Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/srozb/reditrap
Análise de VulnerabilidadesSegurança de RedeInteligência de AmeaçasDetecção de IntrusãoAnálise de Logs
GitHubsrozb/reditrap

reditrap

Honeypot Redis mínimo que deteta explorações do RediShell (CVE-2025-49844).

Ver Repositório
25há 0 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Honeypot RediTrap

RediTrap é um honeypot Redis mínimo, projetado para detectar tentativas precoces de exploração da CVE-2025-49844 ("RediShell"), a vulnerabilidade crítica de execução remota de código descrita pela Wiz Research. A exploração abusa de um bug de use-after-free com 13 anos de idade no motor Lua embutido: o Redis armazenava o nome do chunk Lua sem antes ancorá-lo na pilha, permitindo que um ciclo de coleta de lixo recuperasse a string enquanto o código C ainda usava o ponteiro. O patch do Redis d5728cb corrige o problema empurrando o nome do chunk para a pilha Lua (via setsvalue2s/incr_top) antes de analisá-lo e removendo-o depois, prevenindo o ponteiro obsoleto e fechando a primitiva de RCE.

Como o caminho de exploração publicado depende do envio de scripts Lua maliciosos via EVAL, EVALSHA ou SCRIPT LOAD, o honeypot foca em expor essas interações enquanto finge ser um nó Redis sem patch.

O que ele faz

  • Escuta na porta TCP do Redis (6379 por padrão) e fala um pequeno subconjunto de RESP para que sondagens básicas tenham sucesso (PING, INFO, AUTH, etc.).
  • Registra todos os comandos em um arquivo de log em formato JSON-lines, com contexto extra para atividade de scripts Lua (digest SHA-1, comprimento, heurísticas de token, pré-visualização).
  • Sinaliza comandos orientados a scripts como suspeitos e retorna respostas de erro seguras para que payloads não confiáveis nunca sejam executados.
  • Imita o comportamento de versões antigas do Redis (por exemplo, rejeitando HELLO) para incentivar os atacantes a continuarem seu fluxo de trabalho.

Começando

python3 reditrap.py --host 0.0.0.0 --port 6379 --log-file logs/redis-honeypot-events.ndjson

Use --verbose para registro adicional no stdout durante o desenvolvimento.

Uso em contêiner

Construa uma imagem compacta (base Alpine):

docker build -t reditrap .
# ou: podman build -t reditrap .

Execute-a com a porta Redis exposta e o diretório de logs montado no host:

mkdir -p honeypot-logs
docker run -d --name reditrap \
  -p 6379:6379 \
  -v "$(pwd)/honeypot-logs:/data" \
  reditrap

O contêiner usa por padrão --host 0.0.0.0 --port 6379 --log-file /data/redis-honeypot-events.ndjson, então os logs chegam ao host em honeypot-logs/redis-honeypot-events.ndjson.

O Podman funciona da mesma forma (adicione a flag SELinux se aplicável):

podman run -d --name reditrap \
  -p 6379:6379 \
  -v "$(pwd)/honeypot-logs:/data:Z" \
  reditrap

Substitua os padrões anexando argumentos após o nome da imagem, por exemplo:

docker run --rm -p 6379:6379 reditrap --redis-version 7.0.15 --log-file /data/attempts.ndjson

Inspecionando eventos

Cada solicitação recebida torna-se uma entrada NDJSON. Atividade Lua suspeita inclui heurísticas para facilitar a triagem. Por exemplo:

{
  "action": "lua_eval",
  "args": ["return debug.getregistry()", "0"],
  "command": "EVAL",
  "info": {
    "arg_count": 2,
    "heuristics": {
      "length": 26,
      "matched_tokens": ["debug."],
      "preview": "return debug.getregistry()"
    },
    "key_count": "0",
    "script_hash": "763200efa15885c9fa970d45cc2b11711c739c13"
  },
  "remote": {"host": "203.0.113.42", "port": 58231},
  "timestamp": "2025-10-07T15:04:12.123456+00:00"
}

Combine os logs com telemetria de rede para rastrear a origem do ataque e decidir sobre ações de resposta.

Notas de segurança

  • O honeypot nunca executa scripts Lua recebidos; ele imediatamente retorna uma string de erro após registrar a tentativa.
  • Strings em massa grandes são limitadas a 8 MiB e arrays a 128 elementos para reduzir a pressão de memória de clientes maliciosos.
  • Execute o honeypot dentro de um segmento de rede isolado e encaminhe o tráfego da porta Redis para ele usando regras de firewall, espelhamento de porta ou NAT, conforme apropriado para seu ambiente.
Baixar ferramenta