Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
shai-hulud-scan — Compétence Claude Code pour scanner les machines à la recherche des IOC du ver Mini Shai-Hulud (CVE-2026-45321) de la chaîne d'approvisionnement | Kitploit
Outils/GitHubGitHub/shayr1/shai-hulud-scan
Gestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésAnalyse ForensiqueAnalyse de MalwareRenseignement sur les MenacesSécurité de la Chaîne LogistiqueApprentissage et ÉducationRéponse aux Incidents
GitHubshayr1/shai-hulud-scan

shai-hulud-scan

Compétence Claude Code pour scanner les machines à la recherche des IOC du ver Mini Shai-Hulud (CVE-2026-45321) de la chaîne d'approvisionnement

Voir le dépôt
15il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

shai-hulud-scan

Une compétence Claude Code qui scanne les machines à la recherche d'indicateurs de compromission (IOC) du ver de la chaîne d'approvisionnement Mini Shai-Hulud (CVE-2026-45321, CVSS 9.6).

Qu'est-ce que Mini Shai-Hulud ?

Un ver de la chaîne d'approvisionnement auto-propageant qui a compromis plus de 170 paquets npm/PyPI le 11 mai 2026 – dont @tanstack/*, @mistralai/*, @uipath/*, et @opensearch-project/*. Il vole des identifiants, persiste via les outils de développement, et installe un interrupteur « dead-man's switch » qui efface votre répertoire personnel si vous révoquez les jetons avant de le supprimer.

Acteur de la menace : TeamPCP

Ce que fait cette compétence

Exécute 5 passes de diagnostic vérifiant les artefacts du ver. Entièrement transparent – chaque commande est affichée avant exécution et rien ne s'exécute sans votre approbation explicite.

PasseVérificationPourquoi
1Interrupteur « dead-man's switch » (gh-token-monitor)Efface ~/ si les jetons sont révoqués avant la suppression
2Crochets de persistance (Claude Code, VS Code, GitHub Actions)Ré-exécute le ver au lancement de l'IDE
3Fichiers malveillants (router_init.js, tanstack_runner.js)La charge utile persiste après la suppression du paquet
4Versions de paquets compromises dans les lockfilesVersions affectées de @tanstack, @mistralai, @uipath, @opensearch
5IOC réseau (opt-in)Connexions C2 actives et résolution DNS

Fonctionnement de chaque passe

  1. Explique ce qu'elle vérifie et pourquoi c'est important
  2. Vous montre les commandes shell exactes qui seront exécutées
  3. Demande votre approbation avant d'exécuter quoi que ce soit
  4. Rapporte les résultats : CLEAN, INFECTED, ou SKIPPED
  5. Si infectée, affiche les étapes de correction dans le bon ordre

Support multiplateforme

  • macOS – LaunchAgents, launchctl, lsof, shasum
  • Linux – systemd, ss, sha256sum
  • Windows WSL – Vérifications Linux + PowerShell pour les vérifications côté Windows
  • Windows – PowerShell natif (Get-ScheduledTask, Get-FileHash, Resolve-DnsName)

Installation

En tant que plugin Claude Code

root@kitploit:~
/plugin marketplace add shayr1/shai-hulud-scan
/plugin install shai-hulud-scan

Puis exécutez avec : /shai-hulud-scan

Installation manuelle

root@kitploit:~
git clone https://github.com/shayr1/shai-hulud-scan.git /tmp/shai-hulud-scan
mkdir -p ~/.claude/skills/shai-hulud-scan
cp /tmp/shai-hulud-scan/SKILL.md ~/.claude/skills/shai-hulud-scan/SKILL.md

Puis exécutez avec : /shai-hulud-scan

Exemple de sortie

root@kitploit:~
Detected platform: macOS. All commands below are tailored for this environment.

### Pass 1: Dead-Man's Switch

The worm installs a daemon called `gh-token-monitor` that polls GitHub every
60 seconds. If it detects that your GitHub token has been revoked, it executes
`rm -rf ~/` - wiping your entire home directory.

Commands that will run:

  test -f ~/Library/LaunchAgents/com.user.gh-token-monitor.plist && echo "FOUND" || echo "NOT FOUND"
  launchctl list 2>/dev/null | grep gh-token-monitor || echo "NOT FOUND"
  test -f ~/.local/bin/gh-token-monitor.sh && echo "FOUND" || echo "NOT FOUND"

> Approve running these commands? [Approve / Skip]

Pass 1 - Dead-man's switch: CLEAN
root@kitploit:~
## Scan Complete - Results

| Pass | Check                 | Result  |
|------|-----------------------|---------|
| 1    | Dead-man's switch     | CLEAN   |
| 2    | Persistence hooks     | CLEAN   |
| 3    | Malicious files       | CLEAN   |
| 4    | Compromised packages  | CLEAN   |
| 5    | Network IOCs          | SKIPPED |

CVE: CVE-2026-45321 | CVSS: 9.6 | Threat Actor: TeamPCP

Référence des IOC

Empreintes de fichiers (SHA256)

  • ab4fcadaec49c03278063dd269ea5eef82d24f2124a8e15d7b90f2fa8601266c – router_init.js
  • 2ec78d556d696e208927cc503d48e4b5eb56b31abc2870c2ed2e98d6be27fc96 – tanstack_runner.js
  • 2258284d65f63829bd67eaba01ef6f1ada2f593f9bbe41678b2df360bd90d3df – setup.mjs

Infrastructure C2

  • git-tanstack.com (domaine typosquat)
  • api.masscan.cloud (exfiltration de secrets)
  • filev2.getsession.org (exfiltration via Session Protocol)
  • 83.142.209.194 (voleur d'identifiants mistralai)

Chemins de persistance

  • ~/Library/LaunchAgents/com.user.gh-token-monitor.plist (macOS)
  • ~/.config/systemd/user/gh-token-monitor.service (Linux)
  • ~/.local/bin/gh-token-monitor.sh (macOS/Linux)
  • ~/.claude/router_runtime.js, ~/.claude/setup.mjs
  • .vscode/setup.mjs, .github/workflows/codeql_analysis.yml

Marqueurs de lockfile

  • voicproducoes (compte npm de l'attaquant)
  • 79ac49eedf (préfixe de hachage de commit orphelin)

Sources

  • The Hacker News – Mini Shai-Hulud Worm Compromises TanStack, Mistral AI & More
  • Wiz Blog – Mini Shai-Hulud Strikes Again
  • Snyk – TanStack npm Packages Hit by Mini Shai-Hulud
  • StepSecurity – TeamPCP's Mini Shai-Hulud Is Back

Licence

MIT

Télécharger l’outil