Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2025-55182-scanner — Scanner basé sur Python pour les indicateurs de compromission CVE-2025-55182. Vérifie les chemins du système de fichiers, les processus, les services systemd, la persistance cron et les injections XOR JavaScript sur les hôtes Linux et macOS. | Kitploit
Outils/GitHubGitHub/techgaun/cve-2025-55182-scanner
Scanners de VulnérabilitésAnalyse ForensiqueSécurité WebAnalyse de MalwareRenseignement sur les MenacesRéponse aux Incidents
GitHubtechgaun/cve-2025-55182-scanner

cve-2025-55182-scanner

Scanner basé sur Python pour les indicateurs de compromission CVE-2025-55182. Vérifie les chemins du système de fichiers, les processus, les services systemd, la persistance cron et les injections XOR JavaScript sur les hôtes Linux et macOS.

Voir le dépôt
34il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-55182 Scanner d'indicateurs

Ce dépôt fournit un scanner basé sur Python pour les indicateurs de compromission liés à CVE-2025-55182 (RCE des composants React Server) et au malware multi-étapes spécifique décrit dans le rapport d'incident d'Asleepace. Il est conçu pour fonctionner sous Linux et macOS et se concentre sur les artefacts au niveau hôte et au niveau applicatif qui sont susceptibles d'apparaître sur les systèmes compromis.

Ce que ce scanner vérifie

  • IoCs du système de fichiers : Chemins malveillants connus et binaires décrits dans le rapport d'incident (par exemple meshagent, fghgf, defunct, 0dd1429aws, systemd-daemon, sex.sh, temp kodoha*/xmrig, et les emplacements de payloads/scripts associés).
  • : Processus dont les lignes de commande contiennent des identifiants de malware connus tels que , , , , , , ou .
Processus suspects
meshagent
nextjss
nginxx
fghgf
xmrig
systemd-daemon
docker-daemon
  • Services systemd (Linux) : Présence de services suspects et de fichiers unités tels que nginxx.service, nextjss.service, system-daemon.service, et system-update-service.service.
  • Persistance via cron : Entrées dans les crontabs système et utilisateur qui référencent des composants de malware connus (par exemple le cron de dissimulation de MeshAgent, le mineur XMRig, les scripts health/find/sex, ou la technique de furtivité par bind‑mount /proc).
  • Injection XOR JavaScript : Fichiers JavaScript/TypeScript contenant le motif xorDecode( utilisé par le chargeur encodé en XOR injecté dans node_modules et ecosystem.config.js, comme décrit dans le rapport d'incident.
  • Le scanner n'essaie pas de remédier ; il signale uniquement les résultats suspects et renvoie un code de sortie non nul si quelque chose de suspect est détecté.

    Prérequis

    • Python : 3.8+ recommandé
    • OS : Linux ou macOS

    Le script utilise uniquement la bibliothèque standard de Python ; aucun paquet Python externe n'est requis.

    Utilisation de base

    • Exécution depuis la racine du dépôt (sortie lisible par défaut) :
    root@kitploit:~
    python3 cve_2025_55182_scanner.py
    
    • Analyser un projet ou un répertoire racine spécifique pour les IoCs d'injection XOR JS :
    root@kitploit:~
    python3 cve_2025_55182_scanner.py --root /path/to/your/nextjs-or-react-project
    
    • Produire une sortie JSON (pour automatisation ou ingestion de logs) :
    root@kitploit:~
    python3 cve_2025_55182_scanner.py --json
    
    • Ignorer l'analyse d'injection XOR JavaScript (vérifications système uniquement) :
    root@kitploit:~
    python3 cve_2025_55182_scanner.py --skip-js-scan
    
    • Combiner les options selon les besoins :
    root@kitploit:~
    python3 cve_2025_55182_scanner.py --root /var/www/app --json
    

    Codes de sortie

    • 0 : Aucun indicateur suspect n'a été trouvé (toutes les vérifications ont réussi).
    • 1 : Un ou plusieurs indicateurs suspects ont été trouvés (au moins une vérification a échoué).

    Flux de travail typiques

    • Tri rapide de l'hôte (Linux ou macOS) :

      • Commande :
        • python3 cve_2025_55182_scanner.py
      • À utiliser quand :
        • Vous pensez que l'hôte a pu être exploité via CVE-2025-55182 et souhaitez un aperçu rapide des processus, du système de fichiers, de systemd et des IoCs cron.
    • Analyse ciblée sur l'application (projet Next.js/React) :

      • Commande :
        • python3 cve_2025_55182_scanner.py --root /path/to/app
      • À utiliser quand :
        • Vous souhaitez vérifier la présence d'injections JavaScript basées sur XOR (par exemple dans node_modules ou le code de l'application) en plus des IoCs au niveau système.
    • Environnement CI / automatisé :

      • Commande :
        • python3 cve_2025_55182_scanner.py --root . --json
      • À utiliser quand :
        • Vous avez besoin d'une sortie JSON structurée pour des tableaux de bord, des logs ou des décisions automatisées.

    Remerciements particuliers et référence

    • Rapport d'incident et IoCs :
      • Les vérifications et indicateurs de compromission de ce scanner sont largement basés sur le rapport d'incident public détaillé par Asleepace :
      • https://asleepace.com/blog/malware-cve-2025-55182-exploitation-incident-report

    Remerciements particuliers à Asleepace pour avoir documenté en profondeur l'exploitation de CVE-2025-55182 et les comportements associés du malware, ce qui a permis de construire ce scanner ciblé.

    Télécharger l’outil