Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
jsp-webshell-scanner — 🔍 Un simple script Bash para detectar webshells JSP maliciosos, incluyendo aquellos utilizados en exploits de SAP NetWeaver CVE-2025-31324. | Kitploit
Herramientas/GitHubGitHub/respondiq/jsp-webshell-scanner
Gestión de Indicadores de Compromiso (IOC)Escáneres de VulnerabilidadesAnálisis de CódigoAnálisis ForenseSeguridad WebAnálisis de MalwareForensia DigitalInteligencia de AmenazasRespuesta a Incidentes
GitHubrespondiq/jsp-webshell-scanner

jsp-webshell-scanner

🔍 Un simple script Bash para detectar webshells JSP maliciosos, incluyendo aquellos utilizados en exploits de SAP NetWeaver CVE-2025-31324.

115hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
Compartir

Escáner de Webshell JSP para SAP CVE-2025-31324 y Triage de IOC de PeopleSoft

Un script ligero para escanear archivos .jsp y .jspx en busca de patrones sospechosos típicamente asociados con webshells basadas en JSP, incluyendo aquellos observados en ataques que explotan SAP NetWeaver CVE-2025-31324.

Este escáner también se ha ampliado con comprobaciones de triage para indicadores de Oracle PeopleSoft / ShinyHunters / UNC6240 asociados con CVE-2026-35273, incluyendo rutas sospechosas de PeopleSoft, nombres de archivo, hashes y cadenas de C2.

Esta es una herramienta de triage. Está diseñada para ayudar a los defensores a identificar rápidamente archivos, rutas y cadenas sospechosas que requieran una revisión de seguimiento.


🚨 Lo que detecta

El escáner busca archivos JSP/JSPX y artefactos relacionados de la capa web que contengan patrones como:

  • Runtime.getRuntime()
  • request.getParameter()
  • Indicadores de ejecución de comandos como exec(, , y
cmd=
command=
ProcessBuilder
  • Indicadores de manipulación de archivos como new File(), FileWriter, PrintWriter y FileOutputStream
  • Codificación/descodificación Base64
  • Reflexión de Java y carga dinámica de clases
  • Marcadores comunes de webshell como response.getWriter() y out.println()
  • Referencias sospechosas a shells como cmd.exe, powershell, /bin/sh y /bin/bash
  • Inspecciona el contenido de los archivos, no solo los nombres de archivo, lo que lo hace adecuado para detectar webshells renombrados u ocultos.


    🧭 Comprobaciones de IOC de PeopleSoft / ShinyHunters / UNC6240

    El escáner también incluye comprobaciones de triage para indicadores de Oracle PeopleSoft asociados con la campaña de ShinyHunters / UNC6240 de junio de 2026 que involucra CVE-2026-35273.

    Estas comprobaciones incluyen:

    • Solicitudes sospechosas a /PSEMHUB/hub
    • Solicitudes sospechosas a /PSIGW/HttpListeningConnector
    • Referencias a /PSEMHUB/
    • Archivos .jsp o .jspx inesperados dentro de PSEMHUB.war
    • Archivos o directorios bajo PSEMHUB.war/envmetadata/transactions
    • Directorios logs, persistantstorage, persistentstorage o scratchpad sospechosos bajo rutas de PSEMHUB
    • Archivos XML recientes bajo envmetadata/data/environment
    • Nombres de archivo del agente MeshCentral
    • Indicadores conocidos de preparación/C2
    • Hashes SHA256 conocidos
    • Archivo de marcador de extorsión README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
    • Posibles scripts de distribución que coinciden con *_fanout.sh
    • Cadenas de reconocimiento de PeopleSoft como psappsrv.cfg, ps_config y config.xml

    🧩 Indicadores de red / C2 incluidos

    root@kitploit:~
    142.11.200.186
    142.11.200.187
    142.11.200.188
    142.11.200.189
    142.11.200.190
    108.174.202.99
    176.120.22.24
    azurenetfiles.net
    wss://azurenetfiles.net:443/agent.ashx
    

    📁 Indicadores de nombres de archivo incluidos

    root@kitploit:~
    README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
    *_fanout.sh
    meshagent
    meshagent.exe
    meshagent32-azure-ops.exe
    meshagent64-azure-ops.exe
    meshagent64-v2.exe
    meshctrl.js
    .bash_history
    

    🔐 Indicadores SHA256 incluidos

    root@kitploit:~
    2ab684d93c1553fad87041b4dea97188a97e78589deee2a7bacff905564f3a35
    f02a924c9ff92a8780ce812511341182c6b509d45bc59f3f7b522e37225d24fc
    d83fdb9e53c5ff03c4cb0451ea1bebd79b53f29eadc1e2fa394c7af13a86ce2f
    c7e9332731b06644fc73e0046a2a89eaa59b09f54250e9bd622467187351711f
    68257a6f9ff196179ec03624e849927f26599eb180a7c82e14ef5bc4e93bc309
    

    🔧 Cómo usar

    Linux / macOS / Git Bash

    Clona el repositorio o descarga el script Bash:

    root@kitploit:~
    chmod +x detect_webshells.sh
    ./detect_webshells.sh /path/to/scan
    

    Ejemplo:

    root@kitploit:~
    ./detect_webshells.sh .
    

    Ejemplo de ruta SAP:

    root@kitploit:~
    ./detect_webshells.sh /usr/sap
    

    Ejemplo de rutas PeopleSoft:

    root@kitploit:~
    ./detect_webshells.sh /u01/app/psoft
    ./detect_webshells.sh /u01/app/psoft/ps_config_homes
    ./detect_webshells.sh /opt/oracle/psft
    

    Windows PowerShell

    Clona el repositorio o descarga el script PowerShell:

    root@kitploit:~
    .\detect_webshells.ps1 -Path .
    

    Ejemplo:

    root@kitploit:~
    .\detect_webshells.ps1 -Path C:\inetpub\wwwroot
    

    Ejemplo de rutas PeopleSoft:

    root@kitploit:~
    .\detect_webshells.ps1 -Path D:\PeopleSoft
    .\detect_webshells.ps1 -Path D:\Oracle\PeopleSoft
    .\detect_webshells.ps1 -Path C:\Oracle\Middleware
    

    Si PowerShell bloquea la ejecución del script, ejecuta:

    root@kitploit:~
    Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
    .\detect_webshells.ps1 -Path .
    

    Esto cambia la política de ejecución solo para la sesión actual de PowerShell.


    📌 Ejemplo de salida

    Linux / Bash

    root@kitploit:~
    ==== 1. Suspicious JSP code patterns ====
    
    [HIT] Suspicious JSP pattern: Runtime\.getRuntime\(
    /usr/sap/OP1/J31/work/suspicious.jsp:13: out.println(Runtime.getRuntime().exec(cmd));
    
    [HIT] Suspicious JSP pattern: request\.getParameter\(
    /usr/sap/OP1/J31/work/shell.jsp:9: String cmd = request.getParameter("cmd");
    

    Ejemplo de IOC de PeopleSoft

    root@kitploit:~
    ==== 2. PeopleSoft / ShinyHunters HTTP path indicators ====
    
    [HIT] HTTP/path indicator: POST /PSEMHUB/hub
    /u01/app/psoft/logs/access.log:1042: 142.11.200.186 - - "POST /PSEMHUB/hub HTTP/1.1" 200
    
    ==== 4. Filename indicators ====
    
    [HIT] Suspicious filename: /u01/app/psoft/README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
    

    Windows / PowerShell

    root@kitploit:~
    ==== 1. Suspicious JSP code patterns ====
    
    [HIT] Suspicious JSP pattern in C:\PeopleSoft\webserv\shell.jsp:9: String cmd = request.getParameter("cmd");
    
    ==== 5. Network/C2 indicators in files and logs ====
    
    [HIT] Network/C2 IOC 'azurenetfiles.net' in C:\PeopleSoft\logs\access.log:522: connection to azurenetfiles.net
    

    🔎 Seguimiento recomendado

    Un resultado del escáner debe tratarse como una pista para la investigación, no como una prueba definitiva de compromiso.

    Para entornos SAP NetWeaver, revise:

    • Componentes Java de SAP NetWeaver expuestos a Internet
    • Directorios de carga
    • Archivos JSP/JSPX creados o modificados recientemente
    • Registros del servidor web
    • Registros de aplicaciones SAP
    • Telemetría EDR
    • Procesos hijo inusuales generados por Java
    • Conexiones salientes sospechosas

    Para entornos PeopleSoft, revise:

    • Registros de acceso de PIA WebLogic
    • Registros del proxy inverso
    • Registros del WAF
    • Solicitudes a /PSEMHUB/hub
    • Solicitudes a /PSIGW/HttpListeningConnector
    • Archivos JSP/JSPX inesperados dentro de PSEMHUB.war
    • Archivos XML nuevos o modificados bajo rutas de metadatos de entorno
    • Actividad SMB/445 saliente desde servidores PeopleSoft
    • Actividad SSH inesperada desde servidores PeopleSoft
    • Agentes o servicios MeshCentral
    • Actividad de archivo/compresión
    • Exportaciones grandes de bases de datos
    • Cambios administrativos inesperados en PeopleSoft

    ⚠️ Aviso legal

    Este script se proporciona tal cual, sin garantías de ningún tipo.

    Está diseñado como una herramienta de triage rápido para ayudar en la identificación inicial de archivos .jsp y .jspx sospechosos, especialmente aquellos que pueden parecerse a webshells relacionados con vulnerabilidades como SAP NetWeaver CVE-2025-31324.

    También incluye comprobaciones de triage para indicadores seleccionados de Oracle PeopleSoft / ShinyHunters / UNC6240, pero no es un escáner forense integral de PeopleSoft.

    Esta herramienta no sustituye una respuesta completa a incidentes, revisión forense, validación de parches del proveedor, telemetría EDR o análisis de registros.

    • Es posible que haya falsos positivos, especialmente en aplicaciones legítimas que utilizan construcciones de programación similares.
    • Es posible que haya falsos negativos, ya que los atacantes pueden usar ofuscación, herramientas alternativas o infraestructura modificada.
    • La detección basada en indicadores es inherentemente limitada porque la infraestructura y los nombres de archivo del atacante pueden cambiar.
    • Use esta herramienta como primer paso en su proceso de investigación, y realice un seguimiento con revisión manual completa, análisis de registros y forense de endpoints según sea necesario.

    Usted es el único responsable de cómo interpreta y actúa sobre los hallazgos. Este proyecto se comparte de buena fe y para beneficio de la comunidad, pero su uso es completamente bajo su propio riesgo.


    🙌 Contribuciones

    Las contribuciones son bienvenidas y apreciadas.

    Si desea mejorar esta herramienta —ya sea añadiendo nuevos patrones de detección, optimizando la lógica de escaneo, mejorando la cobertura de IOC o reduciendo falsos positivos—, no dude en abrir un issue o enviar un pull request.

    Formas de Contribuir

    • 🧠 Añadir nuevos patrones de código sospechoso basados en amenazas observadas
    • 🛠️ Mejorar el rendimiento o la cobertura de búsqueda
    • 🧪 Compartir casos límite o muestras de prueba que ayuden a validar la lógica de detección
    • 🐛 Reportar falsos positivos o errores
    • 📚 Mejorar la documentación o los ejemplos de uso
    • 🔎 Añadir nuevos módulos de IOC específicos de campañas
    • 🧩 Mejorar el soporte para entornos web Java como SAP, PeopleSoft, WebLogic, Tomcat y otros

    Antes de enviar un pull request:

    • Asegúrate de que tu código sea claro y esté documentado
    • Incluye una descripción del cambio y por qué es útil
    • Distingue claramente los indicadores confirmados de los experimentales o reportados por la comunidad

    Gracias por apoyar las herramientas de seguridad de código abierto.

    Descargar herramienta