Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
jsp-webshell-scanner — 🔍 سكربت Bash بسيط لكشف الويب شيلات JSP الخبيثة، بما في ذلك تلك المستخدمة في استغلالات SAP NetWeaver CVE-2025-31324. | Kitploit
أدوات/GitHubGitHub/respondiq/jsp-webshell-scanner
إدارة مؤشرات الاختراق (IOC)ماسحات الثغرات الأمنيةتحليل الكودالتحقيق الجنائي الرقميأمن الويبتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاستخبارات التهديداتالاستجابة للحوادث
GitHubrespondiq/jsp-webshell-scanner

jsp-webshell-scanner

🔍 سكربت Bash بسيط لكشف الويب شيلات JSP الخبيثة، بما في ذلك تلك المستخدمة في استغلالات SAP NetWeaver CVE-2025-31324.

1120منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

ماسح ويب شيل JSP لـ SAP CVE-2025-31324 وفرز مؤشرات الاختراق PeopleSoft

سكربت خفيف الوزن لفحص ملفات .jsp و .jspx بحثًا عن أنماط مشبوهة ترتبط عادةً بالويب شيلات المبنية على JSP، بما في ذلك تلك التي شوهدت في الهجمات التي تستغل SAP NetWeaver CVE-2025-31324.

تم توسيع هذا الماسح أيضًا ليشمل فحوصات فرز لمؤشرات Oracle PeopleSoft / ShinyHunters / UNC6240 المرتبطة بـ CVE-2026-35273، بما في ذلك مسارات PeopleSoft المشبوهة وأسماء الملفات والتجزئات وسلاسل C2.

هذه أداة فرز أولي. صُممت لمساعدة المدافعين على التحديد السريع للملفات والمسارات والسلاسل المشبوهة التي تستدعي مراجعة لاحقة.


🚨 ما الذي يكتشفه؟

يبحث الماسح عن ملفات JSP/JSPX وأصناف ذات صلة من الطبقة الشبكية تحتوي على أنماط مثل:

  • Runtime.getRuntime()
  • request.getParameter()
  • مؤشرات تنفيذ أوامر مثل exec( و cmd= و command= و ProcessBuilder
  • مؤشرات معالجة ملفات مثل new File() و FileWriter و PrintWriter و FileOutputStream
  • ترميز/فك ترميز Base64
  • الانعكاس في Java والتحميل الديناميكي للفئات
  • علامات ويب شيل شائعة مثل response.getWriter() و out.println()
  • مراجع شل مشبوهة مثل cmd.exe و powershell و /bin/sh و /bin/bash

يفحص محتويات الملفات، وليس أسماءها فقط، مما يجعله مناسبًا لكشف الويب شيلات المعاد تسميتها أو الخفية.


🧭 فحوصات مؤشرات الاختراق PeopleSoft / ShinyHunters / UNC6240

يتضمن الماسح أيضًا فحوصات فرز لمؤشرات Oracle PeopleSoft المرتبطة بحملة ShinyHunters / UNC6240 في يونيو 2026 والتي تتضمن CVE-2026-35273.

تشمل هذه الفحوصات:

  • طلبات مشبوهة إلى /PSEMHUB/hub
  • طلبات مشبوهة إلى /PSIGW/HttpListeningConnector
  • مراجع إلى /PSEMHUB/
  • ملفات .jsp أو .jspx غير متوقعة داخل PSEMHUB.war
  • ملفات أو مجلدات داخل PSEMHUB.war/envmetadata/transactions
  • مجلدات logs أو persistantstorage أو persistentstorage أو scratchpad مشبوهة تحت مسارات PSEMHUB
  • ملفات XML حديثة تحت envmetadata/data/environment
  • أسماء ملفات وكيل MeshCentral
  • مؤشرات staging/C2 معروفة
  • تجزئات SHA256 معروفة
  • ملف علامة الابتزاز README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
  • نصوص fanout محتملة مطابقة لـ *_fanout.sh
  • سلاسل استطلاع PeopleSoft مثل psappsrv.cfg و ps_config و config.xml

🧩 مؤشرات الشبكة/C2 المضمنة

142.11.200.186
142.11.200.187
142.11.200.188
142.11.200.189
142.11.200.190
108.174.202.99
176.120.22.24
azurenetfiles.net
wss://azurenetfiles.net:443/agent.ashx

📁 مؤشرات أسماء الملفات المضمنة

README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
*_fanout.sh
meshagent
meshagent.exe
meshagent32-azure-ops.exe
meshagent64-azure-ops.exe
meshagent64-v2.exe
meshctrl.js
.bash_history

🔐 مؤشرات SHA256 المضمنة

2ab684d93c1553fad87041b4dea97188a97e78589deee2a7bacff905564f3a35
f02a924c9ff92a8780ce812511341182c6b509d45bc59f3f7b522e37225d24fc
d83fdb9e53c5ff03c4cb0451ea1bebd79b53f29eadc1e2fa394c7af13a86ce2f
c7e9332731b06644fc73e0046a2a89eaa59b09f54250e9bd622467187351711f
68257a6f9ff196179ec03624e849927f26599eb180a7c82e14ef5bc4e93bc309

🔧 طريقة الاستخدام

Linux / macOS / Git Bash

استنسخ المستودع أو حمّل سكربت Bash:

chmod +x detect_webshells.sh
./detect_webshells.sh /path/to/scan

مثال:

./detect_webshells.sh .

مثال لمسار SAP:

./detect_webshells.sh /usr/sap

أمثلة لمسارات PeopleSoft:

./detect_webshells.sh /u01/app/psoft
./detect_webshells.sh /u01/app/psoft/ps_config_homes
./detect_webshells.sh /opt/oracle/psft

Windows PowerShell

استنسخ المستودع أو حمّل سكربت PowerShell:

.\detect_webshells.ps1 -Path .

مثال:

.\detect_webshells.ps1 -Path C:\inetpub\wwwroot

أمثلة لمسارات PeopleSoft:

.\detect_webshells.ps1 -Path D:\PeopleSoft
.\detect_webshells.ps1 -Path D:\Oracle\PeopleSoft
.\detect_webshells.ps1 -Path C:\Oracle\Middleware

إذا قام PowerShell بحظر تنفيذ السكربت، شغّل:

Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
.\detect_webshells.ps1 -Path .

يغيّر هذا سياسة التنفيذ لجلسة PowerShell الحالية فقط.


📌 مثال على المخرجات

Linux / Bash

==== 1. Suspicious JSP code patterns ====

[HIT] Suspicious JSP pattern: Runtime\.getRuntime\(
/usr/sap/OP1/J31/work/suspicious.jsp:13: out.println(Runtime.getRuntime().exec(cmd));

[HIT] Suspicious JSP pattern: request\.getParameter\(
/usr/sap/OP1/J31/work/shell.jsp:9: String cmd = request.getParameter("cmd");

مثال على مؤشرات اختراق PeopleSoft

==== 2. PeopleSoft / ShinyHunters HTTP path indicators ====

[HIT] HTTP/path indicator: POST /PSEMHUB/hub
/u01/app/psoft/logs/access.log:1042: 142.11.200.186 - - "POST /PSEMHUB/hub HTTP/1.1" 200

==== 4. Filename indicators ====

[HIT] Suspicious filename: /u01/app/psoft/README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT

Windows / PowerShell

==== 1. Suspicious JSP code patterns ====

[HIT] Suspicious JSP pattern in C:\PeopleSoft\webserv\shell.jsp:9: String cmd = request.getParameter("cmd");

==== 5. Network/C2 indicators in files and logs ====

[HIT] Network/C2 IOC 'azurenetfiles.net' in C:\PeopleSoft\logs\access.log:522: connection to azurenetfiles.net

🔎 الإجراءات الموصى بها للمتابعة

يجب التعامل مع نتيجة الماسح كدليل يُستدعى للتحقيق، وليس كإثبات قاطع للاختراق.

بالنسبة لبيئات SAP NetWeaver، راجع:

  • مكونات Java الخاصة بـ SAP NetWeaver المعرّضة للإنترنت
  • مجلدات الرفع
  • ملفات JSP/JSPX المنشأة أو المعدّلة حديثًا
  • سجلات خادم الويب
  • سجلات تطبيقات SAP
  • بيانات تتبع EDR
  • العمليات الفرعية غير المعتادة التي يستحدثها Java
  • الاتصالات الصادرة المشبوهة

بالنسبة لبيئات PeopleSoft، راجع:

  • سجلات الوصول إلى PIA WebLogic
  • سجلات الوكيل العكسي
  • سجلات WAF
  • الطلبات إلى /PSEMHUB/hub
  • الطلبات إلى /PSIGW/HttpListeningConnector
  • ملفات JSP/JSPX غير متوقعة داخل PSEMHUB.war
  • ملفات XML جديدة أو معدّلة ضمن مسارات بيانات تعريف البيئة
  • نشاط SMB/445 الصادر من خوادم PeopleSoft
  • نشاط SSH غير متوقع من خوادم PeopleSoft
  • وكلاء أو خدمات MeshCentral
  • نشاط الأرشفة/الضغط
  • تصديرات قواعد بيانات كبيرة
  • تغييرات إدارية غير متوقعة في PeopleSoft

⚠️ إخلاء المسؤولية

يُوفَّر هذا السكربت كما هو، دون أي ضمانات أو تعهدات أو مسؤولية من أي نوع.

صُمم ليكون أداة فرز أولي سريعة للمساعدة في التحديد الأولي لملفات .jsp و .jspx المشبوهة، خاصة تلك التي قد تشبه ويب شيلات مرتبطة بثغرات مثل SAP NetWeaver CVE-2025-31324.

كما يتضمن فحوصات فرز لمؤشرات مختارة من Oracle PeopleSoft / ShinyHunters / UNC6240، لكنه ليس ماسحًا شاملاً للطب الشرعي في PeopleSoft.

هذه الأداة ليست بديلاً عن الاستجابة الكاملة للحوادث، أو المراجعة الجنائية، أو التحقق من تصحيحات البائع، أو بيانات تتبع EDR، أو تحليل السجلات.

  • النتائج الإيجابية الكاذبة ممكنة، خاصة في التطبيقات المشروعة التي تستخدم تراكيب برمجية مشابهة.
  • النتائج السلبية الكاذبة ممكنة، حيث قد يستخدم المهاجمون التعتيم أو أدوات بديلة أو بنية تحتية معدّلة.
  • الكشف القائم على المؤشرات محدود بطبيعته لأن البنية التحتية وأسماء الملفات لدى المهاجمين قابلة للتغيير.
  • استخدم هذه الأداة كخطوة أولى في عملية التحقيق، وتابع بمراجعة يدوية كاملة وتحليل سجلات وفحص جنائي لنقاط النهاية حسب الحاجة.

أنت وحدك المسؤول عن كيفية تفسير النتائج والتصرف بناءً عليها. هذا المشروع مشارَك بحسن نية ولصالح المجتمع، لكن الاستخدام يتم بالكامل على مسؤوليتك الخاصة.


🙌 المساهمة

المساهمات مرحّب بها ومقدَّرة.

إذا كنت ترغب في تحسين هذه الأداة — سواء بإضافة أنماط كشف جديدة، أو تحسين منطق الفحص، أو تحسين تغطية مؤشرات الاختراق، أو تقليل النتائج الإيجابية الكاذبة — لا تتردد في فتح issue أو إرسال طلب سحب.

طرق يمكنك المساهمة بها

  • 🧠 إضافة أنماط تعليمات برمجية مشبوهة جديدة بناءً على تهديدات ملاحَظة
  • 🛠️ تحسين أداء البحث أو التغطية
  • 🧪 مشاركة حالات حافة أو عينات اختبار تساعد في التحقق من منطق الكشف
  • 🐛 الإبلاغ عن نتائج إيجابية كاذبة أو أخطاء
  • 📚 تحسين التوثيق أو أمثلة الاستخدام
  • 🔎 إضافة وحدات IOC جديدة خاصة بالحملات
  • 🧩 تحسين الدعم لبيئات Java الشبكية مثل SAP و PeopleSoft و WebLogic و Tomcat وغيرها

قبل إرسال طلب سحب:

  • تأكد من أن الكود واضح وموثّق
  • أدرج وصفًا للتغيير ولماذا هو مفيد
  • ميّز بوضوح بين المؤشرات المؤكدة والمؤشرات التجريبية أو المبلّغ عنها من المجتمع
تنزيل الأداة