
XZ 백도어가 포함된 ssh 허니팟. CVE-2024-3094
XZ 백도어가 포함된 SSH 허니팟입니다. CVE-2024-3094
TODO: 백도어 및/또는 sshd 후킹. 복호화를 위한 RSA 키 로깅.
참고:
반드시 격리된 별도의 시스템에서 실행하십시오. Docker는 위협 행위자가 쉽게 탈출할 수 있도록 구성되어 있습니다. Docker는 모든 공유 라이브러리를 작동시키고 구성하는 데에만 사용됩니다.
다음 명령을 사용하여 projectdiscovery의 notify를 설치합니다:
go install -v github.com/projectdiscovery/notify/cmd/notify@latest
다음 명령을 실행하여 허니팟을 시작합니다:
./monitor.sh DISCORD_WEBHOOK_URL
예:
./monitor.sh https://discord.com/api/webhooks/12345678909876/aaaaaaaa
이렇게 하면 notify를 사용하여 모든 로그를 Discord 웹훅으로 전송합니다.
취약한 버전의 xz(5.6.1)와 Fedora 저장소에서 제공된 liblzma가 링크된 sshd 버전이 백도어를 활성화하는 구성으로 실행됩니다. 모니터링은 bpftrace, strace, tcpdump 및 sshd 프로세스 자체를 통해 제공됩니다.
bpftrace
strace
sshd 프로세스에 대한 시스템 콜 모니터링.tcpdump
sshd
set_log_mask를 사용하여 로깅 동작을 변경하므로 악의적인 행위자의 로그인 이벤트는 대부분 캡처되지 않을 것입니다)