
Un honeypot de SSH con la puerta trasera XZ. CVE-2024-3094
Un honeypot SSH con la puerta trasera de XZ. CVE-2024-3094
TODO: enganchar la puerta trasera y/o sshd. registrar las claves rsa para el descifrado.
notas:
POR FAVOR, ejecute esto en un sistema aislado separado. Docker está configurado de una manera que permite a un actor de amenazas escapar fácilmente de él. Docker solo se utiliza para conseguir que todas las bibliotecas compartidas funcionen y estén configuradas.
Instale notify de projectdiscovery usando el siguiente comando:
go install -v github.com/projectdiscovery/notify/cmd/notify@latest
Ejecute el siguiente comando para iniciar el honeypot:
./monitor.sh DISCORD_WEBHOOK_URL
p. ej.
./monitor.sh https://discord.com/api/webhooks/12345678909876/aaaaaaaa
Esto utilizará notify para enviar todos los registros a un webhook de Discord.
La versión vulnerable de xz (5.6.1) y la versión de sshd enlazada con liblzma de los repositorios de fedora se ejecutan en la configuración que activa la puerta trasera. La monitorización la proporcionan bpftrace, strace, tcpdump y el propio proceso sshd.
bpftrace
strace
sshd padre.tcpdump
sshd
set_log_mask para cambiar el comportamiento del registro cuando el atacante intenta iniciar sesión)