Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
reditrap — 最小限のRedisハニーポットで、RediShell(CVE-2025-49844)のエクスプロイトを検出します。 | Kitploit
ツール/GitHubGitHub/srozb/reditrap
脆弱性分析ネットワークセキュリティ脅威インテリジェンス侵入検知ログ分析
GitHubsrozb/reditrap

reditrap

最小限のRedisハニーポットで、RediShell(CVE-2025-49844)のエクスプロイトを検出します。

リポジトリを見る
811ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

RediTrap ハニーポット

RediTrapは、Wiz Researchが報告した重大なリモートコード実行(RCE)脆弱性であるCVE-2025-49844(「RediShell」)を悪用する初期の試みを検出するために特化した、最小限のRedisハニーポットです。このエクスプロイトは、組み込みLuaエンジンにおける13年前のuse-after-freeバグを悪用します。RedisはLuaチャンク名をスタック上に固定せずに保存するため、Cコードがポインタを使用している間にガベージコレクションサイクルが文字列を回収できてしまいます。Redisのパッチ d5728cb は、解析前にチャンク名をLuaスタックにプッシュし(setsvalue2s/incr_top経由)、解析後にポップすることでこの問題を修正し、古いポインタを防いでRCEプリミティブを封鎖します。

公開されたエクスプロイト経路はEVAL、EVALSHA、またはSCRIPT LOADを介して悪意のあるLuaスクリプトを送信することに依存しているため、このハニーポットは未パッチのRedisノードを装いながら、これらのやり取りを表面化することに焦点を当てています。

機能

  • Redis TCPポート(デフォルトでは6379)で待ち受け、基本的なプローブが成功するように小さなRESPサブセットを話します(PING、INFO、など)。
AUTH
  • すべてのコマンドをJSON-linesログファイルに記録し、Luaスクリプトアクティビティに関する追加コンテキスト(SHA-1ダイジェスト、長さ、トークンヒューリスティック、プレビュー)を提供します。
  • スクリプト指向のコマンドを疑わしいものとしてフラグ付けし、信頼できないペイロードが実行されないように安全なエラーレプライを返します。
  • 攻撃者がワークフローを継続するように促すため、古いRedisの動作(たとえばHELLOの拒否)を模倣します。
  • はじめに

    root@kitploit:~
    python3 reditrap.py --host 0.0.0.0 --port 6379 --log-file logs/redis-honeypot-events.ndjson
    

    開発中に追加のstdoutログを取得するには--verboseを使用します。

    コンテナでの使用

    コンパクトなイメージ(Alpineベース)をビルドします:

    root@kitploit:~
    docker build -t reditrap .
    # または: podman build -t reditrap .
    

    Redisポートを公開し、ログディレクトリをホストにマウントして実行します:

    root@kitploit:~
    mkdir -p honeypot-logs
    docker run -d --name reditrap \
      -p 6379:6379 \
      -v "$(pwd)/honeypot-logs:/data" \
      reditrap
    

    コンテナはデフォルトで--host 0.0.0.0 --port 6379 --log-file /data/redis-honeypot-events.ndjsonを使用するため、ログはホストの honeypot-logs/redis-honeypot-events.ndjsonに保存されます。

    Podmanも同様に動作します(該当する場合はSELinuxフラグを追加):

    root@kitploit:~
    podman run -d --name reditrap \
      -p 6379:6379 \
      -v "$(pwd)/honeypot-logs:/data:Z" \
      reditrap
    

    イメージ名の後に引数を追加してデフォルトを上書きします。例:

    root@kitploit:~
    docker run --rm -p 6379:6379 reditrap --redis-version 7.0.15 --log-file /data/attempts.ndjson
    

    イベントの検査

    受信した各リクエストはNDJSONエントリになります。疑わしいLuaアクティビティには、トリアージを容易にするためのヒューリスティックが含まれます。例:

    root@kitploit:~
    {
      "action": "lua_eval",
      "args": ["return debug.getregistry()", "0"],
      "command": "EVAL",
      "info": {
        "arg_count": 2,
        "heuristics": {
          "length": 26,
          "matched_tokens": ["debug."],
          "preview": "return debug.getregistry()"
        },
        "key_count": "0",
        "script_hash": "763200efa15885c9fa970d45cc2b11711c739c13"
      },
      "remote": {"host": "203.0.113.42", "port": 58231},
      "timestamp": "2025-10-07T15:04:12.123456+00:00"
    }
    

    ログをネットワークテレメトリと組み合わせて、攻撃元を追跡し、対応アクションを決定します。

    安全上の注意

    • ハニーポットは受信したLuaスクリプトを決して実行しません。試行をログに記録した後、すぐにエラー文字列を返します。
    • 大きなバルク文字列は8 MiBに、配列は128要素に制限され、悪意のあるクライアントによるメモリプレッシャーを軽減します。
    • ハニーポットを隔離されたネットワークセグメント内で実行し、ファイアウォールルール、ポートミラーリング、または環境に適したNATを使用してRedisポートトラフィックをハニーポットに転送してください。
    ツールをダウンロード