Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
cve-2025-55182-scanner — Scanner basé sur Python pour les indicateurs de compromission CVE-2025-55182. Vérifie les chemins du système de fichiers, les processus, les services systemd, la persistance cron et les injections XOR JavaScript sur les hôtes Linux et macOS. | Kitploit
Scanner basé sur Python pour les indicateurs de compromission CVE-2025-55182. Vérifie les chemins du système de fichiers, les processus, les services systemd, la persistance cron et les injections XOR JavaScript sur les hôtes Linux et macOS.
Ce dépôt fournit un scanner basé sur Python pour les indicateurs de compromission liés à CVE-2025-55182 (RCE des composants React Server) et au malware multi-étapes spécifique décrit dans le rapport d'incident d'Asleepace. Il est conçu pour fonctionner sous Linux et macOS et se concentre sur les artefacts au niveau hôte et au niveau applicatif qui sont susceptibles d'apparaître sur les systèmes compromis.
Ce que ce scanner vérifie
IoCs du système de fichiers : Chemins malveillants connus et binaires décrits dans le rapport d'incident (par exemple meshagent, fghgf, defunct, 0dd1429aws, systemd-daemon, sex.sh, temp kodoha*/xmrig, et les emplacements de payloads/scripts associés).
: Processus dont les lignes de commande contiennent des identifiants de malware connus tels que , , , , , , ou .
Processus suspects
meshagent
nextjss
nginxx
fghgf
xmrig
systemd-daemon
docker-daemon
Services systemd (Linux) : Présence de services suspects et de fichiers unités tels que nginxx.service, nextjss.service, system-daemon.service, et system-update-service.service.
Persistance via cron : Entrées dans les crontabs système et utilisateur qui référencent des composants de malware connus (par exemple le cron de dissimulation de MeshAgent, le mineur XMRig, les scripts health/find/sex, ou la technique de furtivité par bind‑mount /proc).
Injection XOR JavaScript : Fichiers JavaScript/TypeScript contenant le motif xorDecode( utilisé par le chargeur encodé en XOR injecté dans node_modules et ecosystem.config.js, comme décrit dans le rapport d'incident.
Le scanner n'essaie pas de remédier ; il signale uniquement les résultats suspects et renvoie un code de sortie non nul si quelque chose de suspect est détecté.
Prérequis
Python : 3.8+ recommandé
OS : Linux ou macOS
Le script utilise uniquement la bibliothèque standard de Python ; aucun paquet Python externe n'est requis.
Utilisation de base
Exécution depuis la racine du dépôt (sortie lisible par défaut) :
root@kitploit:~
python3 cve_2025_55182_scanner.py
Analyser un projet ou un répertoire racine spécifique pour les IoCs d'injection XOR JS :
0 : Aucun indicateur suspect n'a été trouvé (toutes les vérifications ont réussi).
1 : Un ou plusieurs indicateurs suspects ont été trouvés (au moins une vérification a échoué).
Flux de travail typiques
Tri rapide de l'hôte (Linux ou macOS) :
Commande :
python3 cve_2025_55182_scanner.py
À utiliser quand :
Vous pensez que l'hôte a pu être exploité via CVE-2025-55182 et souhaitez un aperçu rapide des processus, du système de fichiers, de systemd et des IoCs cron.
Analyse ciblée sur l'application (projet Next.js/React) :
Vous souhaitez vérifier la présence d'injections JavaScript basées sur XOR (par exemple dans node_modules ou le code de l'application) en plus des IoCs au niveau système.
Environnement CI / automatisé :
Commande :
python3 cve_2025_55182_scanner.py --root . --json
À utiliser quand :
Vous avez besoin d'une sortie JSON structurée pour des tableaux de bord, des logs ou des décisions automatisées.
Remerciements particuliers et référence
Rapport d'incident et IoCs :
Les vérifications et indicateurs de compromission de ce scanner sont largement basés sur le rapport d'incident public détaillé par Asleepace :
Remerciements particuliers à Asleepace pour avoir documenté en profondeur l'exploitation de CVE-2025-55182 et les comportements associés du malware, ce qui a permis de construire ce scanner ciblé.