Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
mini-shai-hulud-scanner — ماسح ضوئي لدودة سلسلة التوريد Mini Shai-Hulud في npm/PyPI (NHS CC-4781 · CVE-2026-45321). يكتشف استمرارية gh-token-monitor، وقطع أثر الحمولة، والتزامات المهاجم. Python، Bash، PowerShell. | Kitploit
أدوات/GitHubGitHub/intrudify/mini-shai-hulud-scanner
إدارة مؤشرات الاختراق (IOC)ماسحات الثغرات الأمنيةآليات الاستمراريةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةكشف الأسراراستخبارات التهديداتأمن سلسلة التوريدالاستجابة للحوادث

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubintrudify/mini-shai-hulud-scanner

mini-shai-hulud-scanner

ماسح ضوئي لدودة سلسلة التوريد Mini Shai-Hulud في npm/PyPI (NHS CC-4781 · CVE-2026-45321). يكتشف استمرارية gh-token-monitor، وقطع أثر الحمولة، والتزامات المهاجم. Python، Bash، PowerShell.

عرض المستودع
215منذ 4 أشهرلم تتم المراجعة بعد

ماسح Mini Shai-Hulud

ماسح مجاني يعمل دون اتصال لدودة سلسلة التوريد npm/PyPI التي تلتهم حالياً الحزم الرئيسية. صممه فريق Intrudify. بدون تسجيل، بدون تتبع (telemetry)، يعمل بالكامل دون اتصال بالإنترنت.

NHS CC-4781 · CVE-2026-45321 (CVSS 9.6) · GHSA-g7cv-rxg3-hmpx


ما هذا؟

إذا كنت قد نفّذت npm install أو pip install خلال الأسابيع الماضية، فهذا الماسح موجّه إليك.

لا سيما إذا كنت قد تعاملت مع @tanstack/* أو @uipath/* أو @mistralai/* أو @cap-js/* أو حزم PyPI مثل litellm أو mistralai أو guardrails-ai أو lightning أو telnyx. هذه هي النطاقات (namespaces) المؤكّد تسميمها. 149 حزمة إجمالاً، وأكثر من 400 نسخة خبيثة تم تعقّبها حتى الآن.

Mini Shai-Hulud هي الدودة المسؤولة عن الضرر. تسرق بيانات اعتماد npm وGitHub لديك، وتزرع آليات استمرارية (persistence) عبر macOS وLinux وWindows، وتترك (وهذا ما يغفل عنه معظم الناس) رمزاً مكمناً (booby-trapped token). إذا أبطَلتَه من الجهاز المصاب فإنها تشغّل rm -rf ~/. دليل منزلك بالكامل، سيُحذف. ترتيب التنظيف مهم.

يفحص هذا الماسح جميع مؤشرات الاختراق البالغ عددها 19 المعروفة عبر الحزم وملفات القفل (lockfiles) وآليات الاستمرارية وتجزئات الحمولة (payload hashes) وحركة مرور C2 وسجل git وبيئات CI. إنه يقرأ فقط. لا يكتب، ولا يحذف، ولا يرسل أي شيء إلى الخارج.

ثلاثة نصوص برمجية لمهمة واحدة: بايثون، باش، وباور شيل. اختر ما يناسب بيئتك التقنية.


لماذا بنيناه

Intrudify هي أول أداة اختبار اختراق لتطبيقات الويب في أوروبا تعمل بالذكاء الاصطناعي وبشكل مستقل تماماً. الفكرة بسيطة: الناتج نفسه الذي يقدمه فريق اختبار اختراق بشري بتكلفة 30 ألف دولار، لكن خلال ساعات بدلاً من أسابيع، مع تقرير جاهز للتدقيق وإرشادات معالجة خطوة بخطوة لمتطلبات NIS2 وSOC2 وISO27001. إذا كنت تُصدر برمجيات وليس لديك فريق أمني، فهذه هي الفجوة التي نسدّها.

هذا الماسح جزء من ذلك. وهو مجاني لأن ديدان سلسلة التوريد تتحرك أسرع من دورات الشراء. مطوّر يحدّق في خلاصة CVE في الحادية عشرة ليلاً لا يحتاج إلى مكالمة مبيعات. بل يحتاج إلى أداة تعمل في 30 ثانية وتخبره إن كان وقع في المأزق أم لا.

لحالات الاختراق النشطة (اختطاف خطوط CI/CD، إساءة استخدام رموز OIDC الخاصة بـ GitHub Actions، الاستجابة لحوادث سلسلة توريد npm/PyPI)، تواصل معنا مباشرة: [email protected]


إذا كنت قد ثبّت حزمة npm أو PyPI في الأسابيع القليلة الماضية، وخصوصاً أي شيء من @tanstack/* أو @uipath/* أو @mistralai/* أو @cap-js/* أو من حزم PyPI مثل litellm أو mistralai أو guardrails-ai أو lightning أو telnyx، فقد يكون جهازك مخترقاً.

دودة Mini Shai-Hulud تسرق بيانات الاعتماد، وتزرع آليات استمرارية عبر macOS وLinux وWindows، ويمكنها مسح دليل منزلك بالكامل إذا تعاملت مع التنظيف بالترتيب الخاطئ.

يفحص هذا الماسح جميع المؤشرات البالغ عددها 19 المعروفة. إنه يقرأ فقط. لا يكتب، ولا يحذف، ولا يرسل أي شيء من جهازك.


قبل التشغيل: اقرأ هذا أولاً

تزرع الدودة رمز npm مكمناً (booby-trapped). إبطاله من الجهاز المصاب يؤدي إلى تشغيل rm -rf ~/. الترتيب مهم.

إذا عثر الماسح على نتائج حرجة (CRITICAL)، فافعل الآتي بالترتيب:

  1. افصل الجهاز عن الشبكة (اسحب كابل الشبكة أو أوقف تشغيل Wi-Fi)
  2. التقط لقطة أو صورة قرص قبل لمس أي شيء
  3. من جهاز آخر، سجّل الدخول إلى npmjs.com وGitHub وألغِ الرموز (tokens) من هناك
  4. ثم نظّف الجهاز المصاب

طريقة التشغيل: 3 خطوات

الخطوة 1: اختر النص البرمجي

أنت على...استخدم هذا
macOS أو Linuxscan_cc4781.sh (أو scan_cc4781.py إذا كنت تفضّل بايثون)
Windowsscan_cc4781.ps1 (أو scan_cc4781.py مع بايثون أصلي)
CI / Dockerscan_cc4781.py أو scan_cc4781.sh

الخطوة 2: شغّله من مجلد مشروعك

# macOS / Linux
chmod +x scan_cc4781.sh
./scan_cc4781.sh --deep
# Windows PowerShell
.\scan_cc4781.ps1 -Deep
# Python (any OS)
python3 scan_cc4781.py --deep

يتعمق خيار --deep / -Deep في جميع مجلدات node_modules ضمن الدليل الحالي. يُنصح به إذا كان لديك مستودع متعدد الحزم (monorepo) أو مشاريع متعددة.

إذا قام باور شيل بحظر النص البرمجي:

powershell -ExecutionPolicy Bypass -File .\scan_cc4781.ps1 -Deep

الخطوة 3: اقرأ النتيجة

RESULT: 0 CRITICAL / 0 HIGH   →  you're clean
RESULT: X CRITICAL / Y HIGH   →  stop and follow the steps above before doing anything else

CRITICAL = مؤشر اختراق مؤكّد. تصرّف فوراً. HIGH = مشبوه. حقّق فيه. بعض نتائج HIGH هي إيجابيات كاذبة متوقعة (انظر أدناه).


المخرجات المتوقعة على جهاز نظيف

CC-4781 / Mini Shai-Hulud Supply-Chain Attack Scanner
Host: your-hostname  OS: your-os
Checking 149 npm packages (400+ malicious versions), 5 PyPI packages

[OK]   gh-token-monitor process not detected
[HIGH] payload-artefact: sysmon.py  ->  .../coverage/sysmon.py    <- false positive: Python coverage package
[HIGH] payload-artefact: execution.js  ->  .../n8n/.../execution.js  <- false positive: n8n
[OK]   git-tanstack.com does not resolve
[OK]   No malicious optionalDependencies github: references found
[OK]   No attacker exfil commits in git log

RESULT: 0 CRITICAL / 4 HIGH

نتيجتا HIGH الخاصتان بـ sysmon.py وexecution.js هما إيجابيتان كاذبتان: أسماء الملفات تطابق أسماء حمولات الدودة لكن تجزئات SHA-256 لا تطابقها. لا تُطلق CRITICAL إلا عندما تطابق التجزئة حمولة مؤكّدة الخبث.


جميع الخيارات

الخيارBash / PythonPowerShellماذا يفعل
فحص عميق--deep-Deepيتعمق في جميع node_modules ضمن الدليل الحالي
مجلد الهدف--npm-dir /path-NpmDir C:\pathيفحص مجلد node_modules معيناً
مخرجات JSON--json-Jsonمخرجات قابلة للقراءة آلياً لأنظمة SIEM / SOAR

تنسيق مخرجات JSON: { "host": "...", "findings": [{ "severity": "CRITICAL|HIGH", "category": "...", "detail": "...", "path": "..." }] }


ما يفحصه الماسح (19 مؤشراً)

#الفئةما يبحث عنه
1نسخ npm149 حزمة، أكثر من 400 نسخة مؤكّدة الخبث
2ملفات القفلpackage-lock.json, pnpm-lock.yaml, yarn.lock
3PyPIlitellm, telnyx, lightning, mistralai, guardrails-ai
4الاستمراريةmacOS LaunchAgent، Linux systemd، Windows Scheduled Task + مفتاح HKCU Run
5الاستمراريةخطاف Claude Code SessionStart، مهمة VS Code folderOpen
6ملفات الحمولة13 اسم ملف + SHA-256 مقابل 11 تجزئة معروفة الخبث
7مضيفات C211 نطاقاً في /etc/hosts، ومتغيرات بيئة البروكسي، وWinHTTP
8DNS الخاص بـ C2حلّ جميع نطاقات C2 البالغ عددها 11
9اتصالات C2اتصالات TCP نشطة إلى 5 عناوين C2 مُتتبَّعة
10package.jsonحقن optionalDependencies github:tanstack/router
11package.jsonحقن prepare: bun run tanstack_runner.js
12سير العمل.github/workflows/codeql_analysis.yml, format-check.yml
13سجل gitالتزامات سرقة بيانات من المهاجم ([email protected])
14فروع gitفروع الدودة المستوحاة من Dune، تصيّد dependabout/ الإملائي
15رموز npmكشف RANSOM TOKEN
16سجل الأوامرنطاقات C2 وعناوين IP وأسماء ملفات الحمولة
17بيئة CIتسريب بيانات اعتماد GitHub Actions
18المستودعات البعيدة (Git remotes)حسابات المهاجم ونطاقات C2
19استمرارية متقدمةتنكّر خدمة sysmon/pgmon، litellm_init.pth، Kubernetes DaemonSet، إخفاء بيانات WAV (steganography)

موجات الهجوم المغطاة

الموجةالتاريخالحزمالناشر
TanStackمايو 202643 حزمة @tanstack/*voicproducoes
UiPath / JFrogمايو 202666 حزمة @uipath/*voicproducoes / zblgg
SAP @cap-jsأبريل 2026@cap-js/db-service, @cap-js/sqlite, @cap-js/postgres, mbtcloudmtabot
PyPIفبراير--أبريل 2026litellm, telnyx, lightning, mistralai, guardrails-aiمتعددون

مهم: اجتياز npm audit signatures لا يعني أنك في أمان. Mini Shai-Hulud هو أول هجوم موثّق يولّد إثبات منشأ (provenance) صالحاً بمستوى SLSA Build Level 3 عبر اختطاف خط OIDC في GitHub Actions. التوقيعات تتحقق من منشأ البناء، وليس من أن خط البناء نفسه كان نظيفاً.


خلفية تقنية

تنزيل الأداة