Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
lab_xz_backdoor — Alguns laboratórios analisando a vulnerabilidade de backdoor do xz (CVE-2024-3094) | Kitploit
Ferramentas/GitHubGitHub/stevehenderson/lab_xz_backdoor
Análise de VulnerabilidadesExploraçãoForensia de RedeAnálise ForenseAnálise de MalwareTestes de PenetraçãoSegurança da Cadeia de SuprimentosAprendizado e EducaçãoLabs e Prática
GitHubstevehenderson/lab_xz_backdoor

lab_xz_backdoor

Alguns laboratórios analisando a vulnerabilidade de backdoor do xz (CVE-2024-3094)

há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

Laboratórios do Backdoor XZ (CVE-2024-3094)

Laboratórios práticos e seguros para entender o backdoor na cadeia de suprimentos do xz-utils — criados para defensores, estudantes e membros de blue team.

[!WARNING] Este projeto lida com malware real, encontrado na natureza (o backdoor do xz 5.6.0 / 5.6.1). Ele é fornecido estritamente para educação defensiva e pesquisa autorizada. Tudo roda em uma máquina convidada descartável e isolada, sem rota para a internet. Não execute esses artefatos em uma máquina que você valoriza, em uma rede que você não controla ou contra qualquer sistema que você não esteja autorizado a testar. Consulte SECURITY.md.

O que há dentro

LabO que ele fazExecuta o payload?
Lab 1 — InspecionarInicie uma sandbox descartável, obtenha o tarball malicioso offline e veja o disfarce: o diff do build-to-host.m4 entre git e tarball, os payloads dos test fixtures, o marcador mágico.Não — apenas inspeção estática
Lab 2 — DetonarConstrua uma rede isolada de três VMs (analyst / compromised / normal, sem Docker). Do jumpbox do analyst, faça SSH para ambos os hosts para comparar latência e pcaps, e então acione o sshd com backdoor em compromised com sua própria chave Ed448 (via xzbot) para RCE de root pré-autenticação — enquanto normal permanece imune.Sim — VMs isoladas, offline, sua chave

O backdoor em um parágrafo

Uma campanha de engenharia social de dois anos concedeu a um mantenedor malicioso autoridade de lançamento sobre o xz-utils. O payload foi incluído apenas no tarball de lançamento (não no git), oculto em test fixtures, e ativado em tempo de compilação em sistemas x86-64 com glibc. Em tempo de execução, ele usava um hook IFUNC da glibc em RSA_public_decrypt (alcançável via sshd → libsystemd → liblzma) para dar ao detentor da chave RCE pré-autenticação — um comando oculto no módulo RSA de um certificado SSH, criptografado com ChaCha20 e assinado com Ed448. Não é C2 nem um login mágico. Foi detectado por Andres Freund em 29 de março de 2024 por meio de uma lentidão de ~500 ms no SSH, antes de chegar às distros estáveis.

Início rápido

root@kitploit:~
make setup     # install/preflight checks (Multipass or Docker, tcpdump, etc.)
make lab1      # inspection sandbox
make lab2      # build the isolated 3-VM detonation network, then: multipass shell analyst
make clean     # tear everything down, purge VMs / pcaps / generated keys

Os pré-requisitos e os guias passo a passo de cada laboratório estão em docs/.

Modelo de segurança (innegociável)

  • Convidado isolado e descartável para cada etapa; nada malicioso roda no host.
  • O Lab 1 nunca compila nem executa o payload.
  • O sshd com backdoor do Lab 2 faz bind apenas em loopback / bridge interna, e o laboratório se recusa a rodar se o convidado conseguir alcançar a internet.
  • Apenas chaves Ed448 autogeradas são usadas. A chave original do atacante é criptograficamente impossível de obter (Ed448, ~224 bits de segurança) — este projeto nunca finge o contrário.
  • Os tarballs baixados são verificados por SHA-256 contra os IOCs publicados antes do uso.

Créditos e referências

  • amlweems/xzbot — patch de chave Ed448, demonstração do trigger, honeypot
  • lockness-Ko/xz-vulnerable-honeypot
  • Alerta da CISA — CVE-2024-3094
  • Divulgação de Andres Freund no oss-security
  • rya.nc — colocando um payload em um N RSA válido

Licença

MIT.

Baixar ferramenta