Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
scavenger_scanner — Détecter les IOCs de l'attaque de la chaîne d'approvisionnement eslint-config-prettier (CVE-2025-54313) sur Windows. | Kitploit
Outils/GitHubGitHub/paspke/scavenger_scanner
Gestion des Indicateurs de Compromission (IOC)Scanners de VulnérabilitésAnalyse de MalwareRenseignement sur les MenacesSécurité de la Chaîne LogistiqueRéponse aux Incidents
GitHubpaspke/scavenger_scanner

scavenger_scanner

Détecter les IOCs de l'attaque de la chaîne d'approvisionnement eslint-config-prettier (CVE-2025-54313) sur Windows.

Voir le dépôt
6il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Scanner d'IOC CVE-2025-54313

Scanners multiplateformes pour détecter les indicateurs de compromission (IOC) liés à l'attaque de la chaîne d'approvisionnement eslint-config-prettier (CVE-2025-54313).

Le 18 juillet 2025, plusieurs paquets npm populaires ont été compromis lors d'une attaque de phishing.

L'attaquant a obtenu un accès aux jetons npm du mainteneur et a publié des versions malveillantes contenant des logiciels malveillants spécifiques à certaines plateformes.

Paquets et versions concernés

PaquetVersions compromises
eslint-config-prettier8.10.1, 9.1.1, 10.1.6, 10.1.7
eslint-plugin-prettier4.2.2, 4.2.3
synckit0.11.9
@pkgr/core0.2.8
napi-postinstall0.3.1
is3.3.1, 5.0.0

Version Windows

  1. Téléchargez le script PowerShell :
root@kitploit:~
Invoke-WebRequest -Uri "https://raw.githubusercontent.com/scavenger_scanner/CVE-2025-54313-Scanner.ps1" -OutFile "CVE-2025-54313-Scanner.ps1"
  1. Débloquez le script :
root@kitploit:~
Unblock-File -Path ".\CVE-2025-54313-Scanner.ps1"
  1. Définissez la stratégie d'exécution (si nécessaire) :
root@kitploit:~
Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -Scope CurrentUser

Version Linux

  1. Téléchargez le script bash :
root@kitploit:~
curl -O https://raw.githubusercontent.com/scavenger_scanner/CVE-2025-54313-Scanner.sh
  1. Rendez-le exécutable :
root@kitploit:~
chmod +x CVE-2025-54313-Scanner.sh
  1. Installez les dépendances facultatives pour de meilleures performances :
root@kitploit:~
# Debian/Ubuntu
sudo apt-get install jq

# RHEL/CentOS/Fedora
sudo yum install jq

# macOS
brew install jq

Windows (PowerShell)

Analyse rapide (répertoire courant)

root@kitploit:~
.\CVE-2025-54313-Scanner.ps1 -QuickScan

Analyse complète du système

root@kitploit:~
.\CVE-2025-54313-Scanner.ps1

Analyser un répertoire spécifique

root@kitploit:~
.\CVE-2025-54313-Scanner.ps1 -ScanPath "D:\Projects"

Avec sortie détaillée

root@kitploit:~
.\CVE-2025-54313-Scanner.ps1 -DetailedOutput

Avec chemin de rapport personnalisé

root@kitploit:~
.\CVE-2025-54313-Scanner.ps1 -ReportPath "C:\Security\CVE-Report.txt"

Linux/Unix (Bash)

Analyse rapide (répertoire courant)

root@kitploit:~
./CVE-2025-54313-Scanner.sh -q

Analyse complète du système

root@kitploit:~
sudo ./CVE-2025-54313-Scanner.sh

Analyser un répertoire spécifique

root@kitploit:~
./CVE-2025-54313-Scanner.sh --path /home/user/projects

Avec sortie détaillée

root@kitploit:~
./CVE-2025-54313-Scanner.sh -q -d

Avec chemin de rapport personnalisé

root@kitploit:~
./CVE-2025-54313-Scanner.sh --report /tmp/cve-report.txt

Afficher l'aide

root@kitploit:~
./CVE-2025-54313-Scanner.sh --help

IOC connus

  1. Fichiers malveillants

    • Windows : node-gyp.dll, loader.dll, version.dll, umpdc.dll, profapi.dll
    • Linux : node-gyp.so, loader.so, version.so, libumpdc.so, libprofapi.so
    • Fichiers install.js présentant des modèles de code suspects
    • Hachages SHA256 connus :
      • c68e42f416f482d43653f36cd14384270b54b68d6496a8e34ce887687de5b441 (node-gyp.dll/étape 1)
      • 5bed39728e404838ecd679df65048abcb443f8c7a9484702a2ded60104b8c4a9 (2e étape Scavenger)

Emplacements spécifiques aux plateformes

Windows

  • Répertoire temporaire : %TEMP%
  • Configuration NPM : %USERPROFILE%\.npmrc, %APPDATA%\npm\.npmrc
  • Chemin d'analyse par défaut : C:\

Linux

  • Répertoires temporaires : /tmp, /var/tmp, $TMPDIR
  • Configuration NPM : ~/.npmrc, ~/.config/npm/.npmrc, /usr/local/etc/npmrc, /etc/npmrc
  • Chemin d'analyse par défaut : /

Vous avez trouvé de nouveaux IOC ou des suggestions d'amélioration ?

  1. Forkez ce dépôt
  2. Créez une branche de fonctionnalité
  3. Commitez vos modifications
  4. Poussez sur la branche
  5. Ouvrez une pull request

Signaler de nouveaux IOC

Veuillez inclure :

  • Hachages de fichiers (SHA256)
  • Chemins et noms de fichiers
  • Modèles de code suspects
  • Informations sur la plateforme (Windows/Linux)

📚 Lectures complémentaires

  • Article de blog Endor Labs
  • Issue GitHub #339
  • Entrée NVD
  • Base de données des vulnérabilités Snyk

🔍 Référence rapide des commandes

Windows PowerShell

root@kitploit:~
# Quick scan current directory
.\CVE-2025-54313-Scanner.ps1 -QuickScan

# Full system scan with detailed output
.\CVE-2025-54313-Scanner.ps1 -DetailedOutput

# Scan specific path
.\CVE-2025-54313-Scanner.ps1 -ScanPath "C:\Users\John\Projects"

Linux Bash

root@kitploit:~
# Quick scan current directory
./CVE-2025-54313-Scanner.sh -q

# Full system scan with detailed output  
sudo ./CVE-2025-54313-Scanner.sh -d

# Scan specific path
./CVE-2025-54313-Scanner.sh -p /home/john/projects

# Show all options
./CVE-2025-54313-Scanner.sh --help
Télécharger l’outil
  • 32d0dbdfef0e5520ba96a2673244267e204b94a49716ea13bf635fa9af6f66bf (install.js)
  • Modèles de code

    • Fonction logDiskSpace()
    • Vérifications de plateforme pour Windows/Linux
    • Lancement de processus enfants
    • Exécution de commandes obscurcies
    • Appels rundll32/exec
  • Indicateurs réseau

    • URLs C2 : firebase.su, dieorsuffer.com, smartscreen-api.com
    • Clé XOR "FuckOff"
    • Modèles de communication
  • IOC comportementaux

    • Scripts post-installation dans package.json
    • Fichiers temporaires dans les répertoires temporaires du système
    • Fichiers .npmrc (pour l'exfiltration de jetons)