
Python-basierter Scanner für CVE-2025-55182-Kompromittierungsindikatoren. Überprüft Dateisystempfade, Prozesse, systemd-Dienste, Cron-Persistenz und JavaScript-XOR-Injektionen auf Linux- und macOS-Hosts.
Dieses Repository stellt einen Python-basierten Scanner für Indikatoren einer Kompromittierung (Indicators of Compromise) im Zusammenhang mit CVE-2025-55182 (React Server Components RCE) und der spezifischen mehrstufigen Malware bereit, die im Asleepace-Vorfallbericht beschrieben wird. Es ist für den Einsatz auf Linux und macOS ausgelegt und konzentriert sich auf Host- und Anwendungsebene-Artefakte, die wahrscheinlich auf kompromittierten Systemen auftreten.
meshagent, fghgf, defunct, 0dd1429aws, systemd-daemon, sex.sh, temp kodoha*/xmrig und zugehörige Payload-/Skript-Pfade).meshagent, nextjss, nginxx, fghgf, xmrig, systemd-daemon oder docker-daemon enthalten.nginxx.service, nextjss.service, system-daemon.service und system-update-service.service./proc-Tarnmethode).xorDecode( enthalten, das vom XOR-codierten Loader verwendet wird, der in node_modules und ecosystem.config.js injiziert wird, wie im Vorfallbericht beschrieben.Der Scanner unternimmt keine Bereinigung; er meldet lediglich verdächtige Funde und gibt einen von Null abweichenden Exit-Code zurück, wenn etwas Verdächtiges erkannt wird.
Das Skript verwendet ausschließlich die Python-Standardbibliothek; es werden keine externen Python-Pakete benötigt.
python3 cve_2025_55182_scanner.py
python3 cve_2025_55182_scanner.py --root /pfad/zu/ihrem/nextjs-oder-react-projekt
python3 cve_2025_55182_scanner.py --json
python3 cve_2025_55182_scanner.py --skip-js-scan
python3 cve_2025_55182_scanner.py --root /var/www/app --json
Schnelle Host-Triage (Linux oder macOS):
python3 cve_2025_55182_scanner.pyAnwendungsfokussierter Scan (Next.js/React-Projekt):
python3 cve_2025_55182_scanner.py --root /pfad/zur/appnode_modules oder Anwendungscode) suchen.CI / automatisierte Umgebung:
python3 cve_2025_55182_scanner.py --root . --jsonhttps://asleepace.com/blog/malware-cve-2025-55182-exploitation-incident-reportBesonderer Dank an Asleepace für die detaillierte Dokumentation der CVE-2025-55182-Ausnutzung und des zugehörigen Malware-Verhaltens, die den Bau dieses fokussierten Scanners ermöglicht hat.