Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
shai-hulud-scan — مهارة Claude Code لمسح الأجهزة بحثًا عن مؤشرات الاختراق (IOCs) لدودة سلسلة التوريد Mini Shai-Hulud (CVE-2026-45321) | Kitploit
أدوات/GitHubGitHub/shayr1/shai-hulud-scan
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةاستخبارات التهديداتأمن سلسلة التوريدالتعلم والتعليمالاستجابة للحوادث
GitHubshayr1/shai-hulud-scan

shai-hulud-scan

مهارة Claude Code لمسح الأجهزة بحثًا عن مؤشرات الاختراق (IOCs) لدودة سلسلة التوريد Mini Shai-Hulud (CVE-2026-45321)

عرض المستودع
15منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

shai-hulud-scan

مهارة Claude Code تقوم بمسح الأجهزة للكشف عن مؤشرات الاختراق (IOCs) من دودة سلسلة التوريد Mini Shai-Hulud (CVE-2026-45321، CVSS 9.6).

ما هي Mini Shai-Hulud؟

دودة سلسلة توريد ذاتية الانتشار اخترقت أكثر من 170 حزمة npm/PyPI في 11 مايو 2026 - بما في ذلك @tanstack/* و@mistralai/* و@uipath/* و@opensearch-project/*. تسرق بيانات الاعتماد، وتستمر عبر أدوات المطورين، وتثبت مفتاح رجل ميت (dead-man's switch) يمسح دليلك الرئيسي إذا قمت بإلغاء الرموز المميزة قبل إزالتها.

الجهة المهاجمة: TeamPCP

ما تفعله هذه المهارة

تقوم بتشغيل 5 تمريرات تشخيصية للتحقق من آثار الدودة. شفافة بالكامل - يتم عرض كل أمر قبل التنفيذ ولا يعمل شيء دون موافقتك الصريحة.

المرورالفحصالسبب
1مفتاح الرجل الميت (gh-token-monitor)يمسح ~/ إذا تم إلغاء الرموز قبل الإزالة
2خطافات الثبات (Claude Code، VS Code، GitHub Actions)يعيد تنفيذ الدودة عند تشغيل IDE
3ملفات خبيثة (router_init.js، tanstack_runner.js)يستمر الحمولة بعد إزالة الحزمة
4إصدارات الحزم المخترقة في ملفات القفلالإصدارات المتأثرة من @tanstack، @mistralai، @uipath، @opensearch
5مؤشرات شبكة (اختياري)اتصالات C2 نشطة ودقة DNS

كيف تعمل كل تمريرة

  1. يشرح ما يفحصه ولماذا هو مهم
  2. يعرض لك أوامر الشيل الدقيقة التي سيشغلها
  3. يطلب موافقتك قبل تشغيل أي شيء
  4. يبلغ النتائج: نظيف (CLEAN)، مخترق (INFECTED)، أو تم تخطيه (SKIPPED)
  5. إذا كان مخترقًا، يطبع خطوات الإصلاح بالترتيب الصحيح

دعم عبر المنصات

  • macOS - وكلاء الإطلاق LaunchAgents، launchctl، lsof، shasum
  • Linux - systemd، ss، sha256sum
  • Windows WSL - فحوصات Linux + PowerShell لفحوصات جانب Windows
  • Windows - PowerShell أصلي (Get-ScheduledTask, Get-FileHash, Resolve-DnsName)

التثبيت

كإضافة لـ Claude Code

root@kitploit:~
/plugin marketplace add shayr1/shai-hulud-scan
/plugin install shai-hulud-scan

ثم قم بتشغيله بـ: /shai-hulud-scan

تثبيت يدوي

root@kitploit:~
git clone https://github.com/shayr1/shai-hulud-scan.git /tmp/shai-hulud-scan
mkdir -p ~/.claude/skills/shai-hulud-scan
cp /tmp/shai-hulud-scan/SKILL.md ~/.claude/skills/shai-hulud-scan/SKILL.md

ثم قم بتشغيله بـ: /shai-hulud-scan

مثال على المخرجات

root@kitploit:~
Detected platform: macOS. All commands below are tailored for this environment.

### Pass 1: Dead-Man's Switch

The worm installs a daemon called `gh-token-monitor` that polls GitHub every
60 seconds. If it detects that your GitHub token has been revoked, it executes
`rm -rf ~/` - wiping your entire home directory.

Commands that will run:

  test -f ~/Library/LaunchAgents/com.user.gh-token-monitor.plist && echo "FOUND" || echo "NOT FOUND"
  launchctl list 2>/dev/null | grep gh-token-monitor || echo "NOT FOUND"
  test -f ~/.local/bin/gh-token-monitor.sh && echo "FOUND" || echo "NOT FOUND"

> Approve running these commands? [Approve / Skip]

Pass 1 - Dead-man's switch: CLEAN
root@kitploit:~
## Scan Complete - Results

| Pass | Check                 | Result  |
|------|-----------------------|---------|
| 1    | Dead-man's switch     | CLEAN   |
| 2    | Persistence hooks     | CLEAN   |
| 3    | Malicious files       | CLEAN   |
| 4    | Compromised packages  | CLEAN   |
| 5    | Network IOCs          | SKIPPED |

CVE: CVE-2026-45321 | CVSS: 9.6 | Threat Actor: TeamPCP

مرجع مؤشرات الاختراق (IOC)

تجزئات الملفات (SHA256)

  • ab4fcadaec49c03278063dd269ea5eef82d24f2124a8e15d7b90f2fa8601266c - router_init.js
  • 2ec78d556d696e208927cc503d48e4b5eb56b31abc2870c2ed2e98d6be27fc96 - tanstack_runner.js
  • 2258284d65f63829bd67eaba01ef6f1ada2f593f9bbe41678b2df360bd90d3df - setup.mjs

البنية التحتية لـ C2

  • git-tanstack.com (نطاق تصيد مطبعي)
  • api.masscan.cloud (استخراج الأسرار)
  • filev2.getsession.org (استخراج عبر بروتوكول الجلسة)
  • 83.142.209.194 (سارق بيانات اعتماد mistralai)

مسارات الثبات

  • ~/Library/LaunchAgents/com.user.gh-token-monitor.plist (macOS)
  • ~/.config/systemd/user/gh-token-monitor.service (Linux)
  • ~/.local/bin/gh-token-monitor.sh (macOS/Linux)
  • ~/.claude/router_runtime.js, ~/.claude/setup.mjs
  • .vscode/setup.mjs, .github/workflows/codeql_analysis.yml

علامات ملفات القفل

  • voicproducoes (حساب npm للمهاجم)
  • 79ac49eedf (بادئة تجزئة التزام يتيم)

المصادر

  • ذا هاكر نيوز - دودة Mini Shai-Hulud تخترق TanStack وMistral AI والمزيد
  • مدونة Wiz - Mini Shai-Hulud تضرب مرة أخرى
  • Snyk - حزم TanStack npm متأثرة بـ Mini Shai-Hulud
  • StepSecurity - Mini Shai-Hulud من TeamPCP عادت

الترخيص

MIT

تنزيل الأداة