
Un honeypot SSH avec la backdoor XZ. CVE-2024-3094
Un honeypot SSH avec la backdoor XZ. CVE-2024-3094
TODO : connecter la backdoor et/ou sshd. journaliser les clés RSA pour le déchiffrement.
notes:
PLEASE run this on a separate isolated system. Docker is configured in a way that allows a threat actor to easily escape it. Docker is only used to get all the shared libraries working and configured.
Installez notify de projectdiscovery à l'aide de la commande suivante :
go install -v github.com/projectdiscovery/notify/cmd/notify@latest
Exécutez la commande suivante pour démarrer le honeypot :
./monitor.sh DISCORD_WEBHOOK_URL
par ex.
./monitor.sh https://discord.com/api/webhooks/12345678909876/aaaaaaaa
Cela utilisera notify pour envoyer tous les journaux à un webhook Discord.
La version vulnérable de xz (5.6.1) et la version de sshd liée à liblzma provenant des dépôts Fedora sont exécutées dans la configuration qui active la backdoor. La surveillance est assurée par bpftrace, strace, tcpdump et le processus sshd lui-même.
bpftrace
strace
sshd.tcpdump
sshd
set_log_mask pour modifier le comportement de journalisation lorsque l'attaquant tente de se connecter)