden. Derzeit gibt es zwei Arten von Payloads: die generische und die Pre-Push-spezifische.
Die generische Payload versucht, den Remote-Typ (HTTPS/SSH) zu identifizieren, indem sie:
git branch --contains HEADDie Pre-Push-Payload prüft direkt die bereitgestellten Git-Informationen auf die URL (zweiter Hook-Parameter für Pre-Push).
So nutzen Sie gitbackdorizer aus, um das Vertrauen der Benutzer zu missbrauchen und deren Anmeldedaten zu stehlen:
GitBackdorizer - stealing credentials