
trojan CVE-2024-28085 CVE 28085
基于 CVE-2024-28085 漏洞(https://people.rit.edu/sjf5462/6831711781/wall_2_27_2024.txt)的木马,该漏洞至今未在任何地方修复。原理:bash 支持转义码,我们可以控制终端中字符串的格式。木马监听进程并寻找 sudo 命令的 pid,找到其父进程并杀死根进程,同时植入伪造的 SUDO 提示行。
用户在终端执行 sudo <...> 命令时,木马会修改其进程,强制让密码输入到终端而非 sudo。之后密码被发送至服务器。
此代码仅供测试和学习使用,作者不对您后续的任何行为负责。
Build:
g++ -static sleepall.cpp -o sleepall
gcc server.c -o server
伪造提示截图:
终端实际情况截图:
允许用户控制进程的系统:
禁止:
P.S.: 哇哦,但仅适用于 bash(zsh 不行)