Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
reditrap — 最小限のRedisハニーポットで、RediShell(CVE-2025-49844)のエクスプロイトを検出します。 | Kitploit
ツール/GitHubGitHub/srozb/reditrap
脆弱性分析ネットワークセキュリティ脅威インテリジェンス侵入検知ログ分析
GitHubsrozb/reditrap

reditrap

最小限のRedisハニーポットで、RediShell(CVE-2025-49844)のエクスプロイトを検出します。

リポジトリを見る
250年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

RediTrap ハニーポット

RediTrapは、Wiz Researchが報告した重大なリモートコード実行(RCE)脆弱性であるCVE-2025-49844(「RediShell」)を悪用する初期の試みを検出するために特化した、最小限のRedisハニーポットです。このエクスプロイトは、組み込みLuaエンジンにおける13年前のuse-after-freeバグを悪用します。RedisはLuaチャンク名をスタック上に固定せずに保存するため、Cコードがポインタを使用している間にガベージコレクションサイクルが文字列を回収できてしまいます。Redisのパッチ d5728cb は、解析前にチャンク名をLuaスタックにプッシュし(setsvalue2s/incr_top経由)、解析後にポップすることでこの問題を修正し、古いポインタを防いでRCEプリミティブを封鎖します。

公開されたエクスプロイト経路はEVAL、EVALSHA、またはSCRIPT LOADを介して悪意のあるLuaスクリプトを送信することに依存しているため、このハニーポットは未パッチのRedisノードを装いながら、これらのやり取りを表面化することに焦点を当てています。

機能

  • Redis TCPポート(デフォルトでは6379)で待ち受け、基本的なプローブが成功するように小さなRESPサブセットを話します(PING、INFO、AUTHなど)。
  • すべてのコマンドをJSON-linesログファイルに記録し、Luaスクリプトアクティビティに関する追加コンテキスト(SHA-1ダイジェスト、長さ、トークンヒューリスティック、プレビュー)を提供します。
  • スクリプト指向のコマンドを疑わしいものとしてフラグ付けし、信頼できないペイロードが実行されないように安全なエラーレプライを返します。
  • 攻撃者がワークフローを継続するように促すため、古いRedisの動作(たとえばHELLOの拒否)を模倣します。

はじめに

python3 reditrap.py --host 0.0.0.0 --port 6379 --log-file logs/redis-honeypot-events.ndjson

開発中に追加のstdoutログを取得するには--verboseを使用します。

コンテナでの使用

コンパクトなイメージ(Alpineベース)をビルドします:

docker build -t reditrap .
# または: podman build -t reditrap .

Redisポートを公開し、ログディレクトリをホストにマウントして実行します:

mkdir -p honeypot-logs
docker run -d --name reditrap \
  -p 6379:6379 \
  -v "$(pwd)/honeypot-logs:/data" \
  reditrap

コンテナはデフォルトで--host 0.0.0.0 --port 6379 --log-file /data/redis-honeypot-events.ndjsonを使用するため、ログはホストの honeypot-logs/redis-honeypot-events.ndjsonに保存されます。

Podmanも同様に動作します(該当する場合はSELinuxフラグを追加):

podman run -d --name reditrap \
  -p 6379:6379 \
  -v "$(pwd)/honeypot-logs:/data:Z" \
  reditrap

イメージ名の後に引数を追加してデフォルトを上書きします。例:

docker run --rm -p 6379:6379 reditrap --redis-version 7.0.15 --log-file /data/attempts.ndjson

イベントの検査

受信した各リクエストはNDJSONエントリになります。疑わしいLuaアクティビティには、トリアージを容易にするためのヒューリスティックが含まれます。例:

{
  "action": "lua_eval",
  "args": ["return debug.getregistry()", "0"],
  "command": "EVAL",
  "info": {
    "arg_count": 2,
    "heuristics": {
      "length": 26,
      "matched_tokens": ["debug."],
      "preview": "return debug.getregistry()"
    },
    "key_count": "0",
    "script_hash": "763200efa15885c9fa970d45cc2b11711c739c13"
  },
  "remote": {"host": "203.0.113.42", "port": 58231},
  "timestamp": "2025-10-07T15:04:12.123456+00:00"
}

ログをネットワークテレメトリと組み合わせて、攻撃元を追跡し、対応アクションを決定します。

安全上の注意

  • ハニーポットは受信したLuaスクリプトを決して実行しません。試行をログに記録した後、すぐにエラー文字列を返します。
  • 大きなバルク文字列は8 MiBに、配列は128要素に制限され、悪意のあるクライアントによるメモリプレッシャーを軽減します。
  • ハニーポットを隔離されたネットワークセグメント内で実行し、ファイアウォールルール、ポートミラーリング、または環境に適したNATを使用してRedisポートトラフィックをハニーポットに転送してください。
ツールをダウンロード