Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
mini-shai-hulud-scanner — ماسح ضوئي لدودة سلسلة التوريد Mini Shai-Hulud في npm/PyPI (NHS CC-4781 · CVE-2026-45321). يكتشف استمرارية gh-token-monitor، وقطع أثر الحمولة، والتزامات المهاجم. Python، Bash، PowerShell. | Kitploit
أدوات/GitHubGitHub/intrudify/mini-shai-hulud-scanner
إدارة مؤشرات الاختراق (IOC)ماسحات الثغرات الأمنيةآليات الاستمراريةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةكشف الأسراراستخبارات التهديداتأمن سلسلة التوريدالاستجابة للحوادث

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubintrudify/mini-shai-hulud-scanner

mini-shai-hulud-scanner

ماسح ضوئي لدودة سلسلة التوريد Mini Shai-Hulud في npm/PyPI (NHS CC-4781 · CVE-2026-45321). يكتشف استمرارية gh-token-monitor، وقطع أثر الحمولة، والتزامات المهاجم. Python، Bash، PowerShell.

عرض المستودع
2منذ 3 أشهرلم تتم المراجعة بعد

ماسح Mini Shai-Hulud

ماسح مجاني يعمل دون اتصال لدودة سلسلة التوريد npm/PyPI التي تلتهم حالياً الحزم الرئيسية. صممه فريق Intrudify. بدون تسجيل، بدون تتبع (telemetry)، يعمل بالكامل دون اتصال بالإنترنت.

NHS CC-4781 · CVE-2026-45321 (CVSS 9.6) · GHSA-g7cv-rxg3-hmpx


ما هذا؟

إذا كنت قد نفّذت npm install أو pip install خلال الأسابيع الماضية، فهذا الماسح موجّه إليك.

لا سيما إذا كنت قد تعاملت مع @tanstack/* أو @uipath/* أو @mistralai/* أو @cap-js/* أو حزم PyPI مثل litellm أو mistralai أو guardrails-ai أو lightning أو telnyx. هذه هي النطاقات (namespaces) المؤكّد تسميمها. 149 حزمة إجمالاً، وأكثر من 400 نسخة خبيثة تم تعقّبها حتى الآن.

Mini Shai-Hulud هي الدودة المسؤولة عن الضرر. تسرق بيانات اعتماد npm وGitHub لديك، وتزرع آليات استمرارية (persistence) عبر macOS وLinux وWindows، وتترك (وهذا ما يغفل عنه معظم الناس) رمزاً مكمناً (booby-trapped token). إذا أبطَلتَه من الجهاز المصاب فإنها تشغّل rm -rf ~/. دليل منزلك بالكامل، سيُحذف. ترتيب التنظيف مهم.

يفحص هذا الماسح جميع مؤشرات الاختراق البالغ عددها 19 المعروفة عبر الحزم وملفات القفل (lockfiles) وآليات الاستمرارية وتجزئات الحمولة (payload hashes) وحركة مرور C2 وسجل git وبيئات CI. إنه يقرأ فقط. لا يكتب، ولا يحذف، ولا يرسل أي شيء إلى الخارج.

ثلاثة نصوص برمجية لمهمة واحدة: بايثون، باش، وباور شيل. اختر ما يناسب بيئتك التقنية.


لماذا بنيناه

Intrudify هي أول أداة اختبار اختراق لتطبيقات الويب في أوروبا تعمل بالذكاء الاصطناعي وبشكل مستقل تماماً. الفكرة بسيطة: الناتج نفسه الذي يقدمه فريق اختبار اختراق بشري بتكلفة 30 ألف دولار، لكن خلال ساعات بدلاً من أسابيع، مع تقرير جاهز للتدقيق وإرشادات معالجة خطوة بخطوة لمتطلبات NIS2 وSOC2 وISO27001. إذا كنت تُصدر برمجيات وليس لديك فريق أمني، فهذه هي الفجوة التي نسدّها.

هذا الماسح جزء من ذلك. وهو مجاني لأن ديدان سلسلة التوريد تتحرك أسرع من دورات الشراء. مطوّر يحدّق في خلاصة CVE في الحادية عشرة ليلاً لا يحتاج إلى مكالمة مبيعات. بل يحتاج إلى أداة تعمل في 30 ثانية وتخبره إن كان وقع في المأزق أم لا.

لحالات الاختراق النشطة (اختطاف خطوط CI/CD، إساءة استخدام رموز OIDC الخاصة بـ GitHub Actions، الاستجابة لحوادث سلسلة توريد npm/PyPI)، تواصل معنا مباشرة: [email protected]


إذا كنت قد ثبّت حزمة npm أو PyPI في الأسابيع القليلة الماضية، وخصوصاً أي شيء من @tanstack/* أو @uipath/* أو @mistralai/* أو @cap-js/* أو من حزم PyPI مثل litellm أو mistralai أو guardrails-ai أو lightning أو telnyx، فقد يكون جهازك مخترقاً.

دودة Mini Shai-Hulud تسرق بيانات الاعتماد، وتزرع آليات استمرارية عبر macOS وLinux وWindows، ويمكنها مسح دليل منزلك بالكامل إذا تعاملت مع التنظيف بالترتيب الخاطئ.

يفحص هذا الماسح جميع المؤشرات البالغ عددها 19 المعروفة. إنه يقرأ فقط. لا يكتب، ولا يحذف، ولا يرسل أي شيء من جهازك.


قبل التشغيل: اقرأ هذا أولاً

تزرع الدودة رمز npm مكمناً (booby-trapped). إبطاله من الجهاز المصاب يؤدي إلى تشغيل rm -rf ~/. الترتيب مهم.

إذا عثر الماسح على نتائج حرجة (CRITICAL)، فافعل الآتي بالترتيب:

  1. افصل الجهاز عن الشبكة (اسحب كابل الشبكة أو أوقف تشغيل Wi-Fi)
  2. التقط لقطة أو صورة قرص قبل لمس أي شيء
  3. من جهاز آخر، سجّل الدخول إلى npmjs.com وGitHub وألغِ الرموز (tokens) من هناك
  4. ثم نظّف الجهاز المصاب

طريقة التشغيل: 3 خطوات

الخطوة 1: اختر النص البرمجي

أنت على...استخدم هذا

الخطوة 2: شغّله من مجلد مشروعك

root@kitploit:~
# macOS / Linux
chmod +x scan_cc4781.sh
./scan_cc4781.sh --deep
root@kitploit:~
# Windows PowerShell
.\scan_cc4781.ps1 -Deep
root@kitploit:~
# Python (any OS)
python3 scan_cc4781.py --deep

يتعمق خيار --deep / -Deep في جميع مجلدات node_modules ضمن الدليل الحالي. يُنصح به إذا كان لديك مستودع متعدد الحزم (monorepo) أو مشاريع متعددة.

إذا قام باور شيل بحظر النص البرمجي:

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\scan_cc4781.ps1 -Deep

الخطوة 3: اقرأ النتيجة

root@kitploit:~
RESULT: 0 CRITICAL / 0 HIGH   →  you're clean
RESULT: X CRITICAL / Y HIGH   →  stop and follow the steps above before doing anything else

CRITICAL = مؤشر اختراق مؤكّد. تصرّف فوراً. HIGH = مشبوه. حقّق فيه. بعض نتائج HIGH هي إيجابيات كاذبة متوقعة (انظر أدناه).


المخرجات المتوقعة على جهاز نظيف

root@kitploit:~
CC-4781 / Mini Shai-Hulud Supply-Chain Attack Scanner
Host: your-hostname  OS: your-os
Checking 149 npm packages (400+ malicious versions), 5 PyPI packages

[OK]   gh-token-monitor process not detected
[HIGH] payload-artefact: sysmon.py  ->  .../coverage/sysmon.py    <- false positive: Python coverage package
[HIGH] payload-artefact: execution.js  ->  .../n8n/.../execution.js  <- false positive: n8n
[OK]   git-tanstack.com does not resolve
[OK]   No malicious optionalDependencies github: references found
[OK]   No attacker exfil commits in git log

RESULT: 0 CRITICAL / 4 HIGH

نتيجتا HIGH الخاصتان بـ sysmon.py وexecution.js هما إيجابيتان كاذبتان: أسماء الملفات تطابق أسماء حمولات الدودة لكن تجزئات SHA-256 لا تطابقها. لا تُطلق CRITICAL إلا عندما تطابق التجزئة حمولة مؤكّدة الخبث.


جميع الخيارات

تنسيق مخرجات JSON: { "host": "...", "findings": [{ "severity": "CRITICAL|HIGH", "category": "...", "detail": "...", "path": "..." }] }


ما يفحصه الماسح (19 مؤشراً)


موجات الهجوم المغطاة

مهم: اجتياز npm audit signatures لا يعني أنك في أمان. Mini Shai-Hulud هو أول هجوم موثّق يولّد إثبات منشأ (provenance) صالحاً بمستوى SLSA Build Level 3 عبر اختطاف خط OIDC في GitHub Actions. التوقيعات تتحقق من منشأ البناء، وليس من أن خط البناء نفسه كان نظيفاً.


خلفية تقنية

تستخدم الدودة تشويشاً من ثلاث طبقات: obfuscator.io، ثم تشفير استبدال Fisher-Yates (PBKDF2-SHA256، 200,000 تكرار)، ثم AES-256-GCM. تسرّب بيانات الاعتماد عبر شبكة توزيع محتوى Session Protocol، ونقاط إخفاء (dead-drops) في GitHub GraphQL، وcanister على بلوكتشين ICP، وإخفاء بيانات في ملفات WAV (steganography).

تُزرع آليات الاستمرارية كـ macOS LaunchAgent أو وحدة Linux systemd أو مهمة مجدولة في Windows أو مفتاح HKCU Run أو خطاف Claude Code SessionStart أو مهمة VS Code folderOpen أو ملف تشغيل Python .pth. وفي مشغّلات CI المخترقة تزرع Kubernetes DaemonSet.

يقترن رمز الفدية RANSOM TOKEN (IfYouRevokeThisTokenItWillWipeTheComputerOfTheOwner) ببرنامج خفي (daemon) باسم gh-token-monitor يستعلم من api.github.com/user كل 60 ثانية. أي استجابة من فئة 40x تؤدي إلى تشغيل rm -rf ~/ على Linux/macOS أو ما يعادله على Windows.


مصادر مؤشرات الاختراق (IOC)

مجمّعة من GHSA-g7cv-rxg3-hmpx، وJFrog Security Research، وStepSecurity، وSocket.dev، وWiz Threat Research، وSnyk، وAikido Security، وOrca Security، وMend.io (حتى 2026-05-13).

قواعد الكشف: Sigma 5299fadf-f228-4526-8274-251db1960be9 (تنفيذ Shai-Hulud الخبيث عبر Bun)، توقيع Palo Alto ATP 87120.


المراجع

  • NHS CC-4781
  • GHSA-g7cv-rxg3-hmpx
  • CVE-2026-45321
  • StepSecurity: Mini Shai-Hulud is back
  • JFrog: Shai-Hulud here we go again
  • Wiz: Mini Shai-Hulud strikes again

هل تحتاج مساعدة في اختراق نشط؟

يتخصص Intrudify في الاستجابة لحوادث سلسلة توريد npm/PyPI، واختطاف خطوط CI/CD، وإساءة استخدام رموز OIDC الخاصة بـ GitHub Actions.

تواصل: [email protected]  ·  intrudify.com

تنزيل الأداة
macOS أو Linuxscan_cc4781.sh (أو scan_cc4781.py إذا كنت تفضّل بايثون)
Windowsscan_cc4781.ps1 (أو scan_cc4781.py مع بايثون أصلي)
CI / Dockerscan_cc4781.py أو scan_cc4781.sh
الخيارBash / PythonPowerShellماذا يفعل
فحص عميق--deep-Deepيتعمق في جميع node_modules ضمن الدليل الحالي
مجلد الهدف--npm-dir /path-NpmDir C:\pathيفحص مجلد node_modules معيناً
مخرجات JSON--json-Jsonمخرجات قابلة للقراءة آلياً لأنظمة SIEM / SOAR
#الفئةما يبحث عنه
1نسخ npm149 حزمة، أكثر من 400 نسخة مؤكّدة الخبث
2ملفات القفلpackage-lock.json, pnpm-lock.yaml, yarn.lock
3PyPIlitellm, telnyx, lightning, mistralai, guardrails-ai
4الاستمراريةmacOS LaunchAgent، Linux systemd، Windows Scheduled Task + مفتاح HKCU Run
5الاستمراريةخطاف Claude Code SessionStart، مهمة VS Code folderOpen
6ملفات الحمولة13 اسم ملف + SHA-256 مقابل 11 تجزئة معروفة الخبث
7مضيفات C211 نطاقاً في /etc/hosts، ومتغيرات بيئة البروكسي، وWinHTTP
8DNS الخاص بـ C2حلّ جميع نطاقات C2 البالغ عددها 11
9اتصالات C2اتصالات TCP نشطة إلى 5 عناوين C2 مُتتبَّعة
10package.jsonحقن optionalDependencies github:tanstack/router
11package.jsonحقن prepare: bun run tanstack_runner.js
12سير العمل.github/workflows/codeql_analysis.yml, format-check.yml
13سجل gitالتزامات سرقة بيانات من المهاجم ([email protected])
14فروع gitفروع الدودة المستوحاة من Dune، تصيّد dependabout/ الإملائي
15رموز npmكشف RANSOM TOKEN
16سجل الأوامرنطاقات C2 وعناوين IP وأسماء ملفات الحمولة
17بيئة CIتسريب بيانات اعتماد GitHub Actions
18المستودعات البعيدة (Git remotes)حسابات المهاجم ونطاقات C2
19استمرارية متقدمةتنكّر خدمة sysmon/pgmon، litellm_init.pth، Kubernetes DaemonSet، إخفاء بيانات WAV (steganography)
الموجةالتاريخالحزمالناشر
TanStackمايو 202643 حزمة @tanstack/*voicproducoes
UiPath / JFrogمايو 202666 حزمة @uipath/*voicproducoes / zblgg
SAP @cap-jsأبريل 2026@cap-js/db-service, @cap-js/sqlite, @cap-js/postgres, mbtcloudmtabot
PyPIفبراير--أبريل 2026litellm, telnyx, lightning, mistralai, guardrails-aiمتعددون