Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
TrojanSourceFinder — 🔎 Hilft, die Trojan Source-Sicherheitslücke im Code zu finden 👀 . Nützlich für Code-Reviews in Projekten mit mehreren Mitwirkenden (CI/CD). | Kitploit
Tools/GitHubGitHub/ariary/trojansourcefinder
Statische AnalyseSchwachstellenscannerCode-AnalyseLieferkettensicherheit
GitHubariary/trojansourcefinder

TrojanSourceFinder

🔎 Hilft, die Trojan Source-Sicherheitslücke im Code zu finden 👀 . Nützlich für Code-Reviews in Projekten mit mehreren Mitwirkenden (CI/CD).

Repository anzeigen
47174vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

TrojanSourceFinder

TrojanSourceFinder hilft Entwicklern, die „Trojan Source“-Sicherheitslücke im Quellcode zu erkennen.

Die Trojan-Source-Sicherheitslücke ermöglicht es einem Angreifer, bösartigen Code harmlos erscheinen zu lassen. Im Allgemeinen versucht der Angreifer, seinen Code als Kommentar (visuell) zu tarnen. Es ist eine ernsthafte Bedrohung, da sie viele Sprachen betrifft. Projekte mit mehreren „nicht vertrauenswürdigen“ Quellen könnten betroffen sein.

Böses erkennen 🔎 · Böses verfolgen 👀 · Trojan Source ❓

Installation

Mit go

> Über go install

root@kitploit:~
go install github.com/ariary/TrojanSourceFinder/cmd/tsfinder@latest

Stellen Sie sicher, dass $GOPATH in Ihrem $PATH ist.

> Aus dem Quellcode

root@kitploit:~
git clone https://github.com/ariary/TrojanSourceFinder
cd TrojanSourceFinder
make before.build
make build.tsfinder

Wenn der Befehl make build.tsfinder fehlschlägt, versuchen Sie es mit:

root@kitploit:~
env GOOS=target-OS GOARCH=target-architecture
go build -o tsfinder cmd/main.go

Mit curl

> Aus der Veröffentlichung

root@kitploit:~
curl -lO -L https://github.com/ariary/TrojanSourceFinder/releases/latest/download/tsfinder && chmod +x tsfinder

Trojan Source erkennen

> Hilft bei der Erkennung von Trojan Source für manuelle Code-Überprüfung oder mit CI/CD-Pipelines (Unicode-Bidirektionszeichen)

Um Trojan Source in einer Datei oder einem Verzeichnis <Pfad> zu erkennen:

root@kitploit:~
tsfinder [path]

Nur in Textdateien erkennen

> Quellcodedateien sind in der Regel Textdateien. Binärdateien aus dem Scan auszuschließen kann helfen, Fehlalarme zu vermeiden.

root@kitploit:~
tsfinder -t [path]

Fügen Sie -v hinzu, um zu sehen, welche Datei vom Scan übersprungen wurde.

Weiterführend (Homoglyph)

Trojan Source ist nicht neu und nicht die einzige Gefahr. Eine weitere sind „Homoglyphen“.(Kezako?)

tsfinder hilft bei der Erkennung mit dem Befehl homoglyph:

root@kitploit:~
tsfinder homoglyph [filename] [flags]

Sie können sehen, ob es ein Geschwister (d.h. ein Wort mit demselben „Grundgerüst“) für die Homographen gibt, die in path gefunden wurden, indem Sie das Flag --sibling verwenden:

root@kitploit:~
tsfinder homoglyph [filename] --sibling [path] 

Funktionalität in Entwicklung, hauptsächlich abhängig von anderen Projekten

Trojan Source visualisieren

> Visualisieren, wie der Code tatsächlich von Maschinen/Compilern interpretiert wird

tsfinder ist bewusst nicht sehr ausführlich. Standardmäßig gibt es nur aus, ob Trojan-Source-Code erkannt wurde. Für mehr Ausführlichkeit und um die gefährliche Zeile zu visualisieren, fügen Sie das Flag -v hinzu.

Um besser zu sehen, wo Trojan Sources waren, können Sie die farbige Ausgabe mit dem Flag -c aktivieren (auch nützlich bei Verzeichnisscans):

root@kitploit:~
tsfinder -c -v <directory>

Demo

demo

Homoglyph

demo

Alternative

Wie von @ioah86 hier erwähnt, könnte Trojan Source auch mit einem Einzeiler mit grep erkannt werden.

Der große Unterschied ist das Ausgabeformat und der Exit-Status-Code (tsfinder beendet sich mit Statuscode 0, wenn kein Trojan Source gefunden wurde, andernfalls mit 1; das Gegenteil gilt für grep)

Außerdem löst dieser Einzeiler das Homoglyphen-Problem nicht.

Tool herunterladen
Zieltsfindergrep-Einzeiler
Alle Dateien scannen + Zeilen anzeigentsfinder -v .grep -arE $'(\u2066|\u2067|\u2068|\u202A|\u202B|\u202D|\u202E|\u202C|\u2069|\u200E|\u200F|\u061C|\u2066|\u2067|\u2068)'
Nur menschenlesbare Dateien scannentsfinder -t .grep -IrE $'(\u2066|\u2067|\u2068|\u202A|\u202B|\u202D|\u202E|\u202C|\u2069|\u200E|\u200F|\u061C|\u2066|\u2067|\u2068)'
Beenden mit Statuscode 1, wenn gefundenStandard[Einzeiler] && exit 1 || exit 0