Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
scan-shai-hulud — كشف CVE-2026-45321 Mini Shai-Hulud اختراق سلسلة التوريد — يفحص 170 حزمة npm و2 حزم PyPI مسمومة عبر TanStack وMistral AI وUiPath وOpenSearch وGuardrails AI | Kitploit
أدوات/GitHubGitHub/qi-scape/scan-shai-hulud
إدارة مؤشرات الاختراق (IOC)ماسحات الثغرات الأمنيةالبرمجة النصية والأتمتةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةكشف الأسراراستخبارات التهديداتأمن سلسلة التوريدالاستجابة للحوادث
GitHubqi-scape/scan-shai-hulud

scan-shai-hulud

كشف CVE-2026-45321 Mini Shai-Hulud اختراق سلسلة التوريد — يفحص 170 حزمة npm و2 حزم PyPI مسمومة عبر TanStack وMistral AI وUiPath وOpenSearch وGuardrails AI

11منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

scan-shai-hulud

ماسح Bash سريع بدون أي تبعيات للكشف عن ما إذا كان جهازك متأثرًا بهجوم سلسلة التوريد CVE-2026-45321 "Mini Shai-Hulud".

في 11 مايو 2026، تم تسميم أكثر من 170 حزمة npm وحزمتي PyPI في وقت واحد عبر TanStack وMistral AI وUiPath وOpenSearch وGuardrails AI. تسرق الحمولة الخبيثة بيانات اعتماد AWS ورموز GitHub ورموز npm وأسرار Vault ومفاتيح SSH — وتتضمن دودة ذاتية الانتشار تنتشر عبر خطوط أنابيب CI/CD.

بدء سريع

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/qi-scape/scan-shai-hulud/main/scan-shai-hulud.sh | bash

أو استنسخ ونفّذ:

root@kitploit:~
git clone https://github.com/qi-scape/scan-shai-hulud.git
cd scan-shai-hulud
chmod +x scan-shai-hulud.sh
./scan-shai-hulud.sh

الاستخدام

root@kitploit:~
# Scan current directory + system-wide persistence checks
./scan-shai-hulud.sh

# Scan a specific project
./scan-shai-hulud.sh ~/my-project

# Deep scan across entire home directory
./scan-shai-hulud.sh --full

ما يفحصه

ينفّذ الماسح 8 خطوات:

الحزم المتأثرة

170 حزمة npm موزعة على 15 نطاقًا:

  • @tanstack (42 حزمة) — نظام router فقط (react-router, vue-router, solid-router, router-core, إلخ.)
  • @uipath (65 حزمة) — مجموعة أدوات الأتمتة الكاملة
  • @squawk (20 حزمة) — حزم بيانات الطيران
  • @tallyui (10 حزم) — حزم نقاط البيع/الموصلات
  • @mistralai (3 حزم) — mistralai, mistralai-azure, mistralai-gcp
  • @opensearch-project (حزمة واحدة) — opensearch
  • @beproduct, @draftauth, @draftlab, @supersurkhet, @taskflow-corp, @tolka, @mesadev, @ml-toolkit-ts, @dirigible-ai
  • بدون نطاق: agentwork-cli, cmux-agent-mcp, cross-stitch, , , , , , ,

حزمتان من PyPI:

  • mistralai==2.4.6
  • guardrails-ai==0.10.1

البنية التحتية لـ C2

إذا عثرت على شيء

إذا أبلغ الماسح عن نتائج حرجة:

  1. قم بتدوير جميع بيانات الاعتماد التي يمكن الوصول إليها من الجهاز المتأثر — مفاتيح AWS، ورموز GitHub (ghp_*, gho_*, ghs_*)، ورموز npm، ورموز Vault، ومفاتيح SSH، ورموز حسابات الخدمة في Kubernetes
  2. أزل الحزم الخبيثة — npm cache clean --force && rm -rf node_modules && npm install
  3. أزل آليات الاستمرار — launchctl unload ~/Library/LaunchAgents/com.user.gh-token-monitor.plist
  4. احظر نطاقات C2 على مستوى DNS/الوكيل
  5. دقق عمليات تشغيل GitHub Actions منذ 2026-05-11T19:20Z
  6. تحقق من عمليات النشر غير المصرح بها على npm — npm access ls-packages

المراجع

  • CVE-2026-45321 — CVSS 9.6 حرجة
  • GHSA-g7cv-rxg3-hmpx — استشارة GitHub
  • تحليل TanStack لما بعد الحادثة
  • Aikido: عودة Mini Shai-Hulud
  • SafeDep: هجوم واسع النطاق على سلسلة التوريد
  • Snyk: اختراق TanStack
  • تغطية The Hacker News

المتطلبات

  • Bash 4+ (يأتي macOS مزودًا بالإصدار 3.x لكن السكربت متوافق معه)
  • أدوات UNIX القياسية (find, grep, shasum)
  • اختياري: mdfind (Spotlight في macOS، يُستخدم للبحث الأسرع في الملفات)
  • اختياري: npm, pip (لفحص الحزم/الرموز)
  • اختياري: git (لفحص المستودعات)
  • اختياري: lsof (لفحص اتصالات الشبكة)

الترخيص

MIT

تنزيل الأداة
الخطوةالوصف
الثباتLaunchAgent في macOS (الملف + حالة التحميل عبر launchctl), خدمة systemd في Linux, سكربت مفتاح الرجل الميت, مواضع إسقاط الحمولة في .claude/ و .vscode/, سير عمل GitHub Actions المحقونة, مُسقطات /tmp
الملفات الخبيثةrouter_init.js, tanstack_runner.js, router_runtime.js, gh-token-monitor.sh, transformers.pyz — تم التحقق منها مقابل 3 هاشات SHA-256 معروفة
مؤشرات C2يفحص ملفات الإعداد (.npmrc, .bashrc, .zshrc, .env) ومصدر المشروع بحثًا عن 6 نطاقات C2 وعلامات الحملة
حزم npmجميع أشجار node_modules, الجذر العام لـ npm, ملفات القفل (package-lock.json, yarn.lock, pnpm-lock.yaml, bun.lock), ذاكرة التخزين المؤقت لـ npm — مع مطابقة دقيقة لكل حزمة (42 حزمة @tanstack router محددة، وليس النطاق بأكمله)
حزم PyPIpip show عبر جميع بيئات Python/conda + requirements.txt, pyproject.toml, Pipfile, poetry.lock
مستودعات Gitهاش الالتزام الخبيث في السجل, فروع الإسقاط الميت dependabout/*/setup-formatter, مؤلف التزام الإسقاط الميت, codeql_analysis.yml المحقون
سجل الصدفة والبيئةسجل Bash/Zsh/Fish لآثار تنفيذ الحمولة, ملفات RC الخاصة بالصدفة للحقن, متغيرات البيئة لنطاقات C2
الشبكة والرموزالاتصالات النشطة بـ C2 عبر lsof, /etc/hosts, ~/.ssh/known_hosts, قائمة رموز npm
git-branch-selector
git-git-git
ml-toolkit-ts
nextmove-mcp
safe-action
ts-dna
wot-api
المؤشرالقيمة
الاستخراج الأساسيfilev2.getsession.org
بذور الجلساتseed{1,2,3}.getsession.org
C2 ثانويapi.masscan.cloud, git-tanstack.com
منطقة تجهيز الحمولةlitter.catbox.moe/h8nc9u.js, litter.catbox.moe/7rrc6l.mjs
الالتزام الخبيث79ac49eedf774dd4b0cfa308722bc463cfe5885c