Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
miasma-toolkit — Kit de detección y remediación para el gusano Miasma / Shai-Hulud y CVE-2026-35603 (inyección de configuración de AI-agent/IDE) | Kitploit
Herramientas/GitHubGitHub/jchable/miasma-toolkit
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesAnálisis ForenseAnálisis de MalwareDevSecOpsDetección de SecretosInteligencia de AmenazasSeguridad de Cadena de SuministroAprendizaje y EducaciónRespuesta a Incidentes
GitHub
20hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
jchable/miasma-toolkit

miasma-toolkit

Kit de detección y remediación para el gusano Miasma / Shai-Hulud y CVE-2026-35603 (inyección de configuración de AI-agent/IDE)

Ver Repositorio
Compartir

Toolkit Miasma / Shai-Hulud

License: MIT PowerShell 7+ Miasma CI guard

Herramientas de análisis de incidentes + detección/remediación para el gusano Miasma (una variante Mini Shai-Hulud) que inyecta cargas útiles de auto-ejecución en configuraciones de agentes de IA / IDE y repositorios npm/GitHub.

⚠️ Aviso legal — sin garantía. Este es un kit de herramientas defensivo comunitario proporcionado "tal cual", sin garantía de ningún tipo (consulte LICENSE). El escáner y las reglas YARA son de solo lectura, pero purge-history.sh reescribe el historial de git y los hooks de .claude/ mueven archivos a cuarentena — ambos pueden alterar un repositorio. Haga una copia de seguridad primero, revise qué hace cada herramienta y ejecútela bajo su propio riesgo. Un análisis limpio no es una garantía de seguridad: los indicadores evolucionan y aparecen nuevas variantes. Úselo en sistemas y cuentas que esté autorizado a inspeccionar. ¿Encontró una brecha o un error? Consulte SECURITY.md y CONTRIBUTING.md.

Contenido

ArchivoQué es
content/incident-report.fr.md / content/incident-report.en.mdInforme completo: cómo funciona, desofuscación de carga útil, IOCs, erradicación
Scan-Miasma.ps1Escáner unificado (local + remoto), JSON estructurado + informe Markdown por repositorio — use este
iocs.psd1Indicadores compartidos (hashes, firmas, paquetes maliciosos, configuraciones) cargados por el escáner — edite los IOCs aquí
Expand-MiasmaPayload.ps1Desofuscador estático para setup.js — despeja packer/códigos de caracteres → César → AES-128-GCM y extrae el C2/IOCs (nunca ejecuta la carga útil)
Invoke-MiasmaRotation.ps1Lista de verificación de rotación de secretos — detecta qué credenciales son accesibles aquí e imprime los comandos de revocación (solo lectura; no revoca nada)
scan-miasma.shPuerto Bash del escaneo local para Linux/macOS (subconjunto multiplataforma)
purge-history.shPurga archivos maliciosos de todo el historial de git (filter-repo → filter-branch) + copia de seguridad
setup-js.yarReglas YARA para el dropper + configuraciones del lanzador
.github/actions/miasma-guard/Acción compuesta reutilizable de GitHub Actions — rechaza compilar si el dropper/lanzador está presente
.claude/Hooks de Claude Code — guardia/cuarentena en tiempo real + comando /miasma-scan (ver más abajo)

Requisitos previos

HerramientaNecesario para¿Obligatorio?
PowerShell 7+ (pwsh)Scan-Miasma.ps1, Expand-MiasmaPayload.ps1, Invoke-MiasmaRotation.ps1obligatorio (esas herramientas)
bash + coreutils (sha256sum/shasum, awk, find)scan-miasma.sh (Linux/macOS)solo el puerto Bash
gitcomprobaciones de historial de repositorios locales, purge-history.shobligatorio
GitHub CLI (gh, autenticado)Scan-Miasma.ps1 -Mode Remotesolo escaneo remoto
npmnpm audit remoto (solo archivo de bloqueo)opcional (se omite automáticamente si no está presente)
git-filter-reporeescritura de historial preferida (usa git filter-branch integrado como alternativa)opcional
YARA (yara)escaneo con setup-js.yaropcional

Instale YARA (Windows): winget install VirusTotal.YARA — o choco install yara / scoop install yara. En Linux/macOS: apt install yara / brew install yara. Verifique con yara --version.

Uso rápido

Nota: -Mode Local escanea solo $env:USERPROFILE por defecto. Pase -CodeRoots para cubrir repositorios en otras ubicaciones, p. ej. -CodeRoots E:\Sources,D:\work.

# Escanea la máquina local + repositorios locales (+ CVE-2026-35603 ProgramData)
pwsh -File Scan-Miasma.ps1 -Mode Local
pwsh -File Scan-Miasma.ps1 -Mode Local -CodeRoots E:\Sources,D:\work

# Escanea repositorios remotos de GitHub (autentíquese primero en la cuenta objetivo para repositorios/secretos privados)
gh auth login
pwsh -File Scan-Miasma.ps1 -Mode Remote -Owners su-org,su-usuario -OutReport report.md

# Todo + JSON + informe Markdown
pwsh -File Scan-Miasma.ps1 -OutJson findings.json -OutReport report.md

Código de salida 1 si hay algún hallazgo INFECTADO (compatible con CI).

# Purga el historial de un repositorio infectado (revise PATHS en el script primero)
./purge-history.sh /ruta/al/repo
# luego, después de revisar la verificación:
git push origin --force --all && git push origin --force --tags
# Escaneo YARA
yara -r setup-js.yar /ruta/a/escanear
# Linux/macOS: escaneo local (puerto Bash — usa $HOME por defecto; pase raíces para ampliar)
./scan-miasma.sh
./scan-miasma.sh ~/src /opt/work
# Desofusca estáticamente un dropper capturado (solo lectura — nunca lo ejecuta)
pwsh -File Expand-MiasmaPayload.ps1 -Path .github/setup.js   # escribe capas + iocs.txt en <Path>.deob/
pwsh -File Expand-MiasmaPayload.ps1 -SelfTest                # verifica el motor de decodificación/descifrado

El desofuscador desempaqueta la oleada del empaquetador p,a,c,k,e,d, decodifica la oleada de códigos de caracteres, detecta automáticamente y revierte el desplazamiento César (anule con -Shift), luego descifra cada blob AES-128-GCM incrustado (_b bootstrap, _p ladrón) y escanea el código recuperado en busca de URLs, IPs y cuentas de drop muerto.

# Después de la erradicación: genera una lista de verificación priorizada de rotación de secretos (no revoca nada)
pwsh -File Invoke-MiasmaRotation.ps1                       # detecta credenciales accesibles aquí
pwsh -File Invoke-MiasmaRotation.ps1 -OutReport rotation.md

Guardia de CI (rechazar compilar si el dropper/lanzador está presente)

Use la acción compuesta incluida como primer paso de cualquier flujo de trabajo:

# En otro repositorio (fíjese a una etiqueta/SHA para seguridad de cadena de suministro):
- uses: actions/checkout@v4
- uses: jchable/miasma-toolkit/.github/actions/miasma-guard@main
  # with:
  #   full-scan: 'true'   # también ejecuta Scan-Miasma.ps1 -Mode Local (necesita pwsh)

Este kit ejecuta la misma guardia sobre sí mismo a través de .github/workflows/miasma-ci.yml (referenciando la acción por ruta relativa). La guardia es independiente de la oleada y está enfocada en los archivos de configuración del lanzador del gusano, por lo que nunca da falsos positivos en documentos que solo mencionan la cadena IOC.

Hooks de Claude Code (.claude/)

Protección en tiempo real para máquinas que ejecutan Claude Code en este repositorio. Los hooks reutilizan iocs.psd1 (sin indicadores duplicados) y están conectados en .claude/settings.json:

Descargar herramienta