Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
lab_xz_backdoor — Quelques laboratoires examinant la vulnérabilité de porte dérobée xz (CVE-2024-3094) | Kitploit
Outils/GitHubGitHub/stevehenderson/lab_xz_backdoor
Analyse des VulnérabilitésExploitationCriminalistique RéseauAnalyse ForensiqueAnalyse de MalwareTests d'IntrusionSécurité de la Chaîne LogistiqueApprentissage et ÉducationLabs et Pratique
GitHubstevehenderson/lab_xz_backdoor

lab_xz_backdoor

Quelques laboratoires examinant la vulnérabilité de porte dérobée xz (CVE-2024-3094)

il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

Laboratoires de la porte dérobée XZ (CVE-2024-3094)

Des laboratoires pratiques et sécurisés pour comprendre la porte dérobée dans la chaîne d'approvisionnement de xz-utils — conçus pour les défenseurs, les étudiants et les équipes bleues.

[!WARNING] Ce projet manipule un véritable logiciel malveillant actif dans la nature (la porte dérobée xz 5.6.0 / 5.6.1). Il est fourni strictement pour l'éducation défensive et la recherche autorisée. Tout s'exécute dans un invité isolé et jetable sans accès à Internet. N'exécutez pas ces artefacts sur une machine qui vous est précieuse, sur un réseau que vous ne contrôlez pas, ou contre un système que vous n'êtes pas autorisé à tester. Voir SECURITY.md.

Ce qui se trouve à l'intérieur

LabCe qu'il faitExécute la charge utile ?
Lab 1 — InspecterLance un bac à sable jetable, récupère l'archive malveillante hors ligne, et observe le déguisement : le diff build-to-host.m4 entre git et l'archive, les charges utiles des fixtures de test, le marqueur magique.Non — inspection statique uniquement
Lab 2 — DétonnerConstruit un réseau isolé de trois machines virtuelles (analyste / compromis / normal, sans Docker). Depuis le poste de saut de l'analyste, SSH vers les deux hôtes pour comparer latence et captures réseau, puis déclenche le sshd compromis sur compromis avec votre propre clé Ed448 (via xzbot) pour une exécution de code à distance pré-authentification en tant que root — tandis que normal reste immunisé.Oui — machines virtuelles isolées, hors ligne, votre clé

La porte dérobée en un paragraphe

Une campagne d'ingénierie sociale de deux ans a conféré à un mainteneur malveillant l'autorité de publication sur xz-utils. La charge utile a été livrée uniquement dans l'archive de la version (pas dans git), cachée dans des fixtures de test, et activée à la compilation sur les systèmes x86-64 glibc. À l'exécution, elle utilisait un crochet IFUNC de glibc sur RSA_public_decrypt (accessible via sshd → libsystemd → liblzma) pour donner au détenteur de la clé une exécution de code à distance pré-authentification — une commande cachée dans le module RSA d'un certificat SSH, chiffrée en ChaCha20 et signée en Ed448. Ce n'est pas un C2 ni une connexion magique. Détecté par Andres Freund le 29 mars 2024 via un ralentissement SSH d'environ 500 ms, avant qu'il n'atteigne les distributions stables.

Démarrage rapide

root@kitploit:~
make setup     # installation/vérifications préalables (Multipass ou Docker, tcpdump, etc.)
make lab1      # bac à sable d'inspection
make lab2      # construction du réseau isolé de 3 VM pour la détonation, puis : multipass shell analyst
make clean     # tout démolir, purger les VM / captures / clés générées

Les prérequis et les guides pas à pas pour chaque laboratoire se trouvent dans docs/.

Modèle de sécurité (non négociable)

  • Invité isolé et jetable pour chaque étape ; rien de malveillant ne s'exécute sur l'hôte.
  • Le Lab 1 ne compile ni n'exécute jamais la charge utile.
  • Le sshd compromis du Lab 2 se lie uniquement à l'interface de boucle locale / pont interne et le laboratoire refuse de s'exécuter si l'invité peut accéder à Internet.
  • Seules des clés Ed448 auto-générées sont utilisées. La clé originale de l'attaquant est cryptographiquement inaccessible (Ed448, sécurité d'environ 224 bits) — ce projet ne prétend jamais le contraire.
  • Les archives téléchargées sont vérifiées par SHA-256 par rapport aux IOCs publiés avant utilisation.

Crédits & références

  • amlweems/xzbot — Patch de clé Ed448, démonstration de déclenchement, honeypot
  • lockness-Ko/xz-vulnerable-honeypot
  • Alerte CISA — CVE-2024-3094
  • Divulgation d'Andres Freund sur oss-security
  • rya.nc — Placer une charge utile dans un N RSA valide

Licence

MIT.

Télécharger l’outil