
SSH-ханипот с бэкдором XZ. CVE-2024-3094
SSH-хоніпот с бэкдором XZ. CVE-2024-3094
TODO: подключить бэкдор и/или sshd. логировать RSA-ключи для расшифровки.
заметки:
ПОЖАЛУЙСТА, запускайте это на отдельной изолированной системе. Docker настроен таким образом, что позволяет злоумышленнику легко выйти из него. Docker используется только для того, чтобы все общие библиотеки работали и были настроены.
Установите notify от projectdiscovery с помощью следующей команды:
go install -v github.com/projectdiscovery/notify/cmd/notify@latest
Выполните следующую команду для запуска хоніпота:
./monitor.sh DISCORD_WEBHOOK_URL
например,
./monitor.sh https://discord.com/api/webhooks/12345678909876/aaaaaaaa
Это будет использовать notify для отправки всех логов в Discord вебхук.
Уязвимая версия xz (5.6.1) и версия sshd с линковкой liblzma из репозиториев Fedora запускаются в конфигурации, которая активирует бэкдор. Мониторинг обеспечивается bpftrace, strace, tcpdump и самим процессом sshd.
bpftrace
strace
sshd.tcpdump
sshd
set_log_mask для изменения поведения журналирования при попытке входа злоумышленника)