Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
xz-vulnerable-honeypot — Un honeypot de SSH con la puerta trasera XZ. CVE-2024-3094 | Kitploit
Herramientas/GitHubGitHub/lockness-ko/xz-vulnerable-honeypot
Herramientas DefensivasAnálisis de VulnerabilidadesSeguridad de RedesInteligencia de AmenazasRespuesta a Incidentes
GitHublockness-ko/xz-vulnerable-honeypot

xz-vulnerable-honeypot

Un honeypot de SSH con la puerta trasera XZ. CVE-2024-3094

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
147191hace 2 añosRevisado por Kitploit
Compartir

xz-vulnerable-honeypot

Un honeypot SSH con la puerta trasera de XZ. CVE-2024-3094

TODO: enganchar la puerta trasera y/o sshd. registrar las claves rsa para el descifrado.

notas:

  • https://gist.github.com/smx-smx/a6112d54777845d389bd7126d6e9f504
  • https://gist.github.com/q3k/af3d93b6a1f399de28fe194add452d01
  • https://github.com/hamarituc/xz-backdoor

Advertencia

POR FAVOR, ejecute esto en un sistema aislado separado. Docker está configurado de una manera que permite a un actor de amenazas escapar fácilmente de él. Docker solo se utiliza para conseguir que todas las bibliotecas compartidas funcionen y estén configuradas.

Instalación

Instale notify de projectdiscovery usando el siguiente comando:

root@kitploit:~
go install -v github.com/projectdiscovery/notify/cmd/notify@latest

Ejecute el siguiente comando para iniciar el honeypot:

root@kitploit:~
./monitor.sh DISCORD_WEBHOOK_URL

p. ej.

root@kitploit:~
./monitor.sh https://discord.com/api/webhooks/12345678909876/aaaaaaaa

Esto utilizará notify para enviar todos los registros a un webhook de Discord.

Cómo funciona

La versión vulnerable de xz (5.6.1) y la versión de sshd enlazada con liblzma de los repositorios de fedora se ejecutan en la configuración que activa la puerta trasera. La monitorización la proporcionan bpftrace, strace, tcpdump y el propio proceso sshd.

  • bpftrace
    • Monitorización de llamadas al sistema y enganche de bibliotecas compartidas.
  • strace
    • Monitorización de llamadas al sistema para el proceso sshd padre.
  • tcpdump
    • Captura de paquetes.
  • sshd
    • Eventos de inicio de sesión (NOTA: esto muy probablemente no capturará el evento de inicio de sesión de un actor malicioso, ya que la puerta trasera usa set_log_mask para cambiar el comportamiento del registro cuando el atacante intenta iniciar sesión)
Descargar herramienta