Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
lab_xz_backdoor — Некоторые лаборатории изучают уязвимость бэкдора xz (CVE-2024-3094) | Kitploit
Инструменты/GitHubGitHub/stevehenderson/lab_xz_backdoor
Анализ уязвимостейЭксплуатацияСетевая криминалистикаФорензикаАнализ вредоносных программТестирование на ПроникновениеБезопасность Цепочки ПоставокОбучение и ОбразованиеЛаборатории и Практика
GitHubstevehenderson/lab_xz_backdoor

lab_xz_backdoor

Некоторые лаборатории изучают уязвимость бэкдора xz (CVE-2024-3094)

2 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

Лаборатории XZ Backdoor (CVE-2024-3094)

Безопасные, практические лаборатории для понимания бэкдора в цепочке поставок xz-utils — созданные для защитников, студентов и синих команд.

[!WARNING] Этот проект работает с реальным, существующим в дикой природе вредоносным ПО (бэкдор xz 5.6.0 / 5.6.1). Он предоставлен строго для оборонительного обучения и авторизованных исследований. Всё выполняется в одноразовом изолированном гостевом окружении без доступа в интернет. Не запускайте эти артефакты на важной для вас машине, в сети, которую вы не контролируете, или против любой системы, которую вы не авторизованы тестировать. См. SECURITY.md.

Что внутри

ЛабораторияЧто делаетВыполняет полезную нагрузку?
Лаб 1 — ОсмотрЗапустите одноразовую песочницу, получите вредоносный tarball в офлайн-режиме и увидьте маскировку: diff build-to-host.m4 между git и tarball, полезные нагрузки в тестовых фикстурах, магический маркер.Нет — только статический анализ
Лаб 2 — ДетонацияПостройте изолированную сеть из трёх ВМ (analyst / compromised / normal, без Docker). С аналитической машины (jumpbox) SSH к обоим хостам для сравнения задержек и pcap-файлов, затем активируйте бэкдорный sshd на compromised с помощью собственного ключа Ed448 (через xzbot) для получения RCE с правами root до аутентификации — в то время как normal остаётся неуязвимым.Да — изолированные ВМ, офлайн, ваш ключ

Бэкдор в одном абзаце

Двухлетняя кампания социальной инженерии передала вредоносному мейнтейнеру полномочия по выпуску версий xz-utils. Полезная нагрузка поставлялась только в релизном tarball (не в git), скрытая в тестовых фикстурах и активировалась во время сборки на системах x86-64 с glibc. Во время выполнения она использовала хук glibc IFUNC на RSA_public_decrypt (достижимый через sshd → libsystemd → liblzma), чтобы предоставить владельцу ключа RCE до аутентификации — команду, скрытую в RSA-модуле SSH-сертификата, зашифрованную ChaCha20 и подписанную Ed448. Это не C2 и не магический вход. Обнаружено Андресом Фройндом 29 марта 2024 года из-за замедления SSH на ~500 мс, до того как оно попало в стабильные дистрибутивы.

Быстрый старт

root@kitploit:~
make setup     # установка/предварительные проверки (Multipass или Docker, tcpdump и т.д.)
make lab1      # песочница для осмотра
make lab2      # построить изолированную сеть из 3 ВМ для детонации, затем: multipass shell analyst
make clean     # удалить всё, очистить ВМ / pcap-файлы / сгенерированные ключи

Предварительные требования и пошаговые руководства по каждой лаборатории находятся в docs/.

Модель безопасности (обязательно)

  • Одноразовый изолированный гость для каждого шага; ничего вредоносного не выполняется на хосте.
  • Лаб 1 никогда не собирает и не выполняет полезную нагрузку.
  • Бэкдорный sshd в Лаб 2 привязывается только к loopback / внутреннему мосту, и лаборатория отказывается запускаться, если гость может выйти в интернет.
  • Используются только самостоятельно сгенерированные ключи Ed448. Исходный ключ атакующего криптографически недоступен (Ed448, ~224-битная безопасность) — этот проект никогда не утверждает иного.
  • Загруженные tarball-файлы проверяются по SHA-256 на соответствие опубликованным индикаторам компрометации (IOC) перед использованием.

Благодарности и ссылки

  • amlweems/xzbot — патч для ключа Ed448, демонстрация триггера, honeypot
  • lockness-Ko/xz-vulnerable-honeypot
  • Предупреждение CISA — CVE-2024-3094
  • Раскрытие Андреса Фройнда в oss-security
  • rya.nc — размещение полезной нагрузки в действительном RSA N

Лицензия

MIT.

Скачать инструмент