Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
React2Shell_Hunter — AWS Organization-weites Erkennungs-Toolkit für CVE-2025-55182 & CVE-2025-66478 (React Server Components / Next.js RCE-Schwachstellen) | Kitploit
Tools/GitHubGitHub/rocklambros/react2shell_hunter
DefensivwerkzeugeSchwachstellenscannerExploitationWebsicherheitCloud-SicherheitBedrohungsanalyseEinbruchserkennungIncident ResponseLog-Analyse
GitHubrocklambros/react2shell_hunter

React2Shell_Hunter

AWS Organization-weites Erkennungs-Toolkit für CVE-2025-55182 & CVE-2025-66478 (React Server Components / Next.js RCE-Schwachstellen)

14vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Teilen

React2Shell Hunter

AWS-Organisationsweites Erkennungs-Toolkit für CVE-2025-55182 und CVE-2025-66478


⚠️ WICHTIGER HINWEIS – BITTE VOR DER VERWENDUNG LESEN

Dieses Toolkit wurde NICHT in einer Produktions-AWS-Umgebung getestet.

Aufgrund von Infrastruktureinschränkungen wurde dieses Projekt nur durch Code-Review, statische Analyse und Dokumentationsprüfung entwickelt und validiert. Es wurde nicht in einer Live-AWS-Umgebung mit aktiven GuardDuty-, WAF-, EventBridge- oder CloudTrail-Diensten bereitgestellt oder getestet.

Was das für Sie bedeutet:

KomponenteStatus
Python-Scanner-Logik✅ Code überprüft, Snyk validiert
Terraform-Syntax✅ Validier, nicht angewendet
IAM-Richtlinien⚠️ Möglicherweise Anpassungen für Ihre Umgebung erforderlich
EventBridge-Regeln⚠️ Muster basieren auf AWS-Dokumentation
WAF-Regeln⚠️ Regex-Muster nicht mit Live-Traffic getestet
Athena-Abfragen⚠️ Schema-Annahmen müssen möglicherweise geändert werden

Empfehlungen:

  1. Zuerst in einem Nicht-Produktionskonto bereitstellen – Alle Komponenten in einer Sandbox-Umgebung testen
  2. IAM-Richtlinien sorgfältig prüfen – Berechtigungen an die Anforderungen Ihrer Organisation anpassen
  3. Terraform-Pläne validieren – terraform plan ausführen und vor der Anwendung prüfen
  4. EventBridge-Muster testen – Überprüfen, ob die Zeichenfolgen der Erkennungstypen mit Ihrer GuardDuty-Ausgabe übereinstimmen
  5. CloudWatch-Protokolle überwachen – Nach der Bereitstellung auf Fehler prüfen

Haftung:

Diese Software wird "WIE BESEHEN" ohne jegliche Gewährleistung bereitgestellt. Die Autoren übernehmen keine Verantwortung für Schäden, Sicherheitsvorfälle oder AWS-Kosten, die durch die Nutzung dieses Toolkits entstehen. Nutzung auf eigenes Risiko.

Wenn Sie dieses Toolkit erfolgreich bereitstellen und testen, ziehen Sie bitte in Betracht, Ihre Erkenntnisse zur Verbesserung der Community beizutragen.


Ein umfassendes Sicherheits-Toolkit zur Erkennung von React2Shell-Ausnutzungsversuchen in AWS-Umgebungen. Dieses Toolkit bietet Echtzeiterkennung, Bedrohungsjagd-Funktionen und automatisierte Reaktion auf die kritische RCE-Sicherheitslücke in React Server Components.


Inhaltsverzeichnis

  1. Was dieses Toolkit erkennt
  2. Voraussetzungen
  3. Installation
  4. Schnellstart
  5. Architektur im Detail
  6. Komponentenreferenz
  7. Bereitstellungsanleitung
  8. IOC-Referenz
  9. Fehlerbehebung
  10. FAQ

Was dieses Toolkit erkennt

CVE-2025-55182 (React Server Components)

  • CVSS-Score: 10.0 (Maximale Schwere)
  • Angriffsvektor: Netzwerk, keine Authentifizierung erforderlich
  • Ursache: Prototyp-Verschmutzung durch unsichere Deserialisierung im "Flight"-Protokoll von React
  • Ausnutzung: __proto__:then-Manipulation ermöglicht die Ausführung beliebigen Codes über process.mainModule.require('child_process').execSync()

CVE-2025-66478 (Next.js)

  • Nachgelagerte Auswirkungen: Next.js-Frameworks, die verwundbare React-Versionen verwenden
  • Betroffene Versionen: Next.js 15.0.4, 15.1.8, 15.2.5, 15.3.5, 15.4.7, 15.5.6, 16.0.6 und 14.3.0-canary.77+

Von diesem Toolkit erkannte Angriffskette```

  1. INITIAL ACCESS → WAF detects Next-Action header + prototype pollution payloads
  2. EXECUTION → GuardDuty ThreatIntelSet detects C2 IP connections
  3. CREDENTIAL THEFT → CloudTrail detects GetCallerIdentity from EC2 roles
  4. LATERAL MOVEMENT → EventBridge rules detect SSM SendCommand/StartSession
  5. EXFILTRATION → DNS exfiltration to ceye.io/dnslog.cn detected
  6. CRYPTOMINING → GuardDuty detects cryptocurrency mining activity
root@kitploit:~
---

## Voraussetzungen

### Erforderliche Berechtigungen```
# Minimum IAM permissions for the detection script
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "cloudtrail:LookupEvents",
        "logs:StartQuery",
        "logs:GetQueryResults",
        "guardduty:ListDetectors",
        "guardduty:ListFindings",
        "guardduty:GetFindings",
        "guardduty:CreateThreatIntelSet",
        "guardduty:UpdateThreatIntelSet",
        "guardduty:ListThreatIntelSets",
        "guardduty:GetThreatIntelSet",
        "s3:PutObject",
        "s3:GetObject",
        "sts:GetCallerIdentity",
        "sts:AssumeRole"
      ],
      "Resource": "*"
    }
  ]
}

# For Security Hub integration, add:
"securityhub:BatchImportFindings"

# For SNS alerting, add:
"sns:Publish"

# For organization-wide scanning, add:
"organizations:ListAccounts"

Softwareanforderungen

SoftwareVersionZweck
Python3.9+Laufzeitumgebung für Erkennungsskripte
Terraform1.0+Infrastrukturbereitstellung
AWS CLI2.xAWS-Authentifizierung
boto31.34+AWS SDK für Python

Installation

Schritt 1: Repository klonen und Abhängigkeiten installieren```bash

Navigate to project

cd React2Shell_Hunter

Create virtual environment (RECOMMENDED)

python3 -m venv venv source venv/bin/activate # On Windows: venv\Scripts\activate

Install dependencies

pip install -r requirements.txt

root@kitploit:~
### Schritt 2: AWS-Anmeldeinformationen konfigurieren```bash
# Option A: Use AWS CLI profile
aws configure --profile security-scanner

# Option B: Export environment variables
export AWS_ACCESS_KEY_ID="your-access-key"
export AWS_SECRET_ACCESS_KEY="your-secret-key"
export AWS_DEFAULT_REGION="us-east-1"

# Option C: Use IAM role (recommended for EC2/Lambda)
# Attach appropriate IAM role to your compute resource

Schritt 3: Installation überprüfen```bash

Test AWS connectivity

aws sts get-caller-identity

Test Python dependencies

python -c "import boto3, yaml; print('Dependencies OK')"

Test IOC loading

python -c " import yaml with open('config/iocs.yaml') as f: iocs = yaml.safe_load(f) print(f'Loaded {len(iocs["network_iocs"]["malicious_ips"])} malicious IPs') "

root@kitploit:~
---

## Schnellstart

### Aktuelles Konto scannen (letzte 24 Stunden)```bash
python src/react2shell_detector.py --hours 24

Erwartete Ausgabe:``` 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - React2Shell IOC Detection Script 2025-12-06 10:00:00 - React2ShellDetector - INFO - CVE-2025-55182 & CVE-2025-66478 2025-12-06 10:00:00 - React2ShellDetector - INFO - ============================================================ 2025-12-06 10:00:00 - React2ShellDetector - INFO - Starting single account scan... 2025-12-06 10:00:00 - React2ShellDetector - INFO - Analyzing CloudTrail logs... 2025-12-06 10:00:05 - React2ShellDetector - INFO - Checking GuardDuty findings...

Total findings: 0 CRITICAL: 0 HIGH: 0 MEDIUM: 0

root@kitploit:~
### Vollständiger Produktionsscan```bash
python src/react2shell_detector.py \
    --organization \
    --role-name SecurityAuditRole \
    --security-hub \
    --guardduty-bucket my-threat-intel-bucket-12345 \
    --vpc-log-group /aws/vpc/flowlogs \
    --waf-log-group aws-waf-logs-react2shell \
    --sns-topic arn:aws:sns:us-east-1:123456789012:security-alerts \
    --output json \
    --output-file findings-$(date +%Y%m%d).json \
    --hours 72

Architektur im Detail

Kritisches Konzept: Wie GuardDuty Erkennung funktioniert

SIE KÖNNEN IN GUARDDUTY KEINE BENUTZERDEFINIERTEN ERKENNUNGSREGELN ERSTELLEN.

GuardDuty nutzt ML-Modelle und Bedrohungsinformationen, um Ergebnisse zu generieren. So erkennen Sie React2Shell:

  1. ThreatIntelSet: C2-IPs in GuardDuty hochladen → generiert MaliciousIPCaller.Custom-Ergebnisse
  2. EventBridge: Bestimmte Ergebnis-Typen filtern → an SNS/Lambda/CloudWatch weiterleiten
  3. Reaktion: Benachrichtigungen empfangen, Automatisierung auslösen, untersuchen``` ┌─────────────────────────────────────────────────────────────────────────────┐ │ DETECTION ARCHITECTURE │ ├─────────────────────────────────────────────────────────────────────────────┤ │ │ │ DATA SOURCES DETECTION ENGINE RESPONSE │ │ ════════════ ════════════════ ════════ │ │ │ │ ┌──────────┐ ┌─────────────────┐ ┌───────────┐ │ │ │CloudTrail│────────────>│ GuardDuty │───────>│EventBridge│ │ │ │ Logs │ │ Detector │ │ Rules │ │ │ └──────────┘ │ │ └─────┬─────┘ │ │ │ ┌─────────────┐ │ │ │ │ ┌──────────┐ │ │ThreatIntel │ │ ▼ │ │ │VPC Flow │────────────>│ │Set (C2 IPs) │ │ ┌───────────┐ │ │ │ Logs │ │ └─────────────┘ │ │ SNS │ │ │ └──────────┘ └─────────────────┘ │ Topic │ │ │ └─────┬─────┘ │ │ ┌──────────┐ ┌─────────────────┐ │ │ │ │DNS Query │────────────>│ Route 53 │ ▼ │ │ │ Logs │ │ Resolver │ ┌───────────┐ │ │ └──────────┘ └─────────────────┘ │ Lambda │ │ │ │ (Enrich) │ │ │ ┌──────────┐ ┌─────────────────┐ └─────┬─────┘ │ │ │ WAF │────────────>│ WAF WebACL │ │ │ │ │ Logs │ │ (HTTP Rules) │ ▼ │ │ └──────────┘ └─────────────────┘ ┌───────────┐ │ │ │ Security │ │ │ │ Hub │ │ │ └───────────┘ │ └─────────────────────────────────────────────────────────────────────────────┘
root@kitploit:~
### EventBridge-Regelpatterns

Das Terraform erstellt 7 spezifische EventBridge-Regeln:

| Regel | Erkennungstyp-Muster | Schweregrad |
|-------|----------------------|-------------|
| `react2shell-malicious-ip-caller` | `MaliciousIPCaller.Custom` | CRITICAL |
| `react2shell-credential-exfiltration` | `InstanceCredentialExfiltration.*` | CRITICAL |
| `react2shell-dns-exfiltration` | `DNSDataExfiltration` | HIGH |
| `react2shell-cryptocurrency-mining` | `CryptoCurrency:*` | HIGH |
| `react2shell-unusual-network-ports` | `NetworkPortUnusual` | MEDIUM |
| `react2shell-malicious-domain` | `MaliciousDomainRequest.*` | HIGH |
| `react2shell-high-severity-catchall` | Severity >= 7 | VARIES |

### WAF-Schutzebenen

Die WAF WebACL implementiert 9 Regeln in Prioritätsreihenfolge:

| Priorität | Regel | Aktion | Erkennung |
|-----------|-------|--------|-----------|
| 1 | Bösartige IPs blockieren | BLOCK | Verbindungen von 9 bekannten C2-IPs |
| 2 | Next-Action-Header-Werte | BLOCK | `next-action`-Header, der `$ACTION` ODER `__proto__`-Muster enthält |
| 3 | RSC-Action-ID-Header-Werte | BLOCK | `rsc-action-id`-Header, der `$ACTION` ODER `__proto__`-Muster enthält |
| 4 | Prototype Pollution | BLOCK | `__proto__` oder `constructor.prototype` im Body |
| 5 | RCE-Muster | BLOCK | `process.mainModule.require`, `child_process`, `execSync` |
| 6 | ACTION-Parameter | BLOCK | `$ACTION_0:0` oder `$ACTION_REF` im POST-Body |
| 7 | Verdächtige User-Agents | COUNT | `Go-http-client`, `Assetnote`, `python-requests` |
| 8 | AWS bekannte schädliche Eingaben | INHERIT | AWS verwaltete Regelgruppe |
| 9 | AWS allgemeines Regelset | INHERIT | AWS verwaltete Regelgruppe |

> **Hinweis**: Die Regeln 2 & 3 verwenden `or_statement` mit mehreren `byte_match_statement`-Prüfungen, um bösartige Header-WERTE zu erkennen (nicht nur die Anwesenheit des Headers). AWS WAF unterstützt keine regulären Ausdrücke im Header-Matching, daher erfordert jedes Muster eine eigene Anweisung. Header-Namen sind in Kleinbuchstaben, wie von WAF gefordert.

---

## Komponentenreferenz

### Projektstruktur```
React2Shell_Hunter/
├── config/
│   └── iocs.yaml                    # IOC database (IPs, domains, patterns) - 452 lines
├── src/
│   └── react2shell_detector.py      # Main detection script - 1141 lines
├── terraform/
│   ├── guardduty.tf                 # GuardDuty + ThreatIntelSet + S3 - 405 lines
│   ├── eventbridge_rules.tf         # 7 EventBridge rules - 533 lines
│   └── waf_rules.tf                 # WAF WebACL with 9 rules - 681 lines
├── lambda/
│   └── ioc_scanner/
│       └── handler.py               # Real-time Lambda scanner - 381 lines
├── athena_queries/
│   └── detection_queries.sql        # 18 threat hunting queries - 483 lines
├── tests/
│   ├── __init__.py                  # Test package init
│   ├── conftest.py                  # Pytest fixtures (project_root, ioc_config, etc.)
│   ├── test_ioc_matching.py         # IOC pattern validation tests
│   ├── test_terraform.py            # Terraform configuration validation
│   └── test_waf_patterns.py         # WAF regex pattern tests
├── docs/
│   ├── THREAT_INTELLIGENCE_REPORT.md
│   └── GUARDDUTY_EVENTBRIDGE_SETUP_GUIDE.md
├── requirements.txt                 # Python dependencies (boto3, pyyaml, pytest, python-hcl2)
├── README.md
└── CLAUDE.md

Python-Skript-Klassen

KlasseZweckWichtige Methoden
IOCLoaderIOCs aus YAML ladenget_malicious_ips(), get_suspicious_ports(), get_malicious_domains()
CloudTrailAnalyzerAPI-basierte IOCs erkennenanalyze_recent_events(hours)
VPCFlowLogAnalyzerNetzwerk-IOCs erkennenanalyze_flow_logs(log_group, hours)
GuardDutyManagerBedrohungsintelligenz verwaltencreate_threat_intel_set(bucket), get_relevant_findings(hours)
WAFLogAnalyzerHTTP-IOCs erkennenanalyze_waf_logs(log_group, hours)
OrganizationScannerKontenübergreifendes Scannenscan_organization(hours, role_name)
SecurityHubReporterErkenntnisse importierenimport_findings(findings)
SNSAlerterBenachrichtigungen sendensend_alert(findings)

Referenz der CLI-Argumente

ArgumentTypStandardBeschreibung
--configstringconfig/iocs.yamlPfad zur IOC-Konfigurationsdatei
--hoursint24Stunden der zu analysierenden Logs
--organizationflagfalseGesamte AWS-Organisation scannen
--role-namestringOrganizationAccountAccessRoleRolle, die in Mitgliedskonten angenommen werden soll
--sns-topicstringkeineSNS-Topic-ARN für Benachrichtigungen
--security-hubflagfalseErkenntnisse in Security Hub importieren
--guardduty-bucketstringkeineS3-Bucket für GuardDuty-Bedrohungsintelligenz
--vpc-log-groupstringkeineCloudWatch-Loggruppe für VPC-Flow-Logs
--waf-log-groupstringkeineCloudWatch-Loggruppe für WAF-Logs
--outputenumtextAusgabeformat: json, text, csv
--output-filestringkeinePfad zur Ausgabedatei
--debugflagfalseDebug-Logging aktivieren

Bereitstellungsanleitung

Schritt 1: Terraform-Infrastruktur bereitstellen```bash

cd terraform

Initialize Terraform

terraform init

Preview changes (ALWAYS DO THIS FIRST)

terraform plan
-var="threat_intel_bucket=react2shell-threat-intel-$(aws sts get-caller-identity --query Account --output text)"
-var="enable_guardduty=true"
-var="enable_waf=true"
-var="waf_scope=REGIONAL"

Apply changes

terraform apply
-var="threat_intel_bucket=react2shell-threat-intel-$(aws sts get-caller-identity --query Account --output text)"

root@kitploit:~
**Terraform-Variablen:**

| Variable | Erforderlich | Standard | Beschreibung |
|----------|----------|---------|-------------|
| `threat_intel_bucket` | JA | - | S3-Bucket-Name für Threat-Intel-Dateien |
| `enable_guardduty` | nein | true | GuardDuty-Erkennung aktivieren |
| `enable_waf` | nein | true | WAF WebACL erstellen |
| `waf_scope` | nein | REGIONAL | `REGIONAL` oder `CLOUDFRONT` |
| `block_mode` | nein | BLOCK | `BLOCK` oder `COUNT` |
| `enable_lambda_automation` | nein | false | Lambda für automatisierte Reaktion aktivieren |

### Schritt 2: WAF mit Ressourcen verknüpfen

Die WAF WebACL muss mit Ihren Ressourcen verknüpft werden:```bash
# Associate with ALB
aws wafv2 associate-web-acl \
    --web-acl-arn $(terraform output -raw web_acl_arn) \
    --resource-arn arn:aws:elasticloadbalancing:us-east-1:123456789012:loadbalancer/app/my-alb/1234567890

# Associate with API Gateway
aws wafv2 associate-web-acl \
    --web-acl-arn $(terraform output -raw web_acl_arn) \
    --resource-arn arn:aws:apigateway:us-east-1::/restapis/abc123/stages/prod

Schritt 3: SNS-Benachrichtigungen abonnieren```bash

Get SNS topic ARN

SNS_TOPIC=$(terraform output -raw sns_topic_arn)

Subscribe email

aws sns subscribe
--topic-arn $SNS_TOPIC
--protocol email
--notification-endpoint [email protected]

Subscribe Slack webhook (via Lambda)

aws sns subscribe
--topic-arn $SNS_TOPIC
--protocol lambda
--notification-endpoint arn:aws:lambda:us-east-1:123456789012:function:slack-notifier

root@kitploit:~
### Schritt 4: Athena-Tabellen erstellen```bash
# Open Athena console or use AWS CLI
# Run the CREATE TABLE statements from athena_queries/detection_queries.sql

# CloudTrail table
aws athena start-query-execution \
    --query-string "CREATE EXTERNAL TABLE cloudtrail_logs ..." \
    --work-group primary \
    --query-execution-context Database=default

IOC-Referenz

Schädliche IP-Adressen

IP-AdressePortVertrauenswürdigkeitKontextQuelle
93.123.109.2478000HIGHPrimärer C2-ServerDatadog
45.77.33.1368080HIGHPrimärer C2-ServerDatadog
194.246.84.132045HIGHPrimärer C2-ServerDatadog
141.11.240.10345178HIGHPrimärer C2-ServerDatadog
23.235.188.3652HIGHPowerShell StagerGreyNoise
46.36.37.8512000HIGHPayload-StagingGreyNoise
144.202.115.23480MEDIUMPayload-HostingDatadog
162.215.170.263000MEDIUMSekundäre NutzlastGreyNoise
45.32.158.54-MEDIUMScannerGreyNoise

Schädliche Domains

DomainKategorieVertrauenswürdigkeit
ceye.ioDNS-ExfiltrationHIGH
dnslog.cnDNS-ExfiltrationHIGH
*.oastify.comBurp CollaboratorMEDIUM
sapo.shk0x.netC2HIGH
xwpoogfunv.zaza.eu.orgC2HIGH
*.c3pool.comCryptominingHIGH

Verdächtige Ports

PortVerwendung
652PowerShell-Stager
2045Benutzerdefiniertes C2
8000, 8080Alternativer HTTP-C2
12000, 45178Benutzerdefiniertes C2
3333, 5555, 14433, 14444Cryptomining

HTTP-Indikatoren

MusterSchweregradBeschreibung
next-action: *KRITISCHRSC-Ausnutzungs-Header (Kleinbuchstaben in der WAF)
rsc-action-id: *KRITISCHRSC-Aktionskennung (Kleinbuchstaben in der WAF)
$ACTION_0:0KRITISCHRSC-Aktionsparameter
__proto__:thenKRITISCHPrototyp-Verschmutzung
process.mainModule.requireKRITISCHNode.js RCE
child_processKRITISCHBefehlsausführung
Go-http-client/1.1MITTELScanner-Benutzeragent

Fehlerbehebung

Häufige Probleme

"No GuardDuty detector found"```bash

Check if GuardDuty is enabled

aws guardduty list-detectors

If empty, enable GuardDuty

aws guardduty create-detector --enable

Or use Terraform

terraform apply -var="enable_guardduty=true"

root@kitploit:~
#### "Fehler beim Annehmen der Rolle im Mitgliedskonto"```bash
# Verify role exists in target account
aws iam get-role --role-name SecurityAuditRole

# Verify trust policy allows your account
aws iam get-role --role-name SecurityAuditRole --query 'Role.AssumeRolePolicyDocument'

# Test role assumption
aws sts assume-role \
    --role-arn arn:aws:iam::TARGET_ACCOUNT:role/SecurityAuditRole \
    --role-session-name test

"ThreatIntelSet hängt in ACTIVATING fest"```bash

Check ThreatIntelSet status

DETECTOR_ID=$(aws guardduty list-detectors --query 'DetectorIds[0]' --output text) aws guardduty list-threat-intel-sets --detector-id $DETECTOR_ID

Verify S3 bucket permissions

aws s3api get-bucket-policy --bucket your-threat-intel-bucket

Verify IP list format (one IP per line, no CIDR)

aws s3 cp s3://your-bucket/threat-intel/react2shell-ips.txt -

root@kitploit:~
#### "WAF-Regel blockiert nicht"```bash
# Check if WebACL is associated
aws wafv2 list-resources-for-web-acl \
    --web-acl-arn $(terraform output -raw web_acl_arn)

# Check sampled requests
aws wafv2 get-sampled-requests \
    --web-acl-arn $(terraform output -raw web_acl_arn) \
    --rule-metric-name React2Shell-Malicious-IP-Blocked \
    --scope REGIONAL \
    --time-window StartTime=2025-12-06T00:00:00Z,EndTime=2025-12-06T23:59:59Z \
    --max-items 10

"Keine Ergebnisse generiert"```bash

Generate sample findings to test pipeline

DETECTOR_ID=$(aws guardduty list-detectors --query 'DetectorIds[0]' --output text) aws guardduty create-sample-findings
--detector-id $DETECTOR_ID
--finding-types "UnauthorizedAccess:IAMUser/MaliciousIPCaller.Custom"

Check EventBridge rule invocations

aws cloudwatch get-metric-statistics
--namespace AWS/Events
--metric-name Invocations
--dimensions Name=RuleName,Value=react2shell-malicious-ip-caller
--start-time $(date -u -d '1 hour ago' +%Y-%m-%dT%H:%M:%SZ)
--end-time $(date -u +%Y-%m-%dT%H:%M:%SZ)
--period 300
--statistics Sum

root@kitploit:~
---

## FAQ

### F: Ersetzt dies das Patchen?

**NEIN.** Dies ist ein Erkennungs-Toolkit, keine Präventionslösung. Sie MÜSSEN patchen:
- React: 19.0.1, 19.1.2, or 19.2.1
- Next.js: 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, or 16.0.7

### F: Erkennt dies alle React2Shell-Angriffe?

**Keine Erkennung ist 100%ig.** Dieses Toolkit erkennt:
- Verbindungen zu bekannten C2-IPs (wenn Angreifer neue IPs verwenden, erkennt es nicht)
- Bekannte Payload-Muster (wenn Angreifer verschleiern, kann WAF umgangen werden)
- Post-Exploitation-Verhalten (Credential-Diebstahl, laterale Bewegung)

### F: Wie oft sollte ich den Scanner ausführen?

Empfohlener Zeitplan:
- **Kontinuierlich**: GuardDuty + EventBridge (Echtzeit)
- **Stündlich**: Python-Skript mit `--hours 1`
- **Täglich**: Vollständige Athena-Bedrohungsjagdabfragen

### F: Wie füge ich neue IOCs hinzu?

Bearbeiten Sie `config/iocs.yaml` und fügen Sie die Einträge in den entsprechenden Abschnitten hinzu:```yaml
network_iocs:
  malicious_ips:
    - ip: "NEW.IP.ADDRESS.HERE"
      port: 8080
      context: "Description"
      confidence: high
      source: "Your source"

Dann aktualisieren Sie ThreatIntelSet:```bash python src/react2shell_detector.py --guardduty-bucket your-bucket

root@kitploit:~
## Tests ausführen```bash
# Install test dependencies
pip install -r requirements.txt

# Run all tests
pytest tests/ -v

# Run specific test categories
pytest tests/test_terraform.py -v      # Terraform validation
pytest tests/test_ioc_matching.py -v   # IOC pattern tests
pytest tests/test_waf_patterns.py -v   # WAF regex tests

# Run with coverage
pytest tests/ --cov=src --cov-report=html

Referenzen

  • CVE-2025-55182 - NVD
  • React2Shell Offizielle Seite
  • Datadog Security Labs
  • AWS Security Blog
  • Datadog IOC Repository

Haftungsausschluss: Dieses Toolkit dient ausschließlich defensiven Sicherheitszwecken. Stellen Sie sicher, dass Sie über die entsprechende Autorisierung verfügen, bevor Sie Systeme scannen.

Tool herunterladen