
XZ बैकडोर के साथ एक ssh हनीपॉट। CVE-2024-3094
XZ बैकडोर के साथ एक ssh हनीपॉट। CVE-2024-3094
TODO: बैकडोर और/या sshd को हुक करें। डिक्रिप्शन के लिए rsa कुंजियाँ लॉग करें।
नोट्स:
कृपया इसे एक अलग पृथक सिस्टम पर चलाएँ। Docker इस तरह कॉन्फ़िगर किया गया है जो एक खतरे के अभिनेता को आसानी से इससे बचने की अनुमति देता है। Docker का उपयोग केवल सभी साझा लाइब्रेरीज़ को काम और कॉन्फ़िगर करने के लिए किया जाता है।
निम्न कमांड का उपयोग करके projectdiscovery द्वारा notify स्थापित करें:
go install -v github.com/projectdiscovery/notify/cmd/notify@latest
हनीपॉट शुरू करने के लिए निम्न कमांड चलाएँ:
./monitor.sh DISCORD_WEBHOOK_URL
जैसे,
./monitor.sh https://discord.com/api/webhooks/12345678909876/aaaaaaaa
यह notify का उपयोग करके सभी लॉग को discord वेबहुक पर भेजेगा।
xz का कमजोर संस्करण (5.6.1) और fedora रिपॉजिटरीज़ से liblzma से लिंक्ड sshd का संस्करण उस कॉन्फ़िगरेशन में चलाया जाता है जो बैकडोर को सक्रिय करता है। निगरानी bpftrace, strace, tcpdump, और sshd प्रक्रिया द्वारा प्रदान की जाती है।
bpftrace
strace
sshd प्रक्रिया के लिए सिस्कॉल निगरानी।tcpdump
sshd
set_log_mask का उपयोग करके लॉगिंग व्यवहार को बदल देता है जब हमलावर लॉगिन करने का प्रयास करता है)