
Un honeypot SSH con il backdoor XZ. CVE-2024-3094
Un honeypot SSH con il backdoor XZ. CVE-2024-3094
TODO: agganciare il backdoor e/o sshd. registrare le chiavi RSA per la decifratura.
note:
PER FAVORE esegui questo su un sistema isolato separato. Docker è configurato in un modo che permette a un attaccante di evaderne facilmente. Docker è usato solo per far funzionare e configurare tutte le librerie condivise.
Installa notify di projectdiscovery usando il seguente comando:
go install -v github.com/projectdiscovery/notify/cmd/notify@latest
Esegui il seguente comando per avviare l'honeypot:
./monitor.sh DISCORD_WEBHOOK_URL
es.
./monitor.sh https://discord.com/api/webhooks/12345678909876/aaaaaaaa
Questo userà notify per inviare tutti i log a un webhook di Discord.
La versione vulnerabile di xz (5.6.1) e la versione di sshd linkata a liblzma dai repository fedora vengono eseguite nella configurazione che attiva il backdoor. Il monitoraggio è fornito da bpftrace, strace, tcpdump e dal processo sshd stesso.
bpftrace
strace
sshd.tcpdump
sshd
set_log_mask per modificare il comportamento di logging quando l'attaccante tenta di accedere.)