
Um honeypot SSH com o backdoor XZ. CVE-2024-3094
Um honeypot de SSH com o backdoor XZ. CVE-2024-3094
A FAZER: conectar o backdoor e/ou o sshd. registrar chaves RSA para descriptografia.
notas:
POR FAVOR, execute isto em um sistema separado e isolado. O Docker está configurado de uma forma que permite que um ator de ameaças escape facilmente dele. O Docker é usado apenas para deixar todas as bibliotecas compartilhadas funcionando e configuradas.
Instale o notify da projectdiscovery usando o seguinte comando:
go install -v github.com/projectdiscovery/notify/cmd/notify@latest
Execute o seguinte comando para iniciar o honeypot:
./monitor.sh DISCORD_WEBHOOK_URL
por exemplo:
./monitor.sh https://discord.com/api/webhooks/12345678909876/aaaaaaaa
Isso usará o notify para enviar todos os logs para um webhook do Discord.
A versão vulnerável do xz (5.6.1) e a versão do sshd vinculada à liblzma dos repositórios do fedora são executadas na configuração que ativa o backdoor. O monitoramento é fornecido por bpftrace, strace, tcpdump e pelo próprio processo sshd.
bpftrace
strace
sshd.tcpdump
sshd
set_log_mask para alterar o comportamento de registro quando o atacante tenta fazer login.)