Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/qi-scape/scan-shai-hulud
Management von Indicators of Compromise (IOC)SchwachstellenscannerScripting & AutomatisierungForensikMalware-AnalyseSecret-ErkennungBedrohungsanalyseLieferkettensicherheitIncident Response
GitHubqi-scape/scan-shai-hulud

scan-shai-hulud

Erkennt die Supply-Chain-Kompromittierung CVE-2026-45321 Mini Shai-Hulud — scannt nach 170 vergifteten npm-Paketen und 2 vergifteten PyPI-Paketen bei TanStack, Mistral AI, UiPath, OpenSearch und Guardrails AI.

11vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

scan-shai-hulud

Ein schneller, dependencies-freier Bash-Scanner, der erkennt, ob Ihr System von der Lieferketten-Attacke CVE-2026-45321 „Mini Shai-Hulud“ betroffen ist.

Am 11. Mai 2026 wurden über 170 npm-Pakete und 2 PyPI-Pakete bei TanStack, Mistral AI, UiPath, OpenSearch und Guardrails AI gleichzeitig vergiftet. Die schadhafte Payload stiehlt AWS-Anmeldedaten, GitHub-Tokens, npm-Tokens, Vault-Secrets und SSH-Schlüssel – und enthält einen sich selbst verbreitenden Wurm, der sich über CI/CD-Pipelines ausbreitet.

Schnellstart

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/qi-scape/scan-shai-hulud/main/scan-shai-hulud.sh | bash

Oder klonen und ausführen:

root@kitploit:~
git clone https://github.com/qi-scape/scan-shai-hulud.git
cd scan-shai-hulud
chmod +x scan-shai-hulud.sh
./scan-shai-hulud.sh

Verwendung

root@kitploit:~
# Aktuelles Verzeichnis scannen + systemweite Persistenzprüfungen
./scan-shai-hulud.sh

# Ein bestimmtes Projekt scannen
./scan-shai-hulud.sh ~/mein-projekt

# Tiefenscan über das gesamte Home-Verzeichnis
./scan-shai-hulud.sh --full

Was wird geprüft

Der Scanner führt 8 Prüfungen durch:

Betroffene Pakete

170 npm-Pakete in 15 Scopes:

  • @tanstack (42 Pakete) – nur Router-Ökosystem (react-router, vue-router, solid-router, router-core usw.)
  • @uipath (65 Pakete) – vollständige Automatisierungs-Tooling-Suite
  • @squawk (20 Pakete) – Luftfahrtdaten-Pakete
  • @tallyui (10 Pakete) – POS-/Connector-Pakete
  • @mistralai (3 Pakete) – mistralai, mistralai-azure, mistralai-gcp
  • @opensearch-project (1 Paket) – opensearch
  • @beproduct, @draftauth, @draftlab, @supersurkhet, @taskflow-corp, @tolka, @mesadev, @ml-toolkit-ts, @dirigible-ai
  • Ohne Scope: agentwork-cli, cmux-agent-mcp, cross-stitch, , , , , , ,

2 PyPI-Pakete:

  • mistralai==2.4.6
  • guardrails-ai==0.10.1

C2-Infrastruktur

Wenn Sie etwas finden

Wenn der Scanner KRITISCHE Befunde meldet:

  1. Alle Anmeldedaten rotieren, die von dem betroffenen System aus erreichbar sind – AWS-Keys, GitHub-Tokens (ghp_*, gho_*, ghs_*), npm-Tokens, Vault-Tokens, SSH-Schlüssel, Kubernetes-Service-Account-Tokens
  2. Bösartige Pakete entfernen – npm cache clean --force && rm -rf node_modules && npm install
  3. Persistenz entfernen – launchctl unload ~/Library/LaunchAgents/com.user.gh-token-monitor.plist
  4. C2-Domains auf DNS-/Proxy-Ebene blockieren
  5. GitHub-Actions-Läufe seit 2026-05-11T19:20Z prüfen
  6. Auf unbefugte npm-Veröffentlichungen prüfen – npm access ls-packages

Referenzen

  • CVE-2026-45321 – CVSS 9.6 Kritisch
  • GHSA-g7cv-rxg3-hmpx – GitHub Advisory
  • TanStack Postmortem
  • Aikido: Mini Shai-Hulud Is Back
  • SafeDep: Mass Supply Chain Attack
  • Snyk: TanStack Compromised
  • The Hacker News Coverage

Anforderungen

  • Bash 4+ (macOS wird mit 3.x ausgeliefert, aber das Skript ist kompatibel)
  • Standard-UNIX-Werkzeuge (find, grep, shasum)
  • Optional: mdfind (macOS Spotlight, wird für schnellere Dateisuche verwendet)
  • Optional: npm, pip (für Paket-/Token-Prüfungen)
  • Optional: git (für Repository-Prüfungen)
  • Optional: lsof (für Netzwerkverbindungsprüfungen)

Lizenz

MIT

Tool herunterladen
SchrittBeschreibung
PersistenzmacOS LaunchAgent (Datei + launchctl-geladener Zustand), Linux-systemd-Dienst, Totmannschalter-Skript, Payload-Ablagen in .claude/ und .vscode/, injizierte GitHub-Actions-Workflows, /tmp-Dropper
Bösartige Dateienrouter_init.js, tanstack_runner.js, router_runtime.js, gh-token-monitor.sh, transformers.pyz – verifiziert gegen 3 bekannte SHA-256-Hashes
C2-IndikatorenDurchsucht Konfigurationsdateien (.npmrc, .bashrc, .zshrc, .env) und Projektquellcode nach 6 C2-Domains + Kampagnen-Markern
npm-PaketeAlle node_modules-Bäume, npm-global-Root, Lockfiles (package-lock.json, yarn.lock, pnpm-lock.yaml, bun.lock), npm-Cache – mit präzisem paketweitem Abgleich (42 spezifische @tanstack-Router-Pakete, nicht der gesamte Scope)
PyPI-Paketepip show über alle Python-/Conda-Umgebungen + requirements.txt, pyproject.toml, Pipfile, poetry.lock
Git-ReposBösartiger Commit-Hash im Verlauf, dependabout/*/setup-formatter-Dead-Drop-Branches, Dead-Drop-Commit-Autor, injizierte codeql_analysis.yml
Shell-Verlauf & UmgebungBash-/Zsh-/Fish-Verlauf auf Payload-Ausführungsspuren, Shell-RC-Dateien auf Injektionen, Umgebungsvariablen auf C2-Domains
Netzwerk & TokensAktive Verbindungen zu C2 über lsof, /etc/hosts, ~/.ssh/known_hosts, npm-Token-Liste
git-branch-selector
git-git-git
ml-toolkit-ts
nextmove-mcp
safe-action
ts-dna
wot-api
IndikatorWert
Primäre Exfiltrationfilev2.getsession.org
Session-Seedsseed{1,2,3}.getsession.org
Sekundäre C2api.masscan.cloud, git-tanstack.com
Payload-Staginglitter.catbox.moe/h8nc9u.js, litter.catbox.moe/7rrc6l.mjs
Bösartiger Commit79ac49eedf774dd4b0cfa308722bc463cfe5885c