Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
shai-hulud-scan — Claude Code-Fähigkeit zum Scannen von Maschinen nach Mini Shai-Hulud (CVE-2026-45321) Supply-Chain-Wurm-IOCs | Kitploit
Tools/GitHubGitHub/shayr1/shai-hulud-scan
Management von Indicators of Compromise (IOC)SchwachstellenanalyseForensikMalware-AnalyseBedrohungsanalyseLieferkettensicherheitLernen & BildungIncident Response
GitHubshayr1/shai-hulud-scan

shai-hulud-scan

Claude Code-Fähigkeit zum Scannen von Maschinen nach Mini Shai-Hulud (CVE-2026-45321) Supply-Chain-Wurm-IOCs

Repository anzeigen
1vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

shai-hulud-scan

Ein Claude Code-Skill, der Maschinen auf Anzeichen einer Kompromittierung (IOCs) durch den Mini-Shai-Hulud-Supply-Chain-Wurm (CVE-2026-45321, CVSS 9.6) scannt.

Was ist Mini Shai-Hulud?

Ein sich selbst verbreitender Supply-Chain-Wurm, der am 11. Mai 2026 über 170 npm/PyPI-Pakete kompromittiert hat – darunter @tanstack/*, @mistralai/*, @uipath/* und @opensearch-project/*. Er stiehlt Anmeldedaten, persistiert durch Entwickler-Tools und installiert einen Totmannschalter, der Ihr Home-Verzeichnis löscht, wenn Sie Tokens widerrufen, bevor der Wurm entfernt wurde.

Bedrohungsakteur: TeamPCP

Was dieser Skill macht

Führt 5 Diagnosedurchläufe zur Prüfung auf Wurm-Artefakte durch. Vollständig transparent – jeder Befehl wird vor der Ausführung angezeigt, und ohne Ihre ausdrückliche Zustimmung wird nichts ausgeführt.

Wie jeder Durchlauf funktioniert

  1. Erklärt, was geprüft wird und warum es wichtig ist
  2. Zeigt Ihnen die genauen Shell-Befehle, die ausgeführt werden
  3. Fragt nach Ihrer Zustimmung, bevor etwas ausgeführt wird
  4. Meldet Ergebnisse: CLEAN, INFECTED oder SKIPPED
  5. Falls infiziert, werden die Schritte zur Bereinigung in der richtigen Reihenfolge angezeigt

Plattformübergreifende Unterstützung

  • macOS – LaunchAgents, launchctl, lsof, shasum
  • Linux – systemd, ss, sha256sum
  • Windows WSL – Linux-Prüfungen + PowerShell für Windows-seitige Prüfungen
  • Windows – PowerShell nativ (Get-ScheduledTask, Get-FileHash, Resolve-DnsName)

Installation

Als Claude Code-Plugin

root@kitploit:~
/plugin marketplace add shayr1/shai-hulud-scan
/plugin install shai-hulud-scan

Dann ausführen mit: /shai-hulud-scan

Manuelle Installation

root@kitploit:~
git clone https://github.com/shayr1/shai-hulud-scan.git /tmp/shai-hulud-scan
mkdir -p ~/.claude/skills/shai-hulud-scan
cp /tmp/shai-hulud-scan/SKILL.md ~/.claude/skills/shai-hulud-scan/SKILL.md

Dann ausführen mit: /shai-hulud-scan

Beispielausgabe

root@kitploit:~
Detected platform: macOS. All commands below are tailored for this environment.

### Pass 1: Dead-Man's Switch

The worm installs a daemon called `gh-token-monitor` that polls GitHub every
60 seconds. If it detects that your GitHub token has been revoked, it executes
`rm -rf ~/` - wiping your entire home directory.

Commands that will run:

  test -f ~/Library/LaunchAgents/com.user.gh-token-monitor.plist && echo "FOUND" || echo "NOT FOUND"
  launchctl list 2>/dev/null | grep gh-token-monitor || echo "NOT FOUND"
  test -f ~/.local/bin/gh-token-monitor.sh && echo "FOUND" || echo "NOT FOUND"

> Approve running these commands? [Approve / Skip]

Pass 1 - Dead-man's switch: CLEAN

Scan abgeschlossen – Ergebnisse

CVE: CVE-2026-45321 | CVSS: 9.6 | Angreifer: TeamPCP

IOC-Referenz

Datei-Hashes (SHA256)

  • ab4fcadaec49c03278063dd269ea5eef82d24f2124a8e15d7b90f2fa8601266c – router_init.js
  • 2ec78d556d696e208927cc503d48e4b5eb56b31abc2870c2ed2e98d6be27fc96 – tanstack_runner.js
  • 2258284d65f63829bd67eaba01ef6f1ada2f593f9bbe41678b2df360bd90d3df – setup.mjs

C2-Infrastruktur

  • git-tanstack.com (Typosquat-Domain)
  • api.masscan.cloud (Exfiltration von Geheimnissen)
  • filev2.getsession.org (Exfiltration per Session-Protokoll)
  • 83.142.209.194 (Credential-Stealer für mistralai)

Persistenz-Pfade

  • ~/Library/LaunchAgents/com.user.gh-token-monitor.plist (macOS)
  • ~/.config/systemd/user/gh-token-monitor.service (Linux)
  • ~/.local/bin/gh-token-monitor.sh (macOS/Linux)
  • ~/.claude/router_runtime.js, ~/.claude/setup.mjs
  • .vscode/setup.mjs, .github/workflows/codeql_analysis.yml

Lockfile-Markierungen

  • voicproducoes (Angreifer-npm-Konto)
  • 79ac49eedf (Präfix eines verwaisten Commit-Hashs)

Quellen

  • The Hacker News – Mini-Shai-Hulud-Wurm kompromittiert TanStack, Mistral AI und mehr
  • Wiz Blog – Mini Shai-Hulud schlägt erneut zu
  • Snyk – TanStack-npm-Pakete von Mini Shai-Hulud betroffen
  • StepSecurity – TeamPCPs Mini Shai-Hulud ist zurück

Lizenz

MIT

Tool herunterladen
DurchlaufPrüfungGrund
1Totmannschalter (gh-token-monitor)Löscht ~/, wenn Tokens vor der Entfernung widerrufen werden
2Persistenz-Hooks (Claude Code, VS Code, GitHub Actions)Führt den Wurm beim Start der IDE erneut aus
3Schädliche Dateien (router_init.js, tanstack_runner.js)Nutzlast bleibt nach Paketentfernung bestehen
4Kompromittierte Paketversionen in LockfilesBetroffene @tanstack-, @mistralai-, @uipath-, @opensearch-Versionen
5Netzwerk-IOCs (optional)Aktive C2-Verbindungen und DNS-Auflösung
DurchlaufPrüfungErgebnis
1TotmannschalterCLEAN
2Persistenz-HooksCLEAN
3Schädliche DateienCLEAN
4Kompromittierte PaketeCLEAN
5Netzwerk-IOCsSKIPPED