
trojan CVE-2024-28085 CVE 28085
Trojan baseado na vulnerabilidade CVE-2024-28085 (https://people.rit.edu/sjf5462/6831711781/wall_2_27_2024.txt) que ainda não foi corrigida em nenhum lugar. Resumo: o bash suporta códigos de escape e podemos controlar a forma das linhas no terminal. O trojan escuta processos, encontra o PID do comando sudo, descobre seu processo pai e o mata, substituindo por uma linha falsa de SUDO.
O usuário no terminal executa o comando sudo <...> e o trojan modifica seu processo, forçando a senha a ser inserida não no sudo, mas no terminal. Depois disso, a senha é enviada para o servidor.
Código criado para fins de teste e aprendizado, e o autor não se responsabiliza por suas ações futuras com ele.
Build:
g++ -static sleepall.cpp -o sleepall
gcc server.c -o server
Foto do prompt falso:
Foto do que realmente acontece no terminal:
O controle do processo é permitido para o usuário em:
Proibido:
P.S.: Uhuuul, mas só funciona no bash (não no zsh)