Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
jsp-webshell-scanner — 🔍 Un simple script Bash pour détecter les webshells JSP malveillants, y compris ceux utilisés dans les exploits de SAP NetWeaver CVE-2025-31324. | Kitploit
Outils/GitHubGitHub/respondiq/jsp-webshell-scanner
Gestion des Indicateurs de Compromission (IOC)Scanners de VulnérabilitésAnalyse de CodeAnalyse ForensiqueSécurité WebAnalyse de MalwareCriminalistique NumériqueRenseignement sur les MenacesRéponse aux Incidents
GitHubrespondiq/jsp-webshell-scanner

jsp-webshell-scanner

🔍 Un simple script Bash pour détecter les webshells JSP malveillants, y compris ceux utilisés dans les exploits de SAP NetWeaver CVE-2025-31324.

1120il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
Partager

Scanner de webshells JSP pour SAP CVE-2025-31324 et tri IOC PeopleSoft

Un script léger pour analyser les fichiers .jsp et .jspx à la recherche de motifs suspects généralement associés aux webshells basés sur JSP, y compris ceux observés dans les attaques exploitant SAP NetWeaver CVE-2025-31324.

Ce scanner a également été enrichi de contrôles de tri pour les indicateurs Oracle PeopleSoft / ShinyHunters / UNC6240 associés à CVE-2026-35273, notamment les chemins PeopleSoft suspects, les noms de fichiers, les hashs et les chaînes C2.

Il s'agit d'un outil de tri. Il est conçu pour aider les défenseurs à identifier rapidement les fichiers, chemins et chaînes suspects qui méritent un examen approfondi.


🚨 Ce qu'il détecte

Le scanner recherche les fichiers JSP/JSPX et les artefacts associés de la couche web contenant des motifs tels que :

  • Runtime.getRuntime()
  • request.getParameter()
  • Indicateurs d'exécution de commandes tels que exec(, cmd=, command= et ProcessBuilder
  • Indicateurs de manipulation de fichiers tels que new File(), FileWriter, PrintWriter et FileOutputStream
  • Encodage/décodage Base64
  • Réflexion Java et chargement dynamique de classes
  • Marqueurs de webshell courants tels que response.getWriter() et out.println()
  • Références shell suspectes telles que cmd.exe, powershell, /bin/sh et /bin/bash

Il inspecte le contenu des fichiers, pas seulement les noms de fichiers, ce qui le rend adapté à la détection de webshells renommés ou furtifs.


🧭 Contrôles IOC PeopleSoft / ShinyHunters / UNC6240

Le scanner inclut également des contrôles de tri pour les indicateurs Oracle PeopleSoft associés à la campagne ShinyHunters / UNC6240 de juin 2026 impliquant CVE-2026-35273.

Ces contrôles incluent :

  • Requêtes suspectes vers /PSEMHUB/hub
  • Requêtes suspectes vers /PSIGW/HttpListeningConnector
  • Références à /PSEMHUB/
  • Fichiers .jsp ou .jspx inattendus sous PSEMHUB.war
  • Fichiers ou répertoires sous PSEMHUB.war/envmetadata/transactions
  • Répertoires logs, persistantstorage, persistentstorage ou scratchpad suspects sous les chemins PSEMHUB
  • Fichiers XML récents sous envmetadata/data/environment
  • Noms de fichiers d'agent MeshCentral
  • Indicateurs de staging/C2 connus
  • Hashs SHA256 connus
  • Fichier marqueur d'extorsion README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
  • Scripts fanout possibles correspondant à *_fanout.sh
  • Chaînes de reconnaissance PeopleSoft telles que psappsrv.cfg, ps_config et config.xml

🧩 Indicateurs réseau / C2 inclus

142.11.200.186
142.11.200.187
142.11.200.188
142.11.200.189
142.11.200.190
108.174.202.99
176.120.22.24
azurenetfiles.net
wss://azurenetfiles.net:443/agent.ashx

📁 Indicateurs de noms de fichiers inclus

README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
*_fanout.sh
meshagent
meshagent.exe
meshagent32-azure-ops.exe
meshagent64-azure-ops.exe
meshagent64-v2.exe
meshctrl.js
.bash_history

🔐 Indicateurs SHA256 inclus

2ab684d93c1553fad87041b4dea97188a97e78589deee2a7bacff905564f3a35
f02a924c9ff92a8780ce812511341182c6b509d45bc59f3f7b522e37225d24fc
d83fdb9e53c5ff03c4cb0451ea1bebd79b53f29eadc1e2fa394c7af13a86ce2f
c7e9332731b06644fc73e0046a2a89eaa59b09f54250e9bd622467187351711f
68257a6f9ff196179ec03624e849927f26599eb180a7c82e14ef5bc4e93bc309

🔧 Comment l'utiliser

Linux / macOS / Git Bash

Clonez le dépôt ou téléchargez le script Bash :

chmod +x detect_webshells.sh
./detect_webshells.sh /path/to/scan

Exemple :

./detect_webshells.sh .

Exemple de chemin SAP :

./detect_webshells.sh /usr/sap

Exemples de chemins PeopleSoft :

./detect_webshells.sh /u01/app/psoft
./detect_webshells.sh /u01/app/psoft/ps_config_homes
./detect_webshells.sh /opt/oracle/psft

Windows PowerShell

Clonez le dépôt ou téléchargez le script PowerShell :

.\detect_webshells.ps1 -Path .

Exemple :

.\detect_webshells.ps1 -Path C:\inetpub\wwwroot

Exemples de chemins PeopleSoft :

.\detect_webshells.ps1 -Path D:\PeopleSoft
.\detect_webshells.ps1 -Path D:\Oracle\PeopleSoft
.\detect_webshells.ps1 -Path C:\Oracle\Middleware

Si PowerShell bloque l'exécution du script, exécutez :

Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
.\detect_webshells.ps1 -Path .

Cela ne modifie la stratégie d'exécution que pour la session PowerShell en cours.


📌 Exemple de sortie

Linux / Bash

==== 1. Suspicious JSP code patterns ====

[HIT] Suspicious JSP pattern: Runtime\.getRuntime\(
/usr/sap/OP1/J31/work/suspicious.jsp:13: out.println(Runtime.getRuntime().exec(cmd));

[HIT] Suspicious JSP pattern: request\.getParameter\(
/usr/sap/OP1/J31/work/shell.jsp:9: String cmd = request.getParameter("cmd");

Exemple IOC PeopleSoft

==== 2. PeopleSoft / ShinyHunters HTTP path indicators ====

[HIT] HTTP/path indicator: POST /PSEMHUB/hub
/u01/app/psoft/logs/access.log:1042: 142.11.200.186 - - "POST /PSEMHUB/hub HTTP/1.1" 200

==== 4. Filename indicators ====

[HIT] Suspicious filename: /u01/app/psoft/README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT

Windows / PowerShell

==== 1. Suspicious JSP code patterns ====

[HIT] Suspicious JSP pattern in C:\PeopleSoft\webserv\shell.jsp:9: String cmd = request.getParameter("cmd");

==== 5. Network/C2 indicators in files and logs ====

[HIT] Network/C2 IOC 'azurenetfiles.net' in C:\PeopleSoft\logs\access.log:522: connection to azurenetfiles.net

🔎 Suivi recommandé

Une détection du scanner doit être traitée comme une piste d'investigation, et non comme une preuve définitive de compromission.

Pour les environnements SAP NetWeaver, examinez :

  • Composants Java SAP NetWeaver exposés sur Internet
  • Répertoires de téléversement
  • Fichiers JSP/JSPX récemment créés ou modifiés
  • Journaux du serveur web
  • Journaux d'application SAP
  • Télémétrie EDR
  • Processus enfants inhabituels lancés par Java
  • Connexions sortantes suspectes

Pour les environnements PeopleSoft, examinez :

  • Journaux d'accès PIA WebLogic
  • Journaux du proxy inverse
  • Journaux WAF
  • Requêtes vers /PSEMHUB/hub
  • Requêtes vers /PSIGW/HttpListeningConnector
  • Fichiers JSP/JSPX inattendus sous PSEMHUB.war
  • Fichiers XML nouveaux ou modifiés sous les chemins de métadonnées d'environnement
  • Activité SMB/445 sortante depuis les serveurs PeopleSoft
  • Activité SSH inattendue depuis les serveurs PeopleSoft
  • Agents ou services MeshCentral
  • Activité d'archivage/compression
  • Exports volumineux de bases de données
  • Modifications administratives PeopleSoft inattendues

⚠️ Avertissement

Ce script est fourni en l'état, sans garanties ni responsabilité d'aucune sorte.

Il est conçu comme un outil de tri rapide pour faciliter l'identification initiale des fichiers .jsp et .jspx suspects, en particulier ceux qui peuvent ressembler à des webshells liés à des vulnérabilités telles que SAP NetWeaver CVE-2025-31324.

Il inclut également des contrôles de tri pour certains indicateurs Oracle PeopleSoft / ShinyHunters / UNC6240, mais il ne constitue pas un scanner forensique PeopleSoft exhaustif.

Cet outil ne remplace pas une réponse à incident complète, une revue forensique, la validation des correctifs fournisseur, la télémétrie EDR ou l'analyse des journaux.

Télécharger l’outil