Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
xz-backdoor-research — CVE-2024-3094 XZ Utils исследование бэкдора - визуализатор поверхности атак, проверщик уязвимостей системы и общий инструмент оценки CVE для Linux | Kitploit
Инструменты/GitHubGitHub/nnatsopoulos/xz-backdoor-research
Анализ уязвимостейФорензикаСоциальная инженерияРазведка угрозБезопасность Цепочки ПоставокСтатьи и ИсследованияОбучение и ОбразованиеРеагирование на Инциденты

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
nnatsopoulos/xz-backdoor-research

xz-backdoor-research

CVE-2024-3094 XZ Utils исследование бэкдора - визуализатор поверхности атак, проверщик уязвимостей системы и общий инструмент оценки CVE для Linux

Репозиторий
112 месяцев назадЕщё не проверено

CVE-2024-3094 Инструментарий исследования

Автор: Николаос Нацопулос, IAM-консультант

Интерактивный браузерный инструмент, сопровождающий исследовательский отчёт:

"CVE-2024-3094: Компрометация цепочки поставок посредством социальной инженерии и манипуляций системой сборки в XZ Utils"

10.5281/zenodo.20700609

О проекте

В марте 2024 года в XZ Utils (CVE-2024-3094) был обнаружен бэкдор за несколько мгновений до того, как он мог попасть в стабильные дистрибутивы Linux по всему миру. Он получил максимальную оценку CVSS 10.0. Атака включала вымышленного участника, который потратил почти три года на проникновение в проект, прежде чем вставить код, который позволил бы неаутентифицированное удалённое выполнение кода на миллионах серверов Linux.

Этот инструмент предоставляет два компонента:

  • Визуализатор атаки — интерактивная диаграмма цепочки зависимостей, проходящая через все 13 фаз атаки, от создания учётной записи до скоординированного реагирования.
  • Проверка системы — вставьте вывод трёх команд Linux, чтобы оценить, была бы конкретная система уязвима, с результатами, связанными с визуализатором цепочки зависимостей.

Обновлённая версия проверки системы с расширенным покрытием CVE и дополнительными функциями оценки уязвимостей доступна в папке /CVE-Vulnerability-Assessment-Tool.


Как использовать

Скачайте xz-toolkit_Visual_Checker.html и откройте в любом браузере. Никакой установки, сервера или подключения к интернету не требуется. Всё содержится в одном файле.

Вкладка визуализатора атаки — нажмите на любую фазу на левой панели, чтобы пройти по временной шкале атаки. Цепочка зависимостей обновляется, показывая, где именно находится путь атаки на каждом этапе. Фазы обозначены цветами: синий — подготовка, жёлтый — признаки опасности, красный — внедрение, зелёный — обнаружение и реагирование.

Вкладка проверки системы — выполните эти три команды на оцениваемой системе:

root@kitploit:~
xz --version
ldd /usr/sbin/sshd
systemctl is-active ssh

Вставьте вывод в три поля и нажмите «Анализировать систему». Инструмент оценивает пять условий, необходимых для эксплуатации, и выдаёт вердикт с разбивкой по каждому условию. Нажмите «Визуализировать цепочку зависимостей этой системы», чтобы увидеть фактический профиль библиотек, отображённый на диаграмме цепочки.


Демонстрационные вводные данные

Полностью уязвимая — Debian Sid с XZ 5.6.1

Версия XZ:

root@kitploit:~
xz (XZ Utils) 5.6.1
liblzma 5.6.1

Зависимости sshd:

root@kitploit:~
libsystemd.so.0 => /lib/x86_64-linux-gnu/libsystemd.so.0
liblzma.so.5 => /lib/x86_64-linux-gnu/liblzma.so.5
libcrypto.so.3 => /lib/x86_64-linux-gnu/libcrypto.so.3
libc.so.6 => /lib/x86_64-linux-gnu/libc.so.6

Статус SSH:

root@kitploit:~
active (running) since Fri 2024-03-29 11:42:01 UTC

Ожидаемый результат: УЯЗВИМА — все пять условий выполнены.


Не уязвимая — Ubuntu LTS с XZ 5.4.6

Версия XZ:

root@kitploit:~
xz (XZ Utils) 5.4.6
liblzma 5.4.6

Зависимости sshd:

root@kitploit:~
libcrypto.so.3 => /lib/x86_64-linux-gnu/libcrypto.so.3
libpam.so.0 => /lib/x86_64-linux-gnu/libpam.so.0
libc.so.6 => /lib/x86_64-linux-gnu/libc.so.6

Статус SSH:

root@kitploit:~
active (running) since Thu 2024-03-28 09:15:33 UTC

Ожидаемый результат: НЕ УЯЗВИМА — версия XZ безопасна, liblzma и libsystemd отсутствуют в sshd.


Не уязвимая — Arch Linux с XZ 5.6.0 (архитектурно защищена)

Версия XZ:

root@kitploit:~
xz (XZ Utils) 5.6.0
liblzma 5.6.0

Зависимости sshd:

root@kitploit:~
libcrypto.so.3 => /usr/lib/libcrypto.so.3
libpam.so.0 => /usr/lib/libpam.so.0
libc.so.6 => /usr/lib/libc.so.6

Статус SSH:

root@kitploit:~
active (running) since Sat 2024-03-30 08:22:11 UTC

Ожидаемый результат: НЕ УЯЗВИМА — XZ 5.6.0 — это версия с бэкдором, но система не эксплуатируется, поскольку Arch Linux не применяет патч sd_notify к OpenSSH, а значит liblzma никогда не связывается с sshd. Уязвимость была специфична для архитектуры, а не только для версии.


Пять условий эксплуатации

Все пять должны выполняться одновременно, чтобы система была уязвима:

  1. Архитектура Linux x86-64
  2. glibc (не musl) — требуется для поддержки IFUNC-резолвера
  3. XZ Utils 5.6.0 или 5.6.1
  4. OpenSSH, связанный с libsystemd через патч sd_notify (зависит от дистрибутива)
  5. Демон SSH запущен и доступен

Взгляд IAM

Ключевой вывод сопроводительного исследовательского отчёта заключается в том, что эта атака представляет новую модель угроз для практиков управления идентификацией и доступом (IAM). Бэкдор не крал учётные данные и не обходил контроль доступа в традиционном смысле — он заменил сам механизм аутентификации, действуя ниже PAM, RBAC, MFA и Zero Trust. Ни один обычный контроль IAM не предотвратил бы эксплуатацию.

Контроли, которые могли бы помочь: утверждение релиза с участием нескольких сторон, проверка различий между tarball и git-репозиторием, мониторинг целостности бинарных файлов во время выполнения (IMA/dm-verity) и обнаружение аномалий в задержке аутентификации SSH.


Ссылки

  • Первоначальное раскрытие (Andres Freund): https://www.openwall.com/lists/oss-security/2024/03/29/4
  • Запись NIST NVD: https://nvd.nist.gov/vuln/detail/CVE-2024-3094
  • Временная шкала атаки (Russ Cox): https://research.swtch.com/xz-timeline
  • Рекомендации CISA: https://www.cisa.gov/news-events/news/lessons-xz-utils-achieving-more-sustainable-open-source-ecosystem
  • Анализ социальной инженерии от Kaspersky: https://securelist.com/xz-backdoor-story-part-2-social-engineering/112476/

Лицензия

Copyright (c) 2026 Nikolaos Natsopoulos. Лицензия MIT.

Скачать инструмент