Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2025-55182-scanner — Python-basierter Scanner für CVE-2025-55182-Kompromittierungsindikatoren. Überprüft Dateisystempfade, Prozesse, systemd-Dienste, Cron-Persistenz und JavaScript-XOR-Injektionen auf Linux- und macOS-Hosts. | Kitploit
Tools/GitHubGitHub/techgaun/cve-2025-55182-scanner
SchwachstellenscannerForensikWebsicherheitMalware-AnalyseBedrohungsanalyseIncident Response
GitHubtechgaun/cve-2025-55182-scanner

cve-2025-55182-scanner

Python-basierter Scanner für CVE-2025-55182-Kompromittierungsindikatoren. Überprüft Dateisystempfade, Prozesse, systemd-Dienste, Cron-Persistenz und JavaScript-XOR-Injektionen auf Linux- und macOS-Hosts.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
3vor 8 MonatenNoch nicht geprüft

CVE-2025-55182 Indikator-Scanner

Dieses Repository stellt einen Python-basierten Scanner für Indikatoren einer Kompromittierung (Indicators of Compromise) im Zusammenhang mit CVE-2025-55182 (React Server Components RCE) und der spezifischen mehrstufigen Malware bereit, die im Asleepace-Vorfallbericht beschrieben wird. Es ist für den Einsatz auf Linux und macOS ausgelegt und konzentriert sich auf Host- und Anwendungsebene-Artefakte, die wahrscheinlich auf kompromittierten Systemen auftreten.

Was dieser Scanner prüft

  • Dateisystem-IoCs: Bekannte schädliche Pfade und Binärdateien aus dem Vorfallbericht (z. B. meshagent, fghgf, defunct, 0dd1429aws, systemd-daemon, sex.sh, temp kodoha*/xmrig und zugehörige Payload-/Skript-Pfade).
  • Verdächtige Prozesse: Prozesse, deren Befehlszeilen bekannte Malware-Kennungen wie meshagent, nextjss, nginxx, fghgf, xmrig, systemd-daemon oder docker-daemon enthalten.
  • systemd-Dienste (Linux): Vorhandensein verdächtiger Dienste und Unit-Dateien wie nginxx.service, nextjss.service, system-daemon.service und system-update-service.service.
  • Cron-Persistenz: Einträge in System- und Benutzer-Crontabs, die auf bekannte Malware-Komponenten verweisen (z. B. MeshAgent-Versteck-Cron, XMRig-Miner, Health-/Find-/Sex-Skripte oder die Bind-Mount-/proc-Tarnmethode).
  • JavaScript-XOR-Injektion: JavaScript/TypeScript-Dateien, die das Muster xorDecode( enthalten, das vom XOR-codierten Loader verwendet wird, der in node_modules und ecosystem.config.js injiziert wird, wie im Vorfallbericht beschrieben.

Der Scanner unternimmt keine Bereinigung; er meldet lediglich verdächtige Funde und gibt einen von Null abweichenden Exit-Code zurück, wenn etwas Verdächtiges erkannt wird.

Voraussetzungen

  • Python: 3.8+ empfohlen
  • Betriebssystem: Linux oder macOS

Das Skript verwendet ausschließlich die Python-Standardbibliothek; es werden keine externen Python-Pakete benötigt.

Grundlegende Verwendung

  • Ausführung vom Repository-Stammverzeichnis (Standard, menschenlesbare Ausgabe):
root@kitploit:~
python3 cve_2025_55182_scanner.py
  • Scannen eines bestimmten Projekt- oder Root-Verzeichnisses auf JS-XOR-Injektions-IoCs:
root@kitploit:~
python3 cve_2025_55182_scanner.py --root /pfad/zu/ihrem/nextjs-oder-react-projekt
  • JSON-Ausgabe erzeugen (für Automatisierung oder Log-Erfassung):
root@kitploit:~
python3 cve_2025_55182_scanner.py --json
  • JavaScript-XOR-Injektionsscan überspringen (nur Systemprüfungen):
root@kitploit:~
python3 cve_2025_55182_scanner.py --skip-js-scan
  • Flags nach Bedarf kombinieren:
root@kitploit:~
python3 cve_2025_55182_scanner.py --root /var/www/app --json

Exit-Codes

  • 0: Keine verdächtigen Indikatoren gefunden (alle Prüfungen bestanden).
  • 1: Ein oder mehrere verdächtige Indikatoren gefunden (mindestens eine Prüfung fehlgeschlagen).

Typische Arbeitsabläufe

  • Schnelle Host-Triage (Linux oder macOS):

    • Befehl:
      • python3 cve_2025_55182_scanner.py
    • Verwendung:
      • Sie vermuten, dass der Host möglicherweise über CVE-2025-55182 ausgenutzt wurde, und möchten einen schnellen Überblick über Prozesse, Dateisystem, systemd- und Cron-IoCs erhalten.
  • Anwendungsfokussierter Scan (Next.js/React-Projekt):

    • Befehl:
      • python3 cve_2025_55182_scanner.py --root /pfad/zur/app
    • Verwendung:
      • Sie möchten zusätzlich zu den System-IoCs nach schädlichen XOR-basierten JavaScript-Injektionen (z. B. in node_modules oder Anwendungscode) suchen.
  • CI / automatisierte Umgebung:

    • Befehl:
      • python3 cve_2025_55182_scanner.py --root . --json
    • Verwendung:
      • Sie benötigen eine strukturierte JSON-Ausgabe für Dashboards, Logs oder automatisierte Entscheidungen.

Besonderer Dank und Referenz

  • Vorfallbericht und IoCs:
    • Die Prüfungen und Indikatoren einer Kompromittierung dieses Scanners basieren stark auf dem ausführlichen öffentlichen Vorfallbericht von Asleepace:
    • https://asleepace.com/blog/malware-cve-2025-55182-exploitation-incident-report

Besonderer Dank an Asleepace für die detaillierte Dokumentation der CVE-2025-55182-Ausnutzung und des zugehörigen Malware-Verhaltens, die den Bau dieses fokussierten Scanners ermöglicht hat.

Tool herunterladen