Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
lab_xz_backdoor — Algunos laboratorios analizando la vulnerabilidad de puerta trasera en xz (CVE-2024-3094) | Kitploit
Herramientas/GitHubGitHub/stevehenderson/lab_xz_backdoor
Análisis de VulnerabilidadesExplotaciónForensia de RedAnálisis ForenseAnálisis de MalwarePruebas de PenetraciónSeguridad de Cadena de SuministroAprendizaje y EducaciónLabs y Práctica
GitHubstevehenderson/lab_xz_backdoor

lab_xz_backdoor

Algunos laboratorios analizando la vulnerabilidad de puerta trasera en xz (CVE-2024-3094)

hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

Laboratorios XZ Backdoor (CVE-2024-3094)

Laboratorios seguros y prácticos para comprender el backdoor de la cadena de suministro de xz-utils — creados para defensores, estudiantes y miembros de equipos azules.

[!WARNING] Este proyecto maneja malware real y activo (el backdoor de xz 5.6.0 / 5.6.1) Se proporciona estrictamente para educación defensiva e investigación autorizada. Todo se ejecuta en una máquina invitada aislada y desechable, sin ruta a internet. No ejecute estos artefactos en una máquina que le importe, en una red que no controle ni contra ningún sistema que no esté autorizado a probar. Consulte SECURITY.md.

Qué incluye

LaboratorioQué hace¿Ejecuta el payload?
Laboratorio 1 — InspeccionarInicia un sandbox desechable, obtén el tarball malicioso en modo offline y observa el disfraz: la diff de build-to-host.m4 entre git y el tarball, los payloads de los test fixtures, el marcador mágico.No — solo inspección estática
Laboratorio 2 — DetonarConstruye una red aislada de tres máquinas virtuales (analyst / compromised / normal, sin Docker). Desde el jumpbox del analista, usa SSH a ambos hosts para comparar latencia y pcaps, luego activa el sshd con backdoor en compromised con tu propia clave Ed448 (mediante xzbot) para obtener RCE como root previo a la autenticación — mientras normal permanece inmune.Sí — máquinas virtuales aisladas, sin conexión, tu clave

El backdoor en un párrafo

Una campaña de ingeniería social de dos años otorgó a un mantenedor malicioso autoridad de publicación sobre xz-utils. El payload se distribuía solo en el tarball de lanzamiento (no en git), oculto en los test fixtures, y se activaba en tiempo de compilación en sistemas x86-64 con glibc. En tiempo de ejecución utilizaba un hook IFUNC de glibc sobre RSA_public_decrypt (accesible a través de sshd → libsystemd → liblzma) para otorgar al poseedor de la clave RCE previo a la autenticación: un comando oculto en el módulo RSA de un certificado SSH, cifrado con ChaCha20 y firmado con Ed448. No es C2 ni un inicio de sesión mágico. Fue detectado por Andres Freund el 29 de marzo de 2024 mediante una ralentización de SSH de ~500 ms, antes de que llegara a las distribuciones estables.

Inicio rápido

root@kitploit:~
make setup     # install/preflight checks (Multipass or Docker, tcpdump, etc.)
make lab1      # inspection sandbox
make lab2      # build the isolated 3-VM detonation network, then: multipass shell analyst
make clean     # tear everything down, purge VMs / pcaps / generated keys

Los requisitos previos y las guías paso a paso para cada laboratorio se encuentran en docs/.

Modelo de seguridad (no negociable)

  • Invitada aislada y desechable para cada paso; nada malicioso se ejecuta en el host.
  • El Laboratorio 1 nunca compila ni ejecuta el payload.
  • El sshd con backdoor del Laboratorio 2 se vincula solo a loopback / puente interno y el laboratorio se niega a ejecutarse si la invitada puede alcanzar internet.
  • Solo se usan claves Ed448 autogeneradas. La clave original del atacante es criptográficamente imposible de obtener (Ed448, seguridad de ~224 bits) — este proyecto nunca finge lo contrario.
  • Los tarballs descargados se verifican con SHA-256 contra los IOCs publicados antes de su uso.

Créditos y referencias

  • amlweems/xzbot — parche de clave Ed448, demo de activación, honeypot
  • lockness-Ko/xz-vulnerable-honeypot
  • Alerta de CISA — CVE-2024-3094
  • Divulgación de Andres Freund en oss-security
  • rya.nc — cómo poner un payload en un N RSA válido

Licencia

MIT.

Descargar herramienta