
trojan CVE-2024-28085 CVE 28085
Trojan basato sulla vulnerabilità CVE-2024-28085 (https://people.rit.edu/sjf5462/6831711781/wall_2_27_2024.txt) che non è ancora stata corretta da nessuna parte. In sostanza: bash supporta i codici escape e possiamo controllare la forma della stringa nel terminale. Il trojan ascolta i processi e cerca il pid del comando sudo, individua il suo genitore e uccide il processo radice, sostituendo una falsa stringa SUDO.
L'utente sul terminale esegue il comando sudo <...> e il trojan modifica il suo processo costringendo a inserire la password non in sudo, ma nel terminale. Successivamente la password viene inviata al server.
Il codice è stato creato a scopo di test e informazione, e l'autore non si assume alcuna responsabilità per le vostre azioni future con esso.
Build:
g++ -static sleepall.cpp -o sleepall
gcc server.c -o server
Foto del falso prompt:
Foto di ciò che accade realmente nel terminale:
Il controllo del processo è consentito all'utente su:
Vietato:
P.S.: Evviva, ma funziona solo in bash (zsh no)