Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
scavenger_scanner — Detectar IOCs del ataque a la cadena de suministro eslint-config-prettier CVE-2025-54313 en Windows | Kitploit
Herramientas/GitHubGitHub/paspke/scavenger_scanner
Gestión de Indicadores de Compromiso (IOC)Escáneres de VulnerabilidadesAnálisis de MalwareInteligencia de AmenazasSeguridad de Cadena de SuministroRespuesta a Incidentes
GitHubpaspke/scavenger_scanner

scavenger_scanner

Detectar IOCs del ataque a la cadena de suministro eslint-config-prettier CVE-2025-54313 en Windows

Ver Repositorio
hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-54313 IOC Scanner

Escáneres multiplataforma para detectar Indicadores de Compromiso (IOCs) relacionados con el ataque a la cadena de suministro de eslint-config-prettier (CVE-2025-54313).

El 18 de julio de 2025, varios paquetes npm populares fueron comprometidos mediante un ataque de phishing.

El atacante obtuvo acceso a los tokens npm del mantenedor y publicó versiones maliciosas que contenían malware específico de la plataforma.

Paquetes y versiones afectados

PaqueteVersiones Comprometidas
eslint-config-prettier8.10.1, 9.1.1, 10.1.6, 10.1.7
eslint-plugin-prettier4.2.2, 4.2.3
synckit0.11.9
@pkgr/core0.2.8
napi-postinstall0.3.1
is3.3.1, 5.0.0

Versión para Windows

  1. Descargar el script de PowerShell:
root@kitploit:~
Invoke-WebRequest -Uri "https://raw.githubusercontent.com/scavenger_scanner/CVE-2025-54313-Scanner.ps1" -OutFile "CVE-2025-54313-Scanner.ps1"
  1. Desbloquear el script:
root@kitploit:~
Unblock-File -Path ".\CVE-2025-54313-Scanner.ps1"
  1. Establecer la política de ejecución (si es necesario):
root@kitploit:~
Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -Scope CurrentUser

Versión para Linux

  1. Descargar el script bash:
root@kitploit:~
curl -O https://raw.githubusercontent.com/scavenger_scanner/CVE-2025-54313-Scanner.sh
  1. Hacerlo ejecutable:
root@kitploit:~
chmod +x CVE-2025-54313-Scanner.sh
  1. Instalar dependencias opcionales para un mejor rendimiento:
root@kitploit:~
# Debian/Ubuntu
sudo apt-get install jq

# RHEL/CentOS/Fedora
sudo yum install jq

# macOS
brew install jq

Windows (PowerShell)

Escaneo rápido (directorio actual)

root@kitploit:~
.\CVE-2025-54313-Scanner.ps1 -QuickScan

Escaneo completo del sistema

root@kitploit:~
.\CVE-2025-54313-Scanner.ps1

Escanear un directorio específico

root@kitploit:~
.\CVE-2025-54313-Scanner.ps1 -ScanPath "D:\Projects"

Con salida detallada

root@kitploit:~
.\CVE-2025-54313-Scanner.ps1 -DetailedOutput

Con ruta de informe personalizada

root@kitploit:~
.\CVE-2025-54313-Scanner.ps1 -ReportPath "C:\Security\CVE-Report.txt"

Linux/Unix (Bash)

Escaneo rápido (directorio actual)

root@kitploit:~
./CVE-2025-54313-Scanner.sh -q

Escaneo completo del sistema

root@kitploit:~
sudo ./CVE-2025-54313-Scanner.sh

Escanear un directorio específico

root@kitploit:~
./CVE-2025-54313-Scanner.sh --path /home/user/projects

Con salida detallada

root@kitploit:~
./CVE-2025-54313-Scanner.sh -q -d

Con ruta de informe personalizada

root@kitploit:~
./CVE-2025-54313-Scanner.sh --report /tmp/cve-report.txt

Mostrar ayuda

root@kitploit:~
./CVE-2025-54313-Scanner.sh --help

IOCs conocidos

  1. Archivos de malware

    • Windows: node-gyp.dll, loader.dll, version.dll, umpdc.dll, profapi.dll
    • Linux: node-gyp.so, loader.so, version.so, libumpdc.so, libprofapi.so
    • Archivos install.js con patrones de código sospechosos
    • Hashes SHA256 conocidos:
      • c68e42f416f482d43653f36cd14384270b54b68d6496a8e34ce887687de5b441 (node-gyp.dll/1ª etapa)
      • 5bed39728e404838ecd679df65048abcb443f8c7a9484702a2ded60104b8c4a9 (2ª etapa Scavenger)

Ubicaciones específicas por plataforma

Windows

  • Directorio temporal: %TEMP%
  • Configuración de NPM: %USERPROFILE%\.npmrc, %APPDATA%\npm\.npmrc
  • Ruta de escaneo predeterminada: C:\

Linux

  • Directorios temporales: /tmp, /var/tmp, $TMPDIR
  • Configuración de NPM: ~/.npmrc, ~/.config/npm/.npmrc, /usr/local/etc/npmrc, /etc/npmrc
  • Ruta de escaneo predeterminada: /

¿Encontraste nuevos IOCs o tienes sugerencias para mejorar?

  1. Haz un fork de este repositorio
  2. Crea una rama de características
  3. Confirma tus cambios
  4. Sube los cambios a la rama
  5. Abre un Pull Request

Reportar nuevos IOCs

Por favor incluye:

  • Hashes de archivos (SHA256)
  • Rutas y nombres de archivos
  • Patrones de código sospechosos
  • Información de la plataforma (Windows/Linux)

📚 Lectura adicional

  • Publicación del blog de Endor Labs
  • Issue #339 de GitHub
  • Entrada de NVD
  • Base de datos de vulnerabilidades de Snyk

🔍 Referencia rápida de comandos

Windows PowerShell

root@kitploit:~
# Quick scan current directory
.\CVE-2025-54313-Scanner.ps1 -QuickScan

# Full system scan with detailed output
.\CVE-2025-54313-Scanner.ps1 -DetailedOutput

# Scan specific path
.\CVE-2025-54313-Scanner.ps1 -ScanPath "C:\Users\John\Projects"

Linux Bash

root@kitploit:~
# Quick scan current directory
./CVE-2025-54313-Scanner.sh -q

# Full system scan with detailed output  
sudo ./CVE-2025-54313-Scanner.sh -d

# Scan specific path
./CVE-2025-54313-Scanner.sh -p /home/john/projects

# Show all options
./CVE-2025-54313-Scanner.sh --help
Descargar herramienta
  • 32d0dbdfef0e5520ba96a2673244267e204b94a49716ea13bf635fa9af6f66bf (install.js)
  • Patrones de código

    • Función logDiskSpace()
    • Verificaciones de plataforma para Windows/Linux
    • Creación de procesos hijo
    • Ejecución de comandos ofuscados
    • Llamadas a rundll32/exec
  • Indicadores de red

    • URLs de C2: firebase.su, dieorsuffer.com, smartscreen-api.com
    • Clave XOR "FuckOff"
    • Patrones de comunicación
  • IOCs de comportamiento

    • Scripts post-instalación en package.json
    • Archivos temporales en directorios temporales del sistema
    • Archivos .npmrc (para exfiltración de tokens)