Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
xz-vulnerable-honeypot — Un honeypot SSH avec la backdoor XZ. CVE-2024-3094 | Kitploit
Outils/GitHubGitHub/lockness-ko/xz-vulnerable-honeypot
Outils DéfensifsAnalyse des VulnérabilitésSécurité RéseauRenseignement sur les MenacesRéponse aux Incidents
GitHublockness-ko/xz-vulnerable-honeypot

xz-vulnerable-honeypot

Un honeypot SSH avec la backdoor XZ. CVE-2024-3094

Voir le dépôt
147191il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

xz-vulnerable-honeypot

Un honeypot SSH avec la backdoor XZ. CVE-2024-3094

TODO : connecter la backdoor et/ou sshd. journaliser les clés RSA pour le déchiffrement.

notes:

  • https://gist.github.com/smx-smx/a6112d54777845d389bd7126d6e9f504
  • https://gist.github.com/q3k/af3d93b6a1f399de28fe194add452d01
  • https://github.com/hamarituc/xz-backdoor

Avertissement

PLEASE run this on a separate isolated system. Docker is configured in a way that allows a threat actor to easily escape it. Docker is only used to get all the shared libraries working and configured.

Installation

Installez notify de projectdiscovery à l'aide de la commande suivante :

root@kitploit:~
go install -v github.com/projectdiscovery/notify/cmd/notify@latest

Exécutez la commande suivante pour démarrer le honeypot :

root@kitploit:~
./monitor.sh DISCORD_WEBHOOK_URL

par ex.

root@kitploit:~
./monitor.sh https://discord.com/api/webhooks/12345678909876/aaaaaaaa

Cela utilisera notify pour envoyer tous les journaux à un webhook Discord.

Comment ça marche

La version vulnérable de xz (5.6.1) et la version de sshd liée à liblzma provenant des dépôts Fedora sont exécutées dans la configuration qui active la backdoor. La surveillance est assurée par bpftrace, strace, tcpdump et le processus sshd lui-même.

  • bpftrace
    • Surveillance des appels système et hooking de bibliothèques partagées.
  • strace
    • Surveillance des appels système pour le processus parent sshd.
  • tcpdump
    • Capture de paquets.
  • sshd
    • Événements de connexion (REMARQUE Cela ne capturera probablement pas l'événement de connexion d'un acteur malveillant car la backdoor utilise set_log_mask pour modifier le comportement de journalisation lorsque l'attaquant tente de se connecter)
Télécharger l’outil