Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
reditrap — Mínimo honeypot de Redis que detecta explotaciones de RediShell (CVE-2025-49844). | Kitploit
Herramientas/GitHubGitHub/srozb/reditrap
Análisis de VulnerabilidadesSeguridad de RedesInteligencia de AmenazasDetección de IntrusionesAnálisis de Registros
GitHubsrozb/reditrap

reditrap

Mínimo honeypot de Redis que detecta explotaciones de RediShell (CVE-2025-49844).

Ver Repositorio
hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

RediTrap Honeypot

RediTrap es un honeypot minimalista de Redis diseñado para detectar intentos tempranos de explotar CVE-2025-49844 ("RediShell"), la vulnerabilidad crítica de ejecución remota de código descrita por Wiz Research. El exploit abusa de un error de use-after-free de 13 años en el motor Lua integrado: Redis almacenaba el nombre del chunk de Lua sin antes anclarlo en la pila, lo que permitía que un ciclo de recolección de basura reclamara la cadena mientras el código C aún usaba el puntero. El parche de Redis d5728cb corrige el problema empujando el nombre del chunk a la pila de Lua (mediante setsvalue2s/incr_top) antes de analizarlo y sacándolo después, evitando el puntero obsoleto y cerrando la primitiva de RCE.

Debido a que la ruta de explotación publicada depende de enviar scripts Lua maliciosos mediante EVAL, EVALSHA o SCRIPT LOAD, el honeypot se centra en exponer esas interacciones mientras finge ser un nodo Redis sin parchear.

Qué hace

  • Escucha en el puerto TCP de Redis (6379 por defecto) y habla un pequeño subconjunto de RESP para que las sondas básicas tengan éxito (PING, INFO, AUTH, etc.).
  • Registra cada comando en un archivo de registro en formato JSON-lines, con contexto adicional para la actividad de scripts Lua (resumen SHA-1, longitud, heurísticas de tokens, vista previa).
  • Marca los comandos orientados a scripts como sospechosos y devuelve respuestas de error seguras para que las cargas útiles no confiables nunca se ejecuten.
  • Imita el comportamiento de Redis más antiguo (por ejemplo, rechazar HELLO) para animar a los atacantes a continuar su flujo de trabajo.
  • Primeros pasos

    root@kitploit:~
    python3 reditrap.py --host 0.0.0.0 --port 6379 --log-file logs/redis-honeypot-events.ndjson
    

    Usa --verbose para registro adicional en stdout durante el desarrollo.

    Uso con contenedores

    Construye una imagen compacta (base Alpine):

    root@kitploit:~
    docker build -t reditrap .
    # o: podman build -t reditrap .
    

    Ejecútala con el puerto de Redis expuesto y el directorio de registros montado en el host:

    root@kitploit:~
    mkdir -p honeypot-logs
    docker run -d --name reditrap \
      -p 6379:6379 \
      -v "$(pwd)/honeypot-logs:/data" \
      reditrap
    

    El contenedor usa por defecto --host 0.0.0.0 --port 6379 --log-file /data/redis-honeypot-events.ndjson, por lo que los registros llegan al host en honeypot-logs/redis-honeypot-events.ndjson.

    Podman funciona de la misma manera (añade la bandera de SELinux si corresponde):

    root@kitploit:~
    podman run -d --name reditrap \
      -p 6379:6379 \
      -v "$(pwd)/honeypot-logs:/data:Z" \
      reditrap
    

    Anula los valores por defecto añadiendo argumentos después del nombre de la imagen, por ejemplo:

    root@kitploit:~
    docker run --rm -p 6379:6379 reditrap --redis-version 7.0.15 --log-file /data/attempts.ndjson
    

    Inspección de eventos

    Cada solicitud entrante se convierte en una entrada NDJSON. La actividad Lua sospechosa incluye heurísticas para facilitar el triaje. Por ejemplo:

    root@kitploit:~
    {
      "action": "lua_eval",
      "args": ["return debug.getregistry()", "0"],
      "command": "EVAL",
      "info": {
        "arg_count": 2,
        "heuristics": {
          "length": 26,
          "matched_tokens": ["debug."],
          "preview": "return debug.getregistry()"
        },
        "key_count": "0",
        "script_hash": "763200efa15885c9fa970d45cc2b11711c739c13"
      },
      "remote": {"host": "203.0.113.42", "port": 58231},
      "timestamp": "2025-10-07T15:04:12.123456+00:00"
    }
    

    Combina los registros con telemetría de red para rastrear la fuente atacante y decidir las acciones de respuesta.

    Notas de seguridad

    • El honeypot nunca ejecuta scripts Lua recibidos; inmediatamente devuelve una cadena de error después de registrar el intento.
    • Las cadenas masivas grandes están limitadas a 8 MiB y los arrays a 128 elementos para reducir la presión de memoria de clientes maliciosos.
    • Ejecuta el honeypot dentro de un segmento de red aislado y reenvía el tráfico del puerto de Redis hacia él usando reglas de firewall, duplicación de puertos o NAT según corresponda para tu entorno.
    Descargar herramienta