Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
jsp-webshell-scanner — 🔍 Un simple script Bash para detectar webshells JSP maliciosos, incluyendo aquellos utilizados en exploits de SAP NetWeaver CVE-2025-31324. | Kitploit
Herramientas/GitHubGitHub/respondiq/jsp-webshell-scanner
Gestión de Indicadores de Compromiso (IOC)Escáneres de VulnerabilidadesAnálisis de CódigoAnálisis ForenseSeguridad WebAnálisis de MalwareForensia DigitalInteligencia de AmenazasRespuesta a Incidentes
GitHubrespondiq/jsp-webshell-scanner

jsp-webshell-scanner

🔍 Un simple script Bash para detectar webshells JSP maliciosos, incluyendo aquellos utilizados en exploits de SAP NetWeaver CVE-2025-31324.

1120hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
Compartir

Escáner de Webshell JSP para SAP CVE-2025-31324 y Triage de IOC de PeopleSoft

Un script ligero para escanear archivos .jsp y .jspx en busca de patrones sospechosos típicamente asociados con webshells basadas en JSP, incluyendo aquellos observados en ataques que explotan SAP NetWeaver CVE-2025-31324.

Este escáner también se ha ampliado con comprobaciones de triage para indicadores de Oracle PeopleSoft / ShinyHunters / UNC6240 asociados con CVE-2026-35273, incluyendo rutas sospechosas de PeopleSoft, nombres de archivo, hashes y cadenas de C2.

Esta es una herramienta de triage. Está diseñada para ayudar a los defensores a identificar rápidamente archivos, rutas y cadenas sospechosas que requieran una revisión de seguimiento.


🚨 Lo que detecta

El escáner busca archivos JSP/JSPX y artefactos relacionados de la capa web que contengan patrones como:

  • Runtime.getRuntime()
  • request.getParameter()
  • Indicadores de ejecución de comandos como exec(, cmd=, command= y ProcessBuilder
  • Indicadores de manipulación de archivos como new File(), FileWriter, PrintWriter y FileOutputStream
  • Codificación/descodificación Base64
  • Reflexión de Java y carga dinámica de clases
  • Marcadores comunes de webshell como response.getWriter() y out.println()
  • Referencias sospechosas a shells como cmd.exe, powershell, /bin/sh y /bin/bash

Inspecciona el contenido de los archivos, no solo los nombres de archivo, lo que lo hace adecuado para detectar webshells renombrados u ocultos.


🧭 Comprobaciones de IOC de PeopleSoft / ShinyHunters / UNC6240

El escáner también incluye comprobaciones de triage para indicadores de Oracle PeopleSoft asociados con la campaña de ShinyHunters / UNC6240 de junio de 2026 que involucra CVE-2026-35273.

Estas comprobaciones incluyen:

  • Solicitudes sospechosas a /PSEMHUB/hub
  • Solicitudes sospechosas a /PSIGW/HttpListeningConnector
  • Referencias a /PSEMHUB/
  • Archivos .jsp o .jspx inesperados dentro de PSEMHUB.war
  • Archivos o directorios bajo PSEMHUB.war/envmetadata/transactions
  • Directorios logs, persistantstorage, persistentstorage o scratchpad sospechosos bajo rutas de PSEMHUB
  • Archivos XML recientes bajo envmetadata/data/environment
  • Nombres de archivo del agente MeshCentral
  • Indicadores conocidos de preparación/C2
  • Hashes SHA256 conocidos
  • Archivo de marcador de extorsión README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
  • Posibles scripts de distribución que coinciden con *_fanout.sh
  • Cadenas de reconocimiento de PeopleSoft como psappsrv.cfg, ps_config y config.xml

🧩 Indicadores de red / C2 incluidos

142.11.200.186
142.11.200.187
142.11.200.188
142.11.200.189
142.11.200.190
108.174.202.99
176.120.22.24
azurenetfiles.net
wss://azurenetfiles.net:443/agent.ashx

📁 Indicadores de nombres de archivo incluidos

README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
*_fanout.sh
meshagent
meshagent.exe
meshagent32-azure-ops.exe
meshagent64-azure-ops.exe
meshagent64-v2.exe
meshctrl.js
.bash_history

🔐 Indicadores SHA256 incluidos

2ab684d93c1553fad87041b4dea97188a97e78589deee2a7bacff905564f3a35
f02a924c9ff92a8780ce812511341182c6b509d45bc59f3f7b522e37225d24fc
d83fdb9e53c5ff03c4cb0451ea1bebd79b53f29eadc1e2fa394c7af13a86ce2f
c7e9332731b06644fc73e0046a2a89eaa59b09f54250e9bd622467187351711f
68257a6f9ff196179ec03624e849927f26599eb180a7c82e14ef5bc4e93bc309

🔧 Cómo usar

Linux / macOS / Git Bash

Clona el repositorio o descarga el script Bash:

chmod +x detect_webshells.sh
./detect_webshells.sh /path/to/scan

Ejemplo:

./detect_webshells.sh .

Ejemplo de ruta SAP:

./detect_webshells.sh /usr/sap

Ejemplo de rutas PeopleSoft:

./detect_webshells.sh /u01/app/psoft
./detect_webshells.sh /u01/app/psoft/ps_config_homes
./detect_webshells.sh /opt/oracle/psft

Windows PowerShell

Clona el repositorio o descarga el script PowerShell:

.\detect_webshells.ps1 -Path .

Ejemplo:

.\detect_webshells.ps1 -Path C:\inetpub\wwwroot

Ejemplo de rutas PeopleSoft:

.\detect_webshells.ps1 -Path D:\PeopleSoft
.\detect_webshells.ps1 -Path D:\Oracle\PeopleSoft
.\detect_webshells.ps1 -Path C:\Oracle\Middleware

Si PowerShell bloquea la ejecución del script, ejecuta:

Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
.\detect_webshells.ps1 -Path .

Esto cambia la política de ejecución solo para la sesión actual de PowerShell.


📌 Ejemplo de salida

Linux / Bash

==== 1. Suspicious JSP code patterns ====

[HIT] Suspicious JSP pattern: Runtime\.getRuntime\(
/usr/sap/OP1/J31/work/suspicious.jsp:13: out.println(Runtime.getRuntime().exec(cmd));

[HIT] Suspicious JSP pattern: request\.getParameter\(
/usr/sap/OP1/J31/work/shell.jsp:9: String cmd = request.getParameter("cmd");

Ejemplo de IOC de PeopleSoft

==== 2. PeopleSoft / ShinyHunters HTTP path indicators ====

[HIT] HTTP/path indicator: POST /PSEMHUB/hub
/u01/app/psoft/logs/access.log:1042: 142.11.200.186 - - "POST /PSEMHUB/hub HTTP/1.1" 200

==== 4. Filename indicators ====

[HIT] Suspicious filename: /u01/app/psoft/README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT

Windows / PowerShell

==== 1. Suspicious JSP code patterns ====

[HIT] Suspicious JSP pattern in C:\PeopleSoft\webserv\shell.jsp:9: String cmd = request.getParameter("cmd");

==== 5. Network/C2 indicators in files and logs ====

[HIT] Network/C2 IOC 'azurenetfiles.net' in C:\PeopleSoft\logs\access.log:522: connection to azurenetfiles.net

🔎 Seguimiento recomendado

Un resultado del escáner debe tratarse como una pista para la investigación, no como una prueba definitiva de compromiso.

Para entornos SAP NetWeaver, revise:

  • Componentes Java de SAP NetWeaver expuestos a Internet
  • Directorios de carga
  • Archivos JSP/JSPX creados o modificados recientemente
  • Registros del servidor web
  • Registros de aplicaciones SAP
  • Telemetría EDR
  • Procesos hijo inusuales generados por Java
  • Conexiones salientes sospechosas

Para entornos PeopleSoft, revise:

  • Registros de acceso de PIA WebLogic
  • Registros del proxy inverso
  • Registros del WAF
  • Solicitudes a /PSEMHUB/hub
  • Solicitudes a /PSIGW/HttpListeningConnector
  • Archivos JSP/JSPX inesperados dentro de PSEMHUB.war
  • Archivos XML nuevos o modificados bajo rutas de metadatos de entorno
  • Actividad SMB/445 saliente desde servidores PeopleSoft
  • Actividad SSH inesperada desde servidores PeopleSoft
  • Agentes o servicios MeshCentral
  • Actividad de archivo/compresión
  • Exportaciones grandes de bases de datos
  • Cambios administrativos inesperados en PeopleSoft

⚠️ Aviso legal

Este script se proporciona tal cual, sin garantías de ningún tipo.

Está diseñado como una herramienta de triage rápido para ayudar en la identificación inicial de archivos .jsp y .jspx sospechosos, especialmente aquellos que pueden parecerse a webshells relacionados con vulnerabilidades como SAP NetWeaver CVE-2025-31324.

También incluye comprobaciones de triage para indicadores seleccionados de Oracle PeopleSoft / ShinyHunters / UNC6240, pero no es un escáner forense integral de PeopleSoft.

Esta herramienta no sustituye una respuesta completa a incidentes, revisión forense, validación de parches del proveedor, telemetría EDR o análisis de registros.

Descargar herramienta