Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2025-55182-scanner — Escáner basado en Python para indicadores de compromiso de CVE-2025-55182. Comprueba rutas del sistema de archivos, procesos, servicios de systemd, persistencia en cron e inyecciones XOR de JavaScript en hosts Linux y macOS. | Kitploit
Herramientas/GitHubGitHub/techgaun/cve-2025-55182-scanner
Escáneres de VulnerabilidadesAnálisis ForenseSeguridad WebAnálisis de MalwareInteligencia de AmenazasRespuesta a Incidentes
GitHubtechgaun/cve-2025-55182-scanner

cve-2025-55182-scanner

Escáner basado en Python para indicadores de compromiso de CVE-2025-55182. Comprueba rutas del sistema de archivos, procesos, servicios de systemd, persistencia en cron e inyecciones XOR de JavaScript en hosts Linux y macOS.

Ver Repositorio
34hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Escáner de Indicadores CVE-2025-55182

Este repositorio proporciona un escáner basado en Python para indicadores de compromiso relacionados con CVE-2025-55182 (RCE en React Server Components) y el malware multi-etapa específico descrito en el informe de incidentes de Asleepace. Está diseñado para ejecutarse en Linux y macOS y se centra en artefactos a nivel de host y de aplicación que probablemente aparezcan en sistemas comprometidos.

Qué comprueba este escáner

  • IoCs del sistema de archivos: Rutas maliciosas conocidas y binarios descritos en el informe de incidentes (por ejemplo meshagent, fghgf, defunct, 0dd1429aws, systemd-daemon, sex.sh, temp kodoha*/xmrig, y ubicaciones relacionadas de payloads/scripts).
  • : Procesos cuyas líneas de comando contienen identificadores de malware conocidos como , , , , , o .
Procesos sospechosos
meshagent
nextjss
nginxx
fghgf
xmrig
systemd-daemon
docker-daemon
  • Servicios systemd (Linux): Presencia de servicios sospechosos y archivos unit como nginxx.service, nextjss.service, system-daemon.service y system-update-service.service.
  • Persistencia en cron: Entradas en crontabs del sistema y de usuario que hacen referencia a componentes de malware conocidos (por ejemplo, cron oculto de MeshAgent, minero XMRig, scripts health/find/sex, o la técnica sigilosa de bind-mount /proc).
  • Inyección XOR en JavaScript: Archivos JavaScript/TypeScript que contienen el patrón xorDecode( utilizado por el cargador codificado XOR inyectado en node_modules y ecosystem.config.js, según lo descrito en el informe de incidentes.
  • El escáner no intenta remediar; solo informa hallazgos sospechosos y devuelve un código de salida distinto de cero si se detecta algo sospechoso.

    Requisitos

    • Python: 3.8+ recomendado
    • SO: Linux o macOS

    El script utiliza únicamente la biblioteca estándar de Python; no se requieren paquetes externos de Python.

    Uso básico

    • Ejecutar desde la raíz del repositorio (salida legible por humanos por defecto):
    root@kitploit:~
    python3 cve_2025_55182_scanner.py
    
    • Escaneo de un proyecto específico o directorio raíz para IoCs de inyección XOR en JS:
    root@kitploit:~
    python3 cve_2025_55182_scanner.py --root /ruta/a/tu/proyecto-nextjs-o-react
    
    • Producir salida JSON (para automatización o ingestión de logs):
    root@kitploit:~
    python3 cve_2025_55182_scanner.py --json
    
    • Omitir el escaneo de inyección XOR en JavaScript (solo comprobaciones a nivel de sistema):
    root@kitploit:~
    python3 cve_2025_55182_scanner.py --skip-js-scan
    
    • Combinar flags según sea necesario:
    root@kitploit:~
    python3 cve_2025_55182_scanner.py --root /var/www/app --json
    

    Códigos de salida

    • 0: No se encontraron indicadores sospechosos (todas las comprobaciones pasaron).
    • 1: Se encontraron uno o más indicadores sospechosos (al menos una comprobación falló).

    Flujos de trabajo típicos

    • Evaluación rápida del host (Linux o macOS):

      • Comando:
        • python3 cve_2025_55182_scanner.py
      • Usar cuando:
        • Sospeches que el host pudo haber sido explotado a través de CVE-2025-55182 y desees una visión general rápida de procesos, sistema de archivos, systemd y cron IoCs.
    • Escaneo centrado en la aplicación (proyecto Next.js/React):

      • Comando:
        • python3 cve_2025_55182_scanner.py --root /ruta/a/app
      • Usar cuando:
        • Desees comprobar inyecciones maliciosas basadas en XOR en JavaScript (por ejemplo, en node_modules o código de la aplicación) además de los IoCs a nivel de sistema.
    • CI / entorno automatizado:

      • Comando:
        • python3 cve_2025_55182_scanner.py --root . --json
      • Usar cuando:
        • Necesites salida JSON estructurada para paneles, logs o decisiones automatizadas.

    Agradecimientos especiales y referencia

    • Informe de incidentes e IoCs:
      • Las comprobaciones e indicadores de compromiso de este escáner se basan en gran medida en el detallado informe público de incidentes de Asleepace:
      • https://asleepace.com/blog/malware-cve-2025-55182-exploitation-incident-report

    Agradecimientos especiales a Asleepace por documentar en profundidad la explotación de CVE-2025-55182 y los comportamientos del malware asociado, lo que hizo posible construir este escáner enfocado.

    Descargar herramienta