Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
jsp-webshell-scanner — 🔍 Un simple script Bash pour détecter les webshells JSP malveillants, y compris ceux utilisés dans les exploits de SAP NetWeaver CVE-2025-31324. | Kitploit
Outils/GitHubGitHub/respondiq/jsp-webshell-scanner
Gestion des Indicateurs de Compromission (IOC)Scanners de VulnérabilitésAnalyse de CodeAnalyse ForensiqueSécurité WebAnalyse de MalwareCriminalistique NumériqueRenseignement sur les MenacesRéponse aux Incidents
GitHubrespondiq/jsp-webshell-scanner

jsp-webshell-scanner

🔍 Un simple script Bash pour détecter les webshells JSP malveillants, y compris ceux utilisés dans les exploits de SAP NetWeaver CVE-2025-31324.

115il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
Partager

Scanner de webshells JSP pour SAP CVE-2025-31324 et tri IOC PeopleSoft

Un script léger pour analyser les fichiers .jsp et .jspx à la recherche de motifs suspects généralement associés aux webshells basés sur JSP, y compris ceux observés dans les attaques exploitant SAP NetWeaver CVE-2025-31324.

Ce scanner a également été enrichi de contrôles de tri pour les indicateurs Oracle PeopleSoft / ShinyHunters / UNC6240 associés à CVE-2026-35273, notamment les chemins PeopleSoft suspects, les noms de fichiers, les hashs et les chaînes C2.

Il s'agit d'un outil de tri. Il est conçu pour aider les défenseurs à identifier rapidement les fichiers, chemins et chaînes suspects qui méritent un examen approfondi.


🚨 Ce qu'il détecte

Le scanner recherche les fichiers JSP/JSPX et les artefacts associés de la couche web contenant des motifs tels que :

  • Runtime.getRuntime()
  • request.getParameter()
  • Indicateurs d'exécution de commandes tels que exec(, , et
cmd=
command=
ProcessBuilder
  • Indicateurs de manipulation de fichiers tels que new File(), FileWriter, PrintWriter et FileOutputStream
  • Encodage/décodage Base64
  • Réflexion Java et chargement dynamique de classes
  • Marqueurs de webshell courants tels que response.getWriter() et out.println()
  • Références shell suspectes telles que cmd.exe, powershell, /bin/sh et /bin/bash
  • Il inspecte le contenu des fichiers, pas seulement les noms de fichiers, ce qui le rend adapté à la détection de webshells renommés ou furtifs.


    🧭 Contrôles IOC PeopleSoft / ShinyHunters / UNC6240

    Le scanner inclut également des contrôles de tri pour les indicateurs Oracle PeopleSoft associés à la campagne ShinyHunters / UNC6240 de juin 2026 impliquant CVE-2026-35273.

    Ces contrôles incluent :

    • Requêtes suspectes vers /PSEMHUB/hub
    • Requêtes suspectes vers /PSIGW/HttpListeningConnector
    • Références à /PSEMHUB/
    • Fichiers .jsp ou .jspx inattendus sous PSEMHUB.war
    • Fichiers ou répertoires sous PSEMHUB.war/envmetadata/transactions
    • Répertoires logs, persistantstorage, persistentstorage ou scratchpad suspects sous les chemins PSEMHUB
    • Fichiers XML récents sous envmetadata/data/environment
    • Noms de fichiers d'agent MeshCentral
    • Indicateurs de staging/C2 connus
    • Hashs SHA256 connus
    • Fichier marqueur d'extorsion README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
    • Scripts fanout possibles correspondant à *_fanout.sh
    • Chaînes de reconnaissance PeopleSoft telles que psappsrv.cfg, ps_config et config.xml

    🧩 Indicateurs réseau / C2 inclus

    root@kitploit:~
    142.11.200.186
    142.11.200.187
    142.11.200.188
    142.11.200.189
    142.11.200.190
    108.174.202.99
    176.120.22.24
    azurenetfiles.net
    wss://azurenetfiles.net:443/agent.ashx
    

    📁 Indicateurs de noms de fichiers inclus

    root@kitploit:~
    README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
    *_fanout.sh
    meshagent
    meshagent.exe
    meshagent32-azure-ops.exe
    meshagent64-azure-ops.exe
    meshagent64-v2.exe
    meshctrl.js
    .bash_history
    

    🔐 Indicateurs SHA256 inclus

    root@kitploit:~
    2ab684d93c1553fad87041b4dea97188a97e78589deee2a7bacff905564f3a35
    f02a924c9ff92a8780ce812511341182c6b509d45bc59f3f7b522e37225d24fc
    d83fdb9e53c5ff03c4cb0451ea1bebd79b53f29eadc1e2fa394c7af13a86ce2f
    c7e9332731b06644fc73e0046a2a89eaa59b09f54250e9bd622467187351711f
    68257a6f9ff196179ec03624e849927f26599eb180a7c82e14ef5bc4e93bc309
    

    🔧 Comment l'utiliser

    Linux / macOS / Git Bash

    Clonez le dépôt ou téléchargez le script Bash :

    root@kitploit:~
    chmod +x detect_webshells.sh
    ./detect_webshells.sh /path/to/scan
    

    Exemple :

    root@kitploit:~
    ./detect_webshells.sh .
    

    Exemple de chemin SAP :

    root@kitploit:~
    ./detect_webshells.sh /usr/sap
    

    Exemples de chemins PeopleSoft :

    root@kitploit:~
    ./detect_webshells.sh /u01/app/psoft
    ./detect_webshells.sh /u01/app/psoft/ps_config_homes
    ./detect_webshells.sh /opt/oracle/psft
    

    Windows PowerShell

    Clonez le dépôt ou téléchargez le script PowerShell :

    root@kitploit:~
    .\detect_webshells.ps1 -Path .
    

    Exemple :

    root@kitploit:~
    .\detect_webshells.ps1 -Path C:\inetpub\wwwroot
    

    Exemples de chemins PeopleSoft :

    root@kitploit:~
    .\detect_webshells.ps1 -Path D:\PeopleSoft
    .\detect_webshells.ps1 -Path D:\Oracle\PeopleSoft
    .\detect_webshells.ps1 -Path C:\Oracle\Middleware
    

    Si PowerShell bloque l'exécution du script, exécutez :

    root@kitploit:~
    Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
    .\detect_webshells.ps1 -Path .
    

    Cela ne modifie la stratégie d'exécution que pour la session PowerShell en cours.


    📌 Exemple de sortie

    Linux / Bash

    root@kitploit:~
    ==== 1. Suspicious JSP code patterns ====
    
    [HIT] Suspicious JSP pattern: Runtime\.getRuntime\(
    /usr/sap/OP1/J31/work/suspicious.jsp:13: out.println(Runtime.getRuntime().exec(cmd));
    
    [HIT] Suspicious JSP pattern: request\.getParameter\(
    /usr/sap/OP1/J31/work/shell.jsp:9: String cmd = request.getParameter("cmd");
    

    Exemple IOC PeopleSoft

    root@kitploit:~
    ==== 2. PeopleSoft / ShinyHunters HTTP path indicators ====
    
    [HIT] HTTP/path indicator: POST /PSEMHUB/hub
    /u01/app/psoft/logs/access.log:1042: 142.11.200.186 - - "POST /PSEMHUB/hub HTTP/1.1" 200
    
    ==== 4. Filename indicators ====
    
    [HIT] Suspicious filename: /u01/app/psoft/README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
    

    Windows / PowerShell

    root@kitploit:~
    ==== 1. Suspicious JSP code patterns ====
    
    [HIT] Suspicious JSP pattern in C:\PeopleSoft\webserv\shell.jsp:9: String cmd = request.getParameter("cmd");
    
    ==== 5. Network/C2 indicators in files and logs ====
    
    [HIT] Network/C2 IOC 'azurenetfiles.net' in C:\PeopleSoft\logs\access.log:522: connection to azurenetfiles.net
    

    🔎 Suivi recommandé

    Une détection du scanner doit être traitée comme une piste d'investigation, et non comme une preuve définitive de compromission.

    Pour les environnements SAP NetWeaver, examinez :

    • Composants Java SAP NetWeaver exposés sur Internet
    • Répertoires de téléversement
    • Fichiers JSP/JSPX récemment créés ou modifiés
    • Journaux du serveur web
    • Journaux d'application SAP
    • Télémétrie EDR
    • Processus enfants inhabituels lancés par Java
    • Connexions sortantes suspectes

    Pour les environnements PeopleSoft, examinez :

    • Journaux d'accès PIA WebLogic
    • Journaux du proxy inverse
    • Journaux WAF
    • Requêtes vers /PSEMHUB/hub
    • Requêtes vers /PSIGW/HttpListeningConnector
    • Fichiers JSP/JSPX inattendus sous PSEMHUB.war
    • Fichiers XML nouveaux ou modifiés sous les chemins de métadonnées d'environnement
    • Activité SMB/445 sortante depuis les serveurs PeopleSoft
    • Activité SSH inattendue depuis les serveurs PeopleSoft
    • Agents ou services MeshCentral
    • Activité d'archivage/compression
    • Exports volumineux de bases de données
    • Modifications administratives PeopleSoft inattendues

    ⚠️ Avertissement

    Ce script est fourni en l'état, sans garanties ni responsabilité d'aucune sorte.

    Il est conçu comme un outil de tri rapide pour faciliter l'identification initiale des fichiers .jsp et .jspx suspects, en particulier ceux qui peuvent ressembler à des webshells liés à des vulnérabilités telles que SAP NetWeaver CVE-2025-31324.

    Il inclut également des contrôles de tri pour certains indicateurs Oracle PeopleSoft / ShinyHunters / UNC6240, mais il ne constitue pas un scanner forensique PeopleSoft exhaustif.

    Cet outil ne remplace pas une réponse à incident complète, une revue forensique, la validation des correctifs fournisseur, la télémétrie EDR ou l'analyse des journaux.

    • Des faux positifs sont possibles, en particulier dans les applications légitimes qui utilisent des constructions de programmation similaires.
    • Des faux négatifs sont possibles, car les attaquants peuvent utiliser l'obfuscation, des outils alternatifs ou une infrastructure modifiée.
    • La détection basée sur les indicateurs est intrinsèquement limitée, car l'infrastructure et les noms de fichiers des attaquants peuvent changer.
    • Utilisez cet outil comme première étape de votre processus d'investigation, puis effectuez une revue manuelle complète, une analyse des journaux et une forensique des endpoints si nécessaire.

    Vous êtes seul responsable de la manière dont vous interprétez et exploitez les résultats. Ce projet est partagé de bonne foi et pour le bénéfice de la communauté, mais son utilisation se fait entièrement à vos risques et périls.


    🙌 Contribuer

    Les contributions sont les bienvenues et appréciées.

    Si vous souhaitez améliorer cet outil — que ce soit en ajoutant de nouveaux motifs de détection, en optimisant la logique d'analyse, en améliorant la couverture IOC ou en réduisant les faux positifs — n'hésitez pas à ouvrir une issue ou à soumettre une pull request.

    Comment vous pouvez contribuer

    • 🧠 Ajouter de nouveaux motifs de code suspects basés sur les menaces observées
    • 🛠️ Améliorer les performances ou la couverture de recherche
    • 🧪 Partager des cas limites ou des échantillons de test qui aident à valider la logique de détection
    • 🐛 Signaler les faux positifs ou les bogues
    • 📚 Améliorer la documentation ou les exemples d'utilisation
    • 🔎 Ajouter de nouveaux modules IOC spécifiques à des campagnes
    • 🧩 Améliorer la prise en charge de SAP, PeopleSoft, WebLogic, Tomcat et d'autres environnements web Java

    Avant de soumettre une pull request :

    • Assurez-vous que votre code est clair et documenté
    • Incluez une description du changement et de son utilité
    • Distinguez clairement les indicateurs confirmés des indicateurs expérimentaux ou rapportés par la communauté

    Merci de soutenir les outils de sécurité open source.

    Télécharger l’outil