Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/daanixpl/nureaper
Statische AnalyseSchwachstellenscannerDynamische Analyse (Sandboxing)Code-AnalyseMalware-AnalyseDevSecOpsBinäranalyseBedrohungsanalyseLieferkettensicherheit
GitHubdaanixpl/nureaper

NuReaper

NuGet-Scanner

5vor 2 MonatenNoch nicht geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

NuReaper – NuGet-Paket-Sicherheitsscanner

⚠️ In Arbeit – Das Projekt wird aktiv entwickelt. Die Kern-Scanning-Engine ist funktionsfähig; Datenbankpersistenz, Caching und vollständige Testabdeckung sind für kommende Iterationen geplant.

NuReaper ist eine .NET 8 Backend-API, die automatisch die Sicherheit von NuGet-Paketen analysiert. Sie geben einen Link zu einem beliebigen NuGet-Paket an, und das System lädt rekursiv dessen gesamten Abhängigkeitsbaum herunter, dekompiliert den kompilierten Code und scannt jede Methode auf bösartige Muster – und gibt einen detaillierten Bedrohungsbericht zurück.

🔍 Für nicht-technische Leser: Stellen Sie es sich vor wie das Installieren einer App auf Ihrem Telefon. Zusammen mit ihr werden Dutzende kleinerer Bibliotheken automatisch installiert. NuReaper untersucht jede einzelne von ihnen – und betrachtet den tatsächlichen kompilierten Binärcode – und erkennt, ob eine von ihnen versucht, sich mit verdächtigen Servern zu verbinden, versteckten Code auszuführen oder ihr wahres Verhalten zu verschleiern.


🎯 Was macht NuReaper?

Senden Sie eine einzelne HTTP-Anfrage mit einer NuGet-Paket-URL, und NuReaper wird:

  1. Erstellt den vollständigen Abhängigkeitsbaum – ruft rekursiv alle Pakete ab, von denen das Ziel abhängt (bis zu 20 Ebenen tief) und erkennt dabei zirkuläre Abhängigkeiten.
  2. Lädt jedes Paket herunter und verifiziert es – ruft die .nupkg-Datei ab und berechnet deren SHA-256-Hash.
  3. Analysiert kompilierten IL-Code – dekompiliert .NET-Assemblys und scannt jede Methode jeder Klasse auf verdächtige Muster.
  4. Bewertet die Bedrohungsstufe – basierend auf erkannten Mustern, Anzahl der Funde, Typvielfalt, Vertrauenswürdigkeit und Verschleierungstiefe.
  5. Gibt einen vollständigen Bericht zurück – mit paketspezifischen Funden, Codefluss-Ablaufverfolgungen und dem vollständigen Abhängigkeitsgraphen.

🔬 Erkannte bösartige Codemuster

Die Engine analysiert Code auf der IL-Ebene (Intermediate Language) und erkennt 7 Muster, die für bösartige Software charakteristisch sind:

Erkannte Bedrohungstypen

root@kitploit:~
Netzwerk:      HttpClient, WebClient, DNS, TcpClient, WebSocket
Ausführung:    Process.Start, Assembly.Load, Activator.CreateInstance
Low-Level:     DllImport, VirtualAlloc, CreateThread, NtCreateThreadEx
System:        ManagementObjectSearcher (WMI)
Zeichenkettenbasiert: Verkettung, CharArray, Interpolation, StringBuilder
Verdächtig:    URL, IP-Adresse, .onion-Adresse, Base64

Bedrohungsstufen-Score (0–100)

Der Bewertungsalgorithmus berücksichtigt:

  • Maximale Gefahrenstufe eines einzelnen Fundes
  • Gesamtzahl der Funde (bis zu +30 Punkte)
  • Vielfalt der erkannten Bedrohungstypen (bis zu +15 Punkte)
  • Durchschnittlicher Vertrauenswert aller Funde (+5 Punkte bei >90%)
  • Vorhandensein von Verschleierung – mehrstufige Zeichenkettenkonstruktion (+10 Punkte)

📡 API

POST /api/PackageScan

Scannt das angegebene NuGet-Paket zusammen mit seinem vollständigen Abhängigkeitsbaum.

Anfrage:

root@kitploit:~
{
  "url": "https://www.nuget.org/packages/System.Net.Http/4.3.4"
}

Antwort:

root@kitploit:~
{
  "rootPackageName": "System.Net.Http",
  "rootPackageVersion": "4.3.4",
  "totalPackages": 12,
  "totalFindingsFromAllPackages": 5,
  "threatLevelAllPackages": 47.5,
  "scannedTimeAllPackages": "2026-03-25T12:00:00Z",
  "packages": [
    {
      "packageName": "System.Net.Http",
      "version": "4.3.4",
      "sha256Hash": "abc123...",
      "threatLevel": 35.0,
      "totalFindings": 3,
      "findings": [
        {
          "type": "HttpClientCall",
          "confidenceScore": 95.0,
          "dangerLevel": 60.0,
          "evidence": "http://example.com/payload",
          "location": "MyClass::SendData",
          "hopDepth": 0,
          "flowTrace": "[Pattern1] Direct API call using string..."
        }
      ]
    }
  ],
  "dependencyGraph": {
    "rootPackage": "[email protected]",
    "nodes": [...],
    "edges": [...],
    "cycles": [...]
  }
}

🏗️ Architektur

Aufgebaut auf Clean Architecture mit strenger Trennung der Belange:

root@kitploit:~
NuReaperBackend/
├── NuReaper.Api/               # API-Ebene – Controller, Middleware, Start
├── NuReaper.Application/       # Anwendungsebene – Befehle, Schnittstellen, DTOs, Validierung
├── NuReaper.Domain/            # Domänenkern – Entitäten, Aufzählungen, Abstraktionen
├── NuReaper.Infrastructure/    # Implementierungen – Scanner, Parser, Repositories
│   └── Repositories/
│       ├── Scanners/           # IL-Analyse-Engine
│       │   ├── Analysis/       # ScanModule, ScanMethod, NetworkApiCallScan
│       │   ├── Detectors/      # 7 Mustererkennungen (Pattern1–Pattern7)
│       │   ├── Patterns/       # PatternRegistry (Regex: URL, IP, .onion, Base64)
│       │   ├── RiskCalculation/# Bedrohungsbewertungsalgorithmus
│       │   ├── Finders/        # Auffinden von API-Aufrufen in IL-Anweisungen
│       │   ├── VariableAnalysis/# Verfolgen von Variablenwerten über IL hinweg
│       │   └── StringAnalysis/ # Rekonstruktion von Zeichenfolgen aus Fragmenten
│       ├── Parsers/            # .nuspec-Datei-Parsing
│       ├── GraphBuilders/      # Erstellung von Abhängigkeitsgraphen (BFS + Rekursion)
│       └── FileHelpers/        # Herunterladen, Extrahieren, SHA-256
└── Docker/
    ├── Dockerfile
    └── docker-compose.yml

Stack & Muster


⚙️ Wie die Scanning-Engine funktioniert

root@kitploit:~
Package URL
    │
    ▼
DependencyGraphBuilder          ← erstellt Abhängigkeitsgraphen aus .nuspec-Dateien
    │  (Rekursion + BFS, Zyklenerkennung)
    ▼
Liste der eindeutigen Pakete
    │
    ▼  (parallel, SemaphoreSlim — CPU-1 Threads)
NetworkApiCallScan pro Paket
    ├── DownloadPackageAsync     ← ruft .nupkg ab
    ├── CalculateSha256          ← Integritätsprüfung
    ├── ExtractNupkgAsync        ← entpackt das Archiv
    └── GetAssemblyFiles         ← listet .dll-Dateien auf
            │
            ▼  (Parallel.ForEachAsync)
        ScanModule (pro .dll)
            │
            ▼  (Parallel.ForEach — alle Typen und Methoden)
        ScanMethod (pro Methode)
            │
            ▼  (7 Mustererkennungen)
        Pattern1..7 → FindingSummaryDto
            │
            ▼
    CalculateThreatLevel         ← Score 0–100
    │
    ▼
ScanPackageResultResponse

📦 Wichtige Abhängigkeiten


📄 Lizenz

Dieses Projekt ist unter der PolyForm Noncommercial License 1.0.0 verfügbar, kommerzielle Nutzung ist untersagt. Für kommerzielle Lizenzierung oder Anfragen kontaktieren Sie: [email protected]

Tool herunterladen
#PatternDescription
1Direct API CallVerdächtiger String wird sofort in einem Netzwerkaufruf verwendet.
2String AssignedURL wird einer Variablen zugewiesen und dann an einen Netzwerkaufruf übergeben.
3String ConstructionURL wird durch Verkettung aufgebaut ("http://" + var + "/path") – Verschleierungstechnik.
4String InterpolationURL wird mittels Interpolation zusammengesetzt ($"{part1}{part2}").
5Char-Only InterpolationURL wird Zeichen für Zeichen aus einem Zeichen-Array aufgebaut – fortgeschrittene Verschleierung.
6DefaultInterpolatedStringHandlerLow-Level-Interpolationsmechanismus, der verwendet wird, um Zeichenfolgen vor der statischen Analyse zu verbergen.
7Bare API CallsDirekte Netzwerkaufrufe ohne explizite Zeichenfolgen (TcpClient.Connect, Socket.Connect, Process.Start).
BereichTechnologie / Muster
ArchitekturClean Architecture
Kommunikation zwischen den SchichtenCQRS + MediatR
IL-Code-Analysednlib
EingabevalidierungFluentValidation + MediatR Pipeline Behaviour
ObjektzuordnungAutoMapper
ProtokollierungSerilog (Konsole + tägliche Rolling-Datei)
API-DokumentationSwagger / OpenAPI
DatenbankEntity Framework Core + MySQL (Pomelo)
HTTPIHttpClientFactory mit Verbindungspooling
ContainerisierungDocker + Docker Compose
TestenxUnit + Moq
PaketZweck
dnlib.NET-IL-Dekompilierung und -Analyse
MediatRCQRS – Befehls-/Abfrage-Pipeline
FluentValidationAnfragevalidierung
AutoMapperObjektzuordnung zwischen den Schichten
SerilogStrukturierte Protokollierung
Pomelo.EntityFrameworkCore.MySqlMySQL-ORM
Swashbuckle.AspNetCoreSwagger-Benutzeroberfläche
xUnit + MoqKomponententests