Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
shai-hulud-scan — Claude Code-Fähigkeit zum Scannen von Maschinen nach Mini Shai-Hulud (CVE-2026-45321) Supply-Chain-Wurm-IOCs | Kitploit
Tools/GitHubGitHub/shayr1/shai-hulud-scan
Management von Indicators of Compromise (IOC)SchwachstellenanalyseForensikMalware-AnalyseBedrohungsanalyseLieferkettensicherheitLernen & BildungIncident Response
GitHubshayr1/shai-hulud-scan

shai-hulud-scan

Claude Code-Fähigkeit zum Scannen von Maschinen nach Mini Shai-Hulud (CVE-2026-45321) Supply-Chain-Wurm-IOCs

Repository anzeigen
115vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

shai-hulud-scan

Ein Claude Code-Skill, der Maschinen auf Anzeichen einer Kompromittierung (IOCs) durch den Mini-Shai-Hulud-Supply-Chain-Wurm (CVE-2026-45321, CVSS 9.6) scannt.

Was ist Mini Shai-Hulud?

Ein sich selbst verbreitender Supply-Chain-Wurm, der am 11. Mai 2026 über 170 npm/PyPI-Pakete kompromittiert hat – darunter @tanstack/*, @mistralai/*, @uipath/* und @opensearch-project/*. Er stiehlt Anmeldedaten, persistiert durch Entwickler-Tools und installiert einen Totmannschalter, der Ihr Home-Verzeichnis löscht, wenn Sie Tokens widerrufen, bevor der Wurm entfernt wurde.

Bedrohungsakteur: TeamPCP

Was dieser Skill macht

Führt 5 Diagnosedurchläufe zur Prüfung auf Wurm-Artefakte durch. Vollständig transparent – jeder Befehl wird vor der Ausführung angezeigt, und ohne Ihre ausdrückliche Zustimmung wird nichts ausgeführt.

DurchlaufPrüfungGrund
1Totmannschalter (gh-token-monitor)Löscht ~/, wenn Tokens vor der Entfernung widerrufen werden
2Persistenz-Hooks (Claude Code, VS Code, GitHub Actions)Führt den Wurm beim Start der IDE erneut aus
3Schädliche Dateien (router_init.js, tanstack_runner.js)Nutzlast bleibt nach Paketentfernung bestehen
4Kompromittierte Paketversionen in LockfilesBetroffene @tanstack-, @mistralai-, @uipath-, @opensearch-Versionen
5Netzwerk-IOCs (optional)Aktive C2-Verbindungen und DNS-Auflösung

Wie jeder Durchlauf funktioniert

  1. Erklärt, was geprüft wird und warum es wichtig ist
  2. Zeigt Ihnen die genauen Shell-Befehle, die ausgeführt werden
  3. Fragt nach Ihrer Zustimmung, bevor etwas ausgeführt wird
  4. Meldet Ergebnisse: CLEAN, INFECTED oder SKIPPED
  5. Falls infiziert, werden die Schritte zur Bereinigung in der richtigen Reihenfolge angezeigt

Plattformübergreifende Unterstützung

  • macOS – LaunchAgents, launchctl, lsof, shasum
  • Linux – systemd, ss, sha256sum
  • Windows WSL – Linux-Prüfungen + PowerShell für Windows-seitige Prüfungen
  • Windows – PowerShell nativ (Get-ScheduledTask, Get-FileHash, Resolve-DnsName)

Installation

Als Claude Code-Plugin

/plugin marketplace add shayr1/shai-hulud-scan
/plugin install shai-hulud-scan

Dann ausführen mit: /shai-hulud-scan

Manuelle Installation

git clone https://github.com/shayr1/shai-hulud-scan.git /tmp/shai-hulud-scan
mkdir -p ~/.claude/skills/shai-hulud-scan
cp /tmp/shai-hulud-scan/SKILL.md ~/.claude/skills/shai-hulud-scan/SKILL.md

Dann ausführen mit: /shai-hulud-scan

Beispielausgabe

Detected platform: macOS. All commands below are tailored for this environment.

### Pass 1: Dead-Man's Switch

The worm installs a daemon called `gh-token-monitor` that polls GitHub every
60 seconds. If it detects that your GitHub token has been revoked, it executes
`rm -rf ~/` - wiping your entire home directory.

Commands that will run:

  test -f ~/Library/LaunchAgents/com.user.gh-token-monitor.plist && echo "FOUND" || echo "NOT FOUND"
  launchctl list 2>/dev/null | grep gh-token-monitor || echo "NOT FOUND"
  test -f ~/.local/bin/gh-token-monitor.sh && echo "FOUND" || echo "NOT FOUND"

> Approve running these commands? [Approve / Skip]

Pass 1 - Dead-man's switch: CLEAN

Scan abgeschlossen – Ergebnisse

DurchlaufPrüfungErgebnis
1TotmannschalterCLEAN
2Persistenz-HooksCLEAN
3Schädliche DateienCLEAN
4Kompromittierte PaketeCLEAN
5Netzwerk-IOCsSKIPPED

CVE: CVE-2026-45321 | CVSS: 9.6 | Angreifer: TeamPCP

IOC-Referenz

Datei-Hashes (SHA256)

  • ab4fcadaec49c03278063dd269ea5eef82d24f2124a8e15d7b90f2fa8601266c – router_init.js
  • 2ec78d556d696e208927cc503d48e4b5eb56b31abc2870c2ed2e98d6be27fc96 – tanstack_runner.js
  • 2258284d65f63829bd67eaba01ef6f1ada2f593f9bbe41678b2df360bd90d3df – setup.mjs

C2-Infrastruktur

  • git-tanstack.com (Typosquat-Domain)
  • api.masscan.cloud (Exfiltration von Geheimnissen)
  • filev2.getsession.org (Exfiltration per Session-Protokoll)
  • 83.142.209.194 (Credential-Stealer für mistralai)

Persistenz-Pfade

  • ~/Library/LaunchAgents/com.user.gh-token-monitor.plist (macOS)
  • ~/.config/systemd/user/gh-token-monitor.service (Linux)
  • ~/.local/bin/gh-token-monitor.sh (macOS/Linux)
  • ~/.claude/router_runtime.js, ~/.claude/setup.mjs
  • .vscode/setup.mjs, .github/workflows/codeql_analysis.yml

Lockfile-Markierungen

  • voicproducoes (Angreifer-npm-Konto)
  • 79ac49eedf (Präfix eines verwaisten Commit-Hashs)

Quellen

  • The Hacker News – Mini-Shai-Hulud-Wurm kompromittiert TanStack, Mistral AI und mehr
  • Wiz Blog – Mini Shai-Hulud schlägt erneut zu
  • Snyk – TanStack-npm-Pakete von Mini Shai-Hulud betroffen
  • StepSecurity – TeamPCPs Mini Shai-Hulud ist zurück

Lizenz

MIT

Tool herunterladen