Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
lab_xz_backdoor — Alcuni laboratori che esaminano la vulnerabilità della backdoor xz (CVE-2024-3094) | Kitploit
Strumenti/GitHubGitHub/stevehenderson/lab_xz_backdoor
Analisi delle VulnerabilitàExploitNetwork ForensicsInformatica ForenseAnalisi MalwarePenetration TestingSicurezza della Supply ChainApprendimento e FormazioneLab e Pratica
GitHubstevehenderson/lab_xz_backdoor

lab_xz_backdoor

Alcuni laboratori che esaminano la vulnerabilità della backdoor xz (CVE-2024-3094)

92 mesi faNon ancora revisionato
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

XZ Backdoor Labs (CVE-2024-3094)

Laboratori sicuri e pratici per comprendere la backdoor della supply chain di xz-utils — realizzati per difensori, studenti e blue team.

[!WARNING] Questo progetto gestisce malware reale, in-the-wild (la backdoor della xz 5.6.0 / 5.6.1). È fornito esclusivamente per formazione difensiva e ricerca autorizzata. Tutto viene eseguito in una guest isolata e usa e getta, senza accesso a Internet. Non eseguire questi artefatti su una macchina a cui tieni, su una rete che non controlli, o contro qualsiasi sistema che non sei autorizzato a testare. Vedi SECURITY.md.

Contenuti

LaboratorioCosa faEsegue il payload?
Laboratorio 1 — IspezioneAvvia una sandbox usa e getta, ottieni il tarball malevolo in offline e osserva il travestimento: il diff build-to-host.m4 tra git e tarball, i payload delle fixture di test, il marker magico.No — solo ispezione statica
Laboratorio 2 — DetonazioneCostruisci una rete isolata a tre VM (analyst / compromised / normal, senza Docker). Dalla jumpbox analyst, connettiti via SSH a entrambi gli host per confrontare latenza e pcaps, poi attiva il sshd compromesso su compromised con la tua chiave Ed448 (tramite xzbot) per una RCE root pre-autenticazione — mentre normal resta immune.Sì — VM isolate, offline, la tua chiave

La backdoor in un paragrafo

Una campagna di social engineering durata due anni ha concesso a un maintainer malintenzionato l'autorità di rilascio su xz-utils. Il payload veniva distribuito solo nel tarball di release (non in git), nascosto in fixture di test e attivato in fase di build su sistemi glibc x86-64. A runtime usava un hook IFUNC della glibc su RSA_public_decrypt (raggiungibile tramite sshd → libsystemd → liblzma) per dare al possessore della chiave una RCE pre-autenticazione — un comando nascosto nel modulo RSA di un certificato SSH, cifrato con ChaCha20 e firmato Ed448. Non è C2 né un login magico. Scoperta da Andres Freund il 29 marzo 2024 grazie a un rallentamento di SSH di circa 500 ms, prima che arrivasse alle distribuzioni stabili.

Avvio rapido

root@kitploit:~
make setup     # install/preflight checks (Multipass or Docker, tcpdump, etc.)
make lab1      # inspection sandbox
make lab2      # build the isolated 3-VM detonation network, then: multipass shell analyst
make clean     # tear everything down, purge VMs / pcaps / generated keys

I prerequisiti e le guide dettagliate per ogni lab si trovano in docs/.

Modello di sicurezza (non negoziabile)

  • Guest isolata e usa e getta per ogni passaggio; nulla di malevolo viene eseguito sull'host.
  • Il Lab 1 non compila né esegue mai il payload.
  • Il sshd compromesso del Lab 2 si lega solo a loopback / bridge interno e il lab si rifiuta di avviarsi se la guest può raggiungere Internet.
  • Vengono usate solo chiavi Ed448 auto-generate. La chiave originale dell'attaccante è crittograficamente irrecuperabile (Ed448, sicurezza ~224 bit) — questo progetto non finge il contrario.
  • I tarball scaricati vengono verificati tramite SHA-256 rispetto agli IOC pubblicati prima dell'uso.

Crediti e riferimenti

  • amlweems/xzbot — patch per chiave Ed448, demo del trigger, honeypot
  • lockness-Ko/xz-vulnerable-honeypot
  • Alert CISA — CVE-2024-3094
  • La divulgazione di Andres Freund su oss-security
  • rya.nc — inserire un payload in un valido RSA N

Licenza

MIT.

Scarica lo strumento