Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
lab_xz_backdoor — 몇몇 연구소에서 xz 백도어 취약점(CVE-2024-3094)을 살펴보고 있습니다. | Kitploit
도구/GitHubGitHub/stevehenderson/lab_xz_backdoor
Vulnerability AnalysisExploitationNetwork ForensicsForensicsMalware AnalysisPenetration TestingSupply Chain SecurityLearning & EducationLabs & Practice
GitHubstevehenderson/lab_xz_backdoor

lab_xz_backdoor

몇몇 연구소에서 xz 백도어 취약점(CVE-2024-3094)을 살펴보고 있습니다.

2개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기

XZ 백도어 연구소 (CVE-2024-3094)

xz-utils 공급망 백도어를 이해하기 위한 안전한 실습 연구소 — 방어자, 학생, 블루팀을 위해 만들어졌습니다.

[!WARNING] 이 프로젝트는 실제 유포 중인 악성코드(xz 5.6.0 / 5.6.1 백도어)를 다룹니다. 방어 교육 및 승인된 연구 목적으로만 제공됩니다. 모든 작업은 인터넷에 연결되지 않은 격리된 임시 게스트에서 실행됩니다. 중요한 시스템, 통제되지 않는 네트워크, 또는 테스트 권한이 없는 시스템에서 이 아티팩트를 실행하지 마십시오. SECURITY.md를 참조하세요.

포함 내용

실습설명페이로드 실행?
Lab 1 — 검사일회용 샌드박스를 실행하고, 오프라인 상태에서 악성 tarball을 가져와서 위장을 확인합니다: git과 tarball의 build-to-host.m4 diff, 테스트 픽스처 페이로드, 매직 마커.아니요 — 정적 검사만 수행
Lab 2 — 폭파격리된 3-VM 네트워크(analyst / compromised / normal, Docker 없음)를 구축합니다. 분석 점프박스에서 두 호스트에 SSH로 접속하여 지연 시간과 pcaps를 비교한 후, 자신의 Ed448 키(xzbot 이용)로 compromised에서 백도어가 설치된 sshd를 트리거하여 사전 인증 루트 RCE를 수행합니다. 반면 normal은 영향을 받지 않습니다.예 — 격리된 VM, 오프라인, 자신의 키

한 문단으로 보는 백도어

2년 간의 소셜 엔지니어링 캠페인을 통해 악의적인 유지관리자가 xz-utils의 릴리스 권한을 획득했습니다. 페이로드는 릴리스 tarball에만 포함되었고(git에는 없음), 테스트 픽스처에 숨겨져 있었으며, x86-64 glibc 시스템에서 빌드 시 활성화되었습니다. 런타임 시 glibc IFUNC 훅을 RSA_public_decrypt에 사용하여(sshd → libsystemd → liblzma를 통해 도달 가능) 키 보유자에게 사전 인증 RCE를 제공했습니다. 이는 SSH 인증서의 RSA 모듈러스에 숨겨진 명령으로, ChaCha20 암호화 및 Ed448 서명되었습니다. 이는 C2가 아니며 매직 로그인이 아닙니다. 2024년 3월 29일, 안정 배포판에 도달하기 전에 Andres Freund가 약 500ms의 SSH 지연을 통해 발견했습니다.

빠른 시작

root@kitploit:~
make setup     # install/preflight checks (Multipass or Docker, tcpdump, etc.)
make lab1      # inspection sandbox
make lab2      # build the isolated 3-VM detonation network, then: multipass shell analyst
make clean     # tear everything down, purge VMs / pcaps / generated keys

사전 요구 사항 및 각 실습 안내는 docs/에 있습니다.

안전 모델 (절대 변경 불가)

  • 모든 단계에서 일회용 격리 게스트 사용; 호스트에서 악성 코드가 실행되지 않습니다.
  • Lab 1은 페이로드를 빌드하거나 실행하지 않습니다.
  • Lab 2의 백도어가 설치된 sshd는 루프백/내부 브리지에만 바인딩되며, 게스트가 인터넷에 연결될 수 있으면 실습 실행을 거부합니다.
  • 자체 생성된 Ed448 키만 사용됩니다. 원본 공격자 키는 암호학적으로 얻을 수 없습니다(Ed448, 약 224비트 보안) — 이 프로젝트는 그렇지 않은 척 하지 않습니다.
  • 다운로드된 tarball은 사용 전에 게시된 IOC와 SHA-256 검증됩니다.

크레딧 및 참고 자료

  • amlweems/xzbot — Ed448 키 패치, 트리거 데모, 허니팟
  • lockness-Ko/xz-vulnerable-honeypot
  • CISA 경고 — CVE-2024-3094
  • Andres Freund의 oss-security 공개
  • rya.nc — 유효한 RSA N에 페이로드 넣기

라이선스

MIT.

도구 다운로드