Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
tanstack-compromise-checker — Erkennt CVE-2026-45321 (TanStack-Lieferkettenkompromittierung) und Mini-Shai-Hulud-Wurm-Artefakte. Scannt node_modules, Lockfiles, Persistenz-Hooks (Claude Code, VS Code, systemd, LaunchAgent), GitHub-Workflows, Git-Verlauf, C2-Domains und KI-Tool-Konfigurationen. | Kitploit
Tools/GitHubGitHub/ry-allan/tanstack-compromise-checker
Management von Indicators of Compromise (IOC)SchwachstellenscannerPersistenzmechanismenForensikMalware-AnalyseCommand and ControlBedrohungsanalyseLieferkettensicherheitIncident Response

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHubry-allan/tanstack-compromise-checker

tanstack-compromise-checker

Erkennt CVE-2026-45321 (TanStack-Lieferkettenkompromittierung) und Mini-Shai-Hulud-Wurm-Artefakte. Scannt node_modules, Lockfiles, Persistenz-Hooks (Claude Code, VS Code, systemd, LaunchAgent), GitHub-Workflows, Git-Verlauf, C2-Domains und KI-Tool-Konfigurationen.

Repository anzeigen
7vor 3 MonatenNoch nicht geprüft
Teilen

tanstack-compromise-checker

⚠️ Haftungsausschluss: Dieses Tool wurde für meinen eigenen Anwendungsfall erstellt. Alle Indikatoren stammen aus folgenden Quellen:

  • GHSA-g7cv-rxg3-hmpx
  • Snyk: TanStack npm packages compromised
  • StepSecurity: Mini Shai-Hulud deep dive

Sollten nach der letzten Aktualisierung neue IOCs, Payload-Varianten oder Angreifer-Infrastruktur auftauchen, werden diese nicht erkannt. Quervergleiche mit den neuesten veröffentlichten Advisories sind immer erforderlich.

Erkennt die TanStack-Lieferkettenkompromittierung (CVE-2026-45321) und zugehörige Mini-Shai-Hulud-Wurm-Artefakte in einem lokalen Projekt-Checkout.

Das Skript ist für schnelle Triage in Source-Checkouts, CI-Jobs und Docker-Builds gedacht. Ein sauberes Ergebnis bedeutet, dass keiner der unten genannten bekannten Indikatoren gefunden wurde. Es ist keine vollständige forensische Untersuchung oder Garantie, dass eine Maschine nie exponiert war.

Was geprüft wird

KategorieDetails
Kompromittierte PaketeAlle 42 @tanstack/*-Pakete + 20 durch den Wurm propagierte sekundäre Opfer (@mistralai, @opensearch-project, @draftlab, safe-action, usw.)
Lockfile-Scanpnpm-lock.yaml, yarn.lock, bun.lock, bun.lockb, package-lock.json, einschließlich mehrzeiliger npm v3 packages-Einträge und Yarn v1 Selector/Version-Strophen
Payload-Dateienrouter_init.js, tanstack_runner.js in node_modules mit SHA-256-Überprüfung; exakte Hash-Übereinstimmungen und Hash-Abweichungen führen beide zu einem Fehlschlag des Scans
Infektionsvektor@tanstack/setup als optionalDependency in einem installierten Paket
PersistenzClaude Code SessionStart-Hooks sowohl in Projekt- als auch in Home-Einstellungen, VS Code folderOpen-Tasks, gh-token-monitor (LaunchAgent + systemd), bösartige GitHub-Workflows
Datenträger-Artefakte.claude/router_runtime.js, .claude/setup.mjs, .vscode/setup.mjs, gh-token-monitor.sh, com.user.gh-token-monitor.plist
Source-IOCsAngreifer-Commit-Hashes, C2-Domains (api.masscan.cloud, git-tanstack.com), Session-Protocol-Endpunkte, PBKDF2-Salt, Kampagnen-Strings
Git-VerlaufCommits, die von [email protected] verfasst wurden
Branch-Musterdependabot/github_actions/format/* und dependabout/*/setup-formatter
KI-Tool-KonfigurationenManipulierte .claude/mcp.json und .kiro/settings/mcp.json
Laufende ProzesseDaemonisierte Payload- und gh-token-monitor-Prozesse
npm-TokensMit Lösegeld markierte Tokens (IfYouRevokeThisTokenItWillWipeTheComputerOfTheOwner)

Was nicht abgedeckt wird

  • Es werden bekannte Paketnamen, Versionen, Dateinamen, Hashes, Domains, Branchnamen und Persistenzpfade aus den öffentlichen Advisories überprüft. Neue Angreifer-Infrastruktur oder umbenannte Payloads können neue Indikatoren erfordern.
  • Es wird eine Projekt-Lockfile in der Paketmanager-Prioritätsreihenfolge (pnpm, yarn, bun, dann npm) ausgewählt. Wenn ein Repository absichtlich mehrere Lockfiles enthält, scannen Sie jeden relevanten Paketmanager-Zustand separat.
  • Es können verdächtige Dateien und Konfigurationen identifiziert werden, aber es entfernt keine Schadsoftware, rotiert keine Secrets, widerruft keine Tokens oder erstellt kein Host-Image.
  • Die npm-Token-Prüfung läuft nur, wenn npm verfügbar und ausreichend authentifiziert ist, um npm token list auszuführen.
  • Persistenzprüfungen im Home-Verzeichnis untersuchen das aktuelle HOME des Prozesses, der das Skript ausführt. In CI oder Containern kann dies von einem Entwickler-Workstation-Home-Verzeichnis abweichen.

Schnellstart

root@kitploit:~
# Aktuelles Verzeichnis scannen
bash check-tanstack-compromise.sh .

# Ein bestimmtes Projekt scannen
bash check-tanstack-compromise.sh /pfad/zum/projekt

# Einzeiler (curl)
curl -sL https://raw.githubusercontent.com/ry-allan/tanstack-compromise-checker/main/check-tanstack-compromise.sh | bash

Exit-Code 0 = keine abgedeckten Indikatoren gefunden. Exit-Code 1 = abgedeckter Kompromittierungs- oder verdächtiger Payload-Indikator gefunden.

Beispielausgabe (sauberes Projekt)

root@kitploit:~
═══════════════════════════════════════════════════════════════
  TanStack Supply Chain Compromise Check (CVE-2026-45321)
═══════════════════════════════════════════════════════════════
  Advisory: GHSA-g7cv-rxg3-hmpx
  Referenz: https://snyk.io/blog/tanstack-npm-packages-compromised/
  Tiefergehende Analyse: https://www.stepsecurity.io/blog/mini-shai-hulud-is-back-…

[*] Scanne: /Users/xxxxx/repos/xxxxx

[*] Paketmanager: pnpm (pnpm-lock.yaml)

[*] Prüfe installierte TanStack-Pakete gegen 42 bekannte kompromittierte Versionen…

[*] Prüfe durch Wurm propagierte sekundäre Opfer (Mini Shai-Hulud)…
[*]   Pakete: @mistralai, @opensearch-project, @draftlab, @draftauth,
[*]   @dirigible-ai, safe-action, cmux-agent-mcp, nextmove-mcp,
[*]   git-git-git, git-branch-selector, agentwork-cli, ml-toolkit-ts,
[*]   wot-api, cross-stitch, ts-dna

[*] Scanne Lockfile auf bekannte kompromittierte Versionen (pnpm-lock.yaml)…
[✓] Keine kompromittierten Versionen in der Lockfile

[*] Prüfe auf Persistenz-Artefakte (Payload-Dateien, Hooks, Dienste, C2)…
[✓] Keine bösartigen Author-Commits im Git-Verlauf

───────────────────────────────────────────────────────────────
[✓] Keine Kompromittierung erkannt.

Zukünftige Angriffe verhindern

Installieren Sie Aikido Safe Chain, um automatisch jede Paketinstallation auf Schadsoftware zu scannen:

root@kitploit:~
curl -fsSL https://github.com/AikidoSec/safe-chain/releases/latest/download/install-safe-chain.sh | sh

Starten Sie danach Ihr Terminal neu. Safe Chain umschließt npm, npx, yarn, pnpm, pip, uv und mehr – und blockiert Pakete, die jünger als 48 Stunden sind, sowie bekannte schlechte Versionen, bevor sie die Festplatte berühren. Keine Tokens oder Konfiguration erforderlich.

Testabdeckung

Das Integration-Dockerfile erstellt nur synthetische Fixtures. Es werden keine echten kompromittierten Pakete heruntergeladen.

Das Haupt-Fixture stellt sicher, dass alle 33 Erkennungsmeldungen über Paketmanifeste, Lockfiles, Persistenz-Artefakte, Workflows, Git-Verlauf, Source-IOCs, Payload-Dateinamen, KI-Tool-Konfigurationen und Remediation-Ausgabe ausgelöst werden:

root@kitploit:~
docker build -f integration.Dockerfile -t tanstack-check-test .

Der Docker-Build enthält auch gezielte Regressionsabdeckung für:

  • package-lock.json v3-Einträge, bei denen der Paketname und die kompromittierte Version in separaten Zeilen erscheinen.
  • Yarn v1-Lockfile-Einträge, bei denen der Paket-Selektor und die kompromittierte version in separaten Zeilen erscheinen.
  • Hash-fehlerhafte router_init.js-Payload-Dateinamen, die Exit-Code 1 zurückgeben.
  • Claude Code SessionStart-Hooks auf Home-Ebene, selbst wenn eine saubere projektweite .claude/settings.json existiert.

Nach dem Build kann der Image-Befehl direkt ausgeführt werden:

root@kitploit:~
docker run --rm tanstack-check-test

Referenzen

  • GHSA-g7cv-rxg3-hmpx
  • Snyk: TanStack npm packages compromised
  • StepSecurity: Mini Shai-Hulud deep dive
Tool herunterladen