Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
reditrap — न्यूनतम Redis हनीपॉट जो RediShell (CVE-2025-49844) शोषण का पता लगाता है। | Kitploit
उपकरण/GitHubGitHub/srozb/reditrap
भेद्यता विश्लेषणनेटवर्क सुरक्षाखतरा खुफियाघुसपैठ का पता लगानालॉग विश्लेषण
GitHubsrozb/reditrap

reditrap

न्यूनतम Redis हनीपॉट जो RediShell (CVE-2025-49844) शोषण का पता लगाता है।

रिपॉजिटरी देखें
811 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

RediTrap हनीपॉट

RediTrap एक न्यूनतम Redis हनीपॉट है जिसे CVE-2025-49844 ("RediShell") का दोहन करने के शुरुआती प्रयासों का पता लगाने के लिए तैयार किया गया है, जो Wiz Research द्वारा वर्णित गंभीर रिमोट कोड निष्पादन (Remote Code Execution) भेद्यता है। यह एक्सप्लॉइट एम्बेडेड Lua इंजन में 13 साल पुराने use-after-free बग का दुरुपयोग करता है: Redis Lua चंक का नाम पहले स्टैक पर एंकर किए बिना संग्रहीत करता था, जिससे कचरा संग्रहण (garbage collection) चक्र स्ट्रिंग को पुनः प्राप्त कर सकता था जबकि C कोड अभी भी पॉइंटर का उपयोग कर रहा था। Redis पैच d5728cb इस समस्या को Lua स्टैक पर चंक का नाम पुश करके (setsvalue2s/incr_top के माध्यम से) पार्सिंग से पहले और बाद में पॉप करके ठीक करता है, जिससे स्टेल पॉइंटर रुकता है और RCE प्रिमिटिव बंद हो जाता है।

क्योंकि प्रकाशित एक्सप्लॉइट पथ EVAL, EVALSHA, या SCRIPT LOAD के माध्यम से दुर्भावनापूर्ण Lua स्क्रिप्ट भेजने पर निर्भर करता है, हनीपॉट उन इंटरैक्शन को सतह पर लाने पर केंद्रित है जबकि यह एक अनपैच्ड Redis नोड होने का दिखावा करता है।

यह क्या करता है

  • Redis TCP पोर्ट (6379 डिफ़ॉल्ट रूप से) पर सुनता है और एक छोटा RESP सबसेट बोलता है ताकि बुनियादी प्रोब सफल हों (PING, INFO, AUTH, आदि)।
  • प्रत्येक कमांड को JSON-लाइन्स लॉग फ़ाइल में लॉग करता है, Lua स्क्रिप्ट गतिविधि के लिए अतिरिक्त संदर्भ के साथ (SHA-1 डाइजेस्ट, लंबाई, टोकन ह्यूरिस्टिक्स, पूर्वावलोकन)।
  • स्क्रिप्ट-उन्मुख कमांड को संदिग्ध के रूप में चिह्नित करता है और सुरक्षित त्रुटि उत्तर लौटाता है ताकि अविश्वसनीय पेलोड कभी निष्पादित न हों।
  • पुराने Redis व्यवहार की नकल करता है (उदाहरण के लिए, HELLO को अस्वीकार करना) ताकि हमलावरों को अपना कार्यप्रवाह जारी रखने के लिए प्रोत्साहित किया जा सके।

आरंभ करना

root@kitploit:~
python3 reditrap.py --host 0.0.0.0 --port 6379 --log-file logs/redis-honeypot-events.ndjson

विकास के दौरान अतिरिक्त stdout लॉगिंग के लिए --verbose का उपयोग करें।

कंटेनर उपयोग

एक कॉम्पैक्ट इमेज बनाएं (Alpine आधार):

root@kitploit:~
docker build -t reditrap .
# या: podman build -t reditrap .

इसे Redis पोर्ट उजागर करके और लॉग निर्देशिका होस्ट पर माउंट करके चलाएं:

root@kitploit:~
mkdir -p honeypot-logs
docker run -d --name reditrap \
  -p 6379:6379 \
  -v "$(pwd)/honeypot-logs:/data" \
  reditrap

कंटेनर डिफ़ॉल्ट रूप से --host 0.0.0.0 --port 6379 --log-file /data/redis-honeypot-events.ndjson का उपयोग करता है, इसलिए लॉग होस्ट पर honeypot-logs/redis-honeypot-events.ndjson पर पहुंचते हैं।

Podman उसी तरह काम करता है (यदि लागू हो तो SELinux फ्लैग जोड़ें):

root@kitploit:~
podman run -d --name reditrap \
  -p 6379:6379 \
  -v "$(pwd)/honeypot-logs:/data:Z" \
  reditrap

इमेज नाम के बाद तर्क जोड़कर डिफ़ॉल्ट को ओवरराइड करें, उदाहरण के लिए:

root@kitploit:~
docker run --rm -p 6379:6379 reditrap --redis-version 7.0.15 --log-file /data/attempts.ndjson

घटनाओं का निरीक्षण

प्रत्येक आने वाला अनुरोध एक NDJSON प्रविष्टि बन जाता है। संदिग्ध Lua गतिविधि में ट्राइएज को आसान बनाने के लिए ह्यूरिस्टिक्स शामिल हैं। उदाहरण के लिए:

root@kitploit:~
{
  "action": "lua_eval",
  "args": ["return debug.getregistry()", "0"],
  "command": "EVAL",
  "info": {
    "arg_count": 2,
    "heuristics": {
      "length": 26,
      "matched_tokens": ["debug."],
      "preview": "return debug.getregistry()"
    },
    "key_count": "0",
    "script_hash": "763200efa15885c9fa970d45cc2b11711c739c13"
  },
  "remote": {"host": "203.0.113.42", "port": 58231},
  "timestamp": "2025-10-07T15:04:12.123456+00:00"
}

हमलावर स्रोत का पता लगाने और प्रतिक्रिया कार्रवाई तय करने के लिए लॉग को नेटवर्क टेलीमेट्री के साथ जोड़ें।

सुरक्षा नोट्स

  • हनीपॉट प्राप्त Lua स्क्रिप्ट कभी निष्पादित नहीं करता; यह प्रयास को लॉग करने के बाद तुरंत एक त्रुटि स्ट्रिंग लौटाता है।
  • बड़े बल्क स्ट्रिंग 8 MiB पर और सरणियाँ 128 तत्वों पर सीमित हैं ताकि दुर्भावनापूर्ण क्लाइंट से मेमोरी दबाव कम हो।
  • हनीपॉट को एक पृथक नेटवर्क खंड के अंदर चलाएं और फ़ायरवॉल नियमों, पोर्ट मिररिंग, या NAT का उपयोग करके Redis पोर्ट ट्रैफ़िक को अपने वातावरण के अनुसार उस पर अग्रेषित करें।
टूल डाउनलोड करें