Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2025-55182-scanner — Python-basierter Scanner für CVE-2025-55182-Kompromittierungsindikatoren. Überprüft Dateisystempfade, Prozesse, systemd-Dienste, Cron-Persistenz und JavaScript-XOR-Injektionen auf Linux- und macOS-Hosts. | Kitploit
Tools/GitHubGitHub/techgaun/cve-2025-55182-scanner
SchwachstellenscannerForensikWebsicherheitMalware-AnalyseBedrohungsanalyseIncident Response
GitHubtechgaun/cve-2025-55182-scanner

cve-2025-55182-scanner

Python-basierter Scanner für CVE-2025-55182-Kompromittierungsindikatoren. Überprüft Dateisystempfade, Prozesse, systemd-Dienste, Cron-Persistenz und JavaScript-XOR-Injektionen auf Linux- und macOS-Hosts.

Repository anzeigen
34vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-55182 Indikator-Scanner

Dieses Repository stellt einen Python-basierten Scanner für Indikatoren einer Kompromittierung (Indicators of Compromise) im Zusammenhang mit CVE-2025-55182 (React Server Components RCE) und der spezifischen mehrstufigen Malware bereit, die im Asleepace-Vorfallbericht beschrieben wird. Es ist für den Einsatz auf Linux und macOS ausgelegt und konzentriert sich auf Host- und Anwendungsebene-Artefakte, die wahrscheinlich auf kompromittierten Systemen auftreten.

Was dieser Scanner prüft

  • Dateisystem-IoCs: Bekannte schädliche Pfade und Binärdateien aus dem Vorfallbericht (z. B. meshagent, fghgf, defunct, 0dd1429aws, systemd-daemon, sex.sh, temp kodoha*/xmrig und zugehörige Payload-/Skript-Pfade).
  • : Prozesse, deren Befehlszeilen bekannte Malware-Kennungen wie , , , , , oder enthalten.
Verdächtige Prozesse
meshagent
nextjss
nginxx
fghgf
xmrig
systemd-daemon
docker-daemon
  • systemd-Dienste (Linux): Vorhandensein verdächtiger Dienste und Unit-Dateien wie nginxx.service, nextjss.service, system-daemon.service und system-update-service.service.
  • Cron-Persistenz: Einträge in System- und Benutzer-Crontabs, die auf bekannte Malware-Komponenten verweisen (z. B. MeshAgent-Versteck-Cron, XMRig-Miner, Health-/Find-/Sex-Skripte oder die Bind-Mount-/proc-Tarnmethode).
  • JavaScript-XOR-Injektion: JavaScript/TypeScript-Dateien, die das Muster xorDecode( enthalten, das vom XOR-codierten Loader verwendet wird, der in node_modules und ecosystem.config.js injiziert wird, wie im Vorfallbericht beschrieben.
  • Der Scanner unternimmt keine Bereinigung; er meldet lediglich verdächtige Funde und gibt einen von Null abweichenden Exit-Code zurück, wenn etwas Verdächtiges erkannt wird.

    Voraussetzungen

    • Python: 3.8+ empfohlen
    • Betriebssystem: Linux oder macOS

    Das Skript verwendet ausschließlich die Python-Standardbibliothek; es werden keine externen Python-Pakete benötigt.

    Grundlegende Verwendung

    • Ausführung vom Repository-Stammverzeichnis (Standard, menschenlesbare Ausgabe):
    root@kitploit:~
    python3 cve_2025_55182_scanner.py
    
    • Scannen eines bestimmten Projekt- oder Root-Verzeichnisses auf JS-XOR-Injektions-IoCs:
    root@kitploit:~
    python3 cve_2025_55182_scanner.py --root /pfad/zu/ihrem/nextjs-oder-react-projekt
    
    • JSON-Ausgabe erzeugen (für Automatisierung oder Log-Erfassung):
    root@kitploit:~
    python3 cve_2025_55182_scanner.py --json
    
    • JavaScript-XOR-Injektionsscan überspringen (nur Systemprüfungen):
    root@kitploit:~
    python3 cve_2025_55182_scanner.py --skip-js-scan
    
    • Flags nach Bedarf kombinieren:
    root@kitploit:~
    python3 cve_2025_55182_scanner.py --root /var/www/app --json
    

    Exit-Codes

    • 0: Keine verdächtigen Indikatoren gefunden (alle Prüfungen bestanden).
    • 1: Ein oder mehrere verdächtige Indikatoren gefunden (mindestens eine Prüfung fehlgeschlagen).

    Typische Arbeitsabläufe

    • Schnelle Host-Triage (Linux oder macOS):

      • Befehl:
        • python3 cve_2025_55182_scanner.py
      • Verwendung:
        • Sie vermuten, dass der Host möglicherweise über CVE-2025-55182 ausgenutzt wurde, und möchten einen schnellen Überblick über Prozesse, Dateisystem, systemd- und Cron-IoCs erhalten.
    • Anwendungsfokussierter Scan (Next.js/React-Projekt):

      • Befehl:
        • python3 cve_2025_55182_scanner.py --root /pfad/zur/app
      • Verwendung:
        • Sie möchten zusätzlich zu den System-IoCs nach schädlichen XOR-basierten JavaScript-Injektionen (z. B. in node_modules oder Anwendungscode) suchen.
    • CI / automatisierte Umgebung:

      • Befehl:
        • python3 cve_2025_55182_scanner.py --root . --json
      • Verwendung:
        • Sie benötigen eine strukturierte JSON-Ausgabe für Dashboards, Logs oder automatisierte Entscheidungen.

    Besonderer Dank und Referenz

    • Vorfallbericht und IoCs:
      • Die Prüfungen und Indikatoren einer Kompromittierung dieses Scanners basieren stark auf dem ausführlichen öffentlichen Vorfallbericht von Asleepace:
      • https://asleepace.com/blog/malware-cve-2025-55182-exploitation-incident-report

    Besonderer Dank an Asleepace für die detaillierte Dokumentation der CVE-2025-55182-Ausnutzung und des zugehörigen Malware-Verhaltens, die den Bau dieses fokussierten Scanners ermöglicht hat.

    Tool herunterladen