Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
xz-vulnerable-honeypot — Un honeypot SSH con il backdoor XZ. CVE-2024-3094 | Kitploit
Strumenti/GitHubGitHub/lockness-ko/xz-vulnerable-honeypot
Strumenti DifensiviAnalisi delle VulnerabilitàSicurezza di ReteThreat IntelligenceRisposta agli Incidenti
GitHublockness-ko/xz-vulnerable-honeypot

xz-vulnerable-honeypot

Un honeypot SSH con il backdoor XZ. CVE-2024-3094

Vedi Repository
147192 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

xz-vulnerable-honeypot

Un honeypot SSH con il backdoor XZ. CVE-2024-3094

TODO: agganciare il backdoor e/o sshd. registrare le chiavi RSA per la decifratura.

note:

  • https://gist.github.com/smx-smx/a6112d54777845d389bd7126d6e9f504
  • https://gist.github.com/q3k/af3d93b6a1f399de28fe194add452d01
  • https://github.com/hamarituc/xz-backdoor

Avvertenza

PER FAVORE esegui questo su un sistema isolato separato. Docker è configurato in un modo che permette a un attaccante di evaderne facilmente. Docker è usato solo per far funzionare e configurare tutte le librerie condivise.

Installazione

Installa notify di projectdiscovery usando il seguente comando:

root@kitploit:~
go install -v github.com/projectdiscovery/notify/cmd/notify@latest

Esegui il seguente comando per avviare l'honeypot:

root@kitploit:~
./monitor.sh DISCORD_WEBHOOK_URL

es.

root@kitploit:~
./monitor.sh https://discord.com/api/webhooks/12345678909876/aaaaaaaa

Questo userà notify per inviare tutti i log a un webhook di Discord.

Come funziona

La versione vulnerabile di xz (5.6.1) e la versione di sshd linkata a liblzma dai repository fedora vengono eseguite nella configurazione che attiva il backdoor. Il monitoraggio è fornito da bpftrace, strace, tcpdump e dal processo sshd stesso.

  • bpftrace
    • Monitoraggio delle syscall e hooking delle librerie condivise.
  • strace
    • Monitoraggio delle syscall per il processo padre sshd.
  • tcpdump
    • Cattura dei pacchetti.
  • sshd
    • Eventi di login (NOTA: molto probabilmente non catturerà l'evento di login di un attaccante, poiché il backdoor usa set_log_mask per modificare il comportamento di logging quando l'attaccante tenta di accedere.)
Scarica lo strumento