
ماسح ضوئي قائم على بايثون لمؤشرات الاختراق CVE-2025-55182. يفحص مسارات نظام الملفات والعمليات وخدمات systemd واستمرارية cron وحقن JavaScript XOR على أنظمة Linux و macOS.
يوفر هذا المستودع ماسحًا مبنيًا على بايثون لمؤشرات الاختراق المرتبطة بـ CVE-2025-55182 (ثغرة RCE في React Server Components) والبرمجيات الخبيثة المحددة متعددة المراحل الموضحة في تقرير حادثة Asleepace. وهو مصمم للعمل على Linux وmacOS ويركز على الآثار على مستوى المضيف ومستوى التطبيق التي يُرجَّح ظهورها على الأنظمة المخترقة.
meshagent, fghgf, defunct, 0dd1429aws, systemd-daemon, sex.sh, مسارات kodoha*/xmrig المؤقتة، ومواقع الحمولة/البرامج النصية ذات الصلة).meshagentnextjssnginxxfghgfxmrigsystemd-daemondocker-daemonnginxx.service, nextjss.service, system-daemon.service و system-update-service.service./proc).xorDecode( المستخدم بواسطة أداة التحميل المشفرة بـ XOR والتي يتم حقنها في node_modules وecosystem.config.js، كما هو موضح في تقرير الحادثة.لا يحاول الماسح القيام بأي معالجة؛ فهو يبلغ فقط عن النتائج المشبوهة ويعيد رمز خروج غير صفري إذا تم اكتشاف أي شيء مشبوه.
يستخدم البرنامج النصي مكتبة Python القياسية فقط؛ ولا يتطلب أي حزم Python خارجية.
python3 cve_2025_55182_scanner.py
python3 cve_2025_55182_scanner.py --root /path/to/your/nextjs-or-react-project
python3 cve_2025_55182_scanner.py --json
python3 cve_2025_55182_scanner.py --skip-js-scan
python3 cve_2025_55182_scanner.py --root /var/www/app --json
فرز سريع للمضيف (Linux أو macOS):
python3 cve_2025_55182_scanner.pyفحص مركز على التطبيق (مشروع Next.js/React):
python3 cve_2025_55182_scanner.py --root /path/to/appnode_modules أو كود التطبيق) بالإضافة إلى مؤشرات الاختراق على مستوى النظام.CI / البيئة المؤتمتة:
python3 cve_2025_55182_scanner.py --root . --jsonhttps://asleepace.com/blog/malware-cve-2025-55182-exploitation-incident-reportشكر خاص إلى Asleepace لتوثيقه المتعمق لاستغلال CVE-2025-55182 وسلوكيات البرمجيات الخبيثة المرتبطة به، وهو ما جعل بناء هذا الماسح المتخصص ممكنًا.