Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
agentic-ioc-scanner — एजेंटिक AI कोडिंग टूल्स के लिए IOC स्कैनर — Mini Shai-Hulud, Gemini CLI RCE, Cursor CVE-2026-26268, और DPRK PromptMink का पता लगाता है। | Kitploit
उपकरण/GitHubGitHub/dhawaldesai/agentic-ioc-scanner
समझौता संकेतक (IOC) प्रबंधनस्थैतिक विश्लेषणभेद्यता स्कैनरकोड विश्लेषणमालवेयर विश्लेषणखतरा खुफियाआपूर्ति श्रृंखला सुरक्षापेपर और शोधलर्निंग और शिक्षाघटना प्रतिक्रियाचयनित संसाधन
114 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHub
dhawaldesai/agentic-ioc-scanner

agentic-ioc-scanner

एजेंटिक AI कोडिंग टूल्स के लिए IOC स्कैनर — Mini Shai-Hulud, Gemini CLI RCE, Cursor CVE-2026-26268, और DPRK PromptMink का पता लगाता है।

रिपॉजिटरी देखें
साझा करें

agentic-ioc-scanner

एजेंटिक AI कोडिंग टूल्स के लिए IOC स्कैनर — Mini Shai-Hulud, Gemini CLI RCE, Cursor CVE-2026-26268 और DPRK PromptMink का पता लगाता है।

एक डिटेक्शन किट जो एजेंटिक AI कोडिंग सहायकों (Claude Code, Gemini CLI, Cursor) और आपके रिपॉजिटरी में वे जो निर्भरताएँ लाते हैं, उनके समझौते का पता लगाता है। ग्यारह जाँचें: hook injection, RCE कॉन्फ़िग, दुर्भावनापूर्ण निर्भरताएँ, git-hook बैकडोर, और CI वर्कफ़्लो टैम्परिंग। IOC सूची बाह्यीकृत है — नए संकेतक जोड़ने के लिए कोड में बदलाव की आवश्यकता नहीं है।

सहयोगी ब्लॉग पोस्ट: When the Tool Fights Back — सहयोगी विश्लेषण।

क्या शामिल है

1. IOC स्कैनर (scanner/ais.sh)

ग्यारह जाँचें, प्रत्येक में एक इनलाइन What: (उद्देश्य) और Fix: (सुधार) अनुभाग शीर्षक के नीचे मुद्रित होता है ताकि रिपोर्ट स्व-व्याख्यात्मक हो। IOC सूची scanner/iocs.txt में रहती है (संस्करणित; IOC_FILE=/path/to/iocs.txt से ओवरराइड करें)।

§जाँचशामिल खतरा
1किसी भी settings.json में Claude Code SessionStart हुक इंजेक्शन (jq-आधारित, कम FP)Mini Shai-Hulud स्थिरता
2setup.mjs में Bun-रनटाइम ड्रॉपर सिग्नेचरMini Shai-Hulud स्थापना चरण
3अस्पष्ट execution.js पेलोड — आकार और अस्पष्टता संकेत (एकल-पंक्ति, base64, eval(atob(, child_process)Mini Shai-Hulud क्रेडेंशियल स्टीलर
4$TMPDIR में मैलवेयर लॉक फ़ाइलें (नाम IOC सूची से लिए गए)Mini Shai-Hulud प्रहरी
5ड्रॉपर फ़ाइलनामों का संदर्भ देने वाली package.json preinstall स्क्रिप्ट्ससामान्य आपूर्ति-श्रृंखला वर्म प्रवेश बिंदु
6AI-लेखित कमिट जो .github/workflows/ को छूते हैं (ईमेल-अनुमति सूची फ़िल्टर)समझौता किए गए AI-एजेंट पहचान द्वारा CI छेड़छाड़
7शेल-मेटाकैर पैटर्न वाली .gemini/ कॉन्फ़िग फ़ाइलेंGemini CLI CVSS 10.0 RCE (v0.39.1 से पहले)
8Cursor AGENTS.md और .cursor/ कॉन्फ़िग जो git हुक/बेयर रिपॉजिटरी का संदर्भ देते हैंCursor CVE-2026-26268
9Git post-checkout / post-merge / post-rewrite / pre-commit हुक जिनमें fetch-and-execute प्रिमिटिव हैं, साथ ही core.hooksPath सुरक्षित अनुमति सूची के बाहर पुनर्निर्देशितCVE-2026-26268 निष्पादन प्रिमिटिव + सामान्य हुक अपहरण
10वैश्विक रूप से स्थापित और स्थानीय node_modules पैकेज IOC सूची के विरुद्ध क्रॉस-रेफरेंस किए गएMini Shai-Hulud SAP CAP सेट, DPRK PromptMink, भविष्य के बुरे पैकेज
11Git रिमोट ज्ञात वर्म एक्सफ़िल्ट्रेशन रिपॉजिटरी नामों (Shai-Hulud, A Mini Shai-Hulud has Appeared) से मेल खाते हैंपुष्टिकृत समझौता संकेत

उपयोग:

bash scanner/ais.sh
# Enter your project folder when prompted

# Custom IOC list:
IOC_FILE=./my-iocs.txt bash scanner/ais.sh

# Custom report path (default: ./agentic-ioc-scan-YYYYMMDD-HHMMSS.log):
REPORT_FILE=/var/log/agentic-scan.log bash scanner/ais.sh

आउटपुट

  • निष्कर्ष टर्मिनल (रंगीन) और एक सादा-टेक्स्ट रिपोर्ट फ़ाइल (डिफ़ॉल्ट रूप से agentic-ioc-scan-YYYYMMDD-HHMMSS.log, tee → sed के माध्यम से ANSI-हटाया गया) पर स्ट्रीम होते हैं।
  • गंभीरता टैग: [CRITICAL] (अब कार्रवाई करें), [WARNING] (संभावित रूप से दुर्भावनापूर्ण — सत्यापित करें), [REVIEW] (वैध उपयोग संभव — पुष्टि करें), [OK] (स्वच्छ)।
  • फ़ाइल-सामग्री निष्कर्षों में पंक्ति संख्या शामिल होती है जहाँ संकेतक मिला (path:line रूप)। पंक्ति संख्याएँ दिखाने वाले अनुभाग: §1 हुक, §2 Bun सिग्नेचर, §3 अस्पष्टता संकेत, §5 प्रीइंस्टॉल कुंजी, §7 Gemini मेटाकैर, §8 AGENTS.md git-hook संदर्भ, §9 संदिग्ध हुक सामग्री।
  • §11 वर्म-रिमोट निष्कर्ष अतिरिक्त रूप से आपत्तिजनक .git/config पंक्ति और मेल खाने वाले रिमोट URL की रिपोर्ट करता है, ताकि आप सीधे उस प्रविष्टि पर जा सकें जिसे हटाने की आवश्यकता है।
  • core.hooksPath पुनर्निर्देशन (§9) रिपॉजिटरी के .git/config का पूर्ण पथ रिपोर्ट करता है ताकि पुनर्मूल्यांकन ऑडिट करने योग्य हो।
  • वर्कट्री-जागरूक: जब .git एक फ़ाइल है (जिसमें gitdir: … है), तो निरीक्षण से पहले वास्तविक git निर्देशिका हल हो जाती है।

नमूना निष्कर्ष

[CRITICAL] Repo points to known worm exfil name
           Repo:   /home/dev/projects/myrepo
           Config: /home/dev/projects/myrepo/.git/config:9
           URL:    https://github.com/dhawaldesai/A-Mini-Shai-Hulud-has-Appeared

[CRITICAL] Malicious hook: /home/dev/projects/myrepo/.claude/settings.json:3
[CRITICAL] Suspicious git post-checkout hook: /home/dev/projects/myrepo/.git/hooks/post-checkout:2

IOC अद्यतन करना

scanner/iocs.txt संपादित करें और # version: हेडर को बढ़ाएँ। प्रारूप है TYPE|VALUE|NOTES। समर्थित प्रकार:

प्रकारद्वारा उपयोगउदाहरण
FILENAME§5 प्रीइंस्टॉल पैटर्नsetup.mjs
LOCKFILE§4 लॉक-फ़ाइल स्कैनtmp.987654321.lock
NPM§10 वैश्विक + स्थानीय पैकेज स्कैन@validate-sdk/v2
PYPI§10 (जब कोई PyPI स्कैनर जोड़ा जाता है तो क्रॉस-चेक किया जाता है)lightning
HOOKSTRING§1 हुक सामग्री मिलान (वर्तमान में इनलाइन-कोडेड)SessionStart
REPONAME§11 git-रिमोट मिलानA Mini Shai-Hulud has Appeared
EMAILSUBSTRINGभविष्य के कमिट-लेखक IOC मिलान के लिए आरक्षित—
CONFIGPATHएजेंटिक-टूल कॉन्फ़िग पथों की संदर्भ सूची.claude/settings.json

जब नए IOC सामने आते हैं तो कोई कोड परिवर्तन आवश्यक नहीं है — स्कैनर स्टार्टअप पर उन्हें पढ़ता है और बैनर में लोड किए गए संस्करण को प्रिंट करता है।

निर्भरताएँ

आवश्यक: bash, find, grep, awk, sed, git। वैकल्पिक: jq (§1 के लिए पसंदीदा — अनुपस्थित होने पर grep ह्युरिस्टिक पर वापस आता है), npm (§10 वैश्विक पैकेज जाँच के लिए आवश्यक; अनुपलब्ध होने पर अनुभाग चुपचाप छोड़ दिया जाता है)।

2. प्रभावित-पैकेज संस्करण स्कैनर (scanner/pkg_version_check.sh)

IOC स्कैनर का सहयोगी। प्रभावित package,version जोड़ियों की CSV पढ़ता है (उदाहरण: ~/Downloads/Mini Shai-Hulud - Sheet1.csv पर Mini Shai-Hulud IOC फ़ीड — 633 npm पैकेज/संस्करण जोड़े) और जाँचता है कि क्या वे निम्नलिखित में दिखाई देते हैं:

  1. उपयोगकर्ता-द्वारा प्रदत्त स्थानीय प्रोजेक्ट निर्देशिका — package.json, package-lock.json, yarn.lock, pnpm-lock.yaml, और स्थापित node_modules/<pkg>/package.json को स्कैन करता है। PyPI मैनिफ़ेस्ट (requirements.txt, poetry.lock, Pipfile.lock) भी जाँचे जाते हैं जब CSV में अनस्कोप्ड नाम होते हैं।
  2. उपयोगकर्ता के GitHub रिपॉजिटरी — gh CLI के माध्यम से: लॉकफ़ाइल प्रकारों में कोड खोज, फिर निर्भरता-ग्राफ़ SBOM API (/repos/{owner}/{repo}/dependency-graph/sbom) के माध्यम से सटीक-संस्करण सत्यापन।

गंभीरता मॉडल: लॉकफ़ाइल, node_modules/, या SBOM में सटीक pkg@version मिलान → [CRITICAL]। रेंज स्पेसिफ़ायर (^1.2.3, ~1.2.3, >=…) जिसमें प्रभावित संस्करण शामिल हो सकता है → [REVIEW]। संस्करण पुष्टि के बिना पैकेज नाम मिलान → [REVIEW]। आउटपुट टर्मिनल और ./shai-hulud-pkg-scan-YYYYMMDD-HHMMSS.log (ANSI-हटाया गया) पर स्ट्रीम होता है, अंत में गंभीरता-विभाजन सारांश के साथ।

उपयोग:

# Interactive — prompts for project directory
bash scanner/pkg_version_check.sh

# Fully scripted (env-var overrides)
PROJECT_DIR=/path/to/project \
  IOC_CSV="$HOME/Downloads/Mini Shai-Hulud - Sheet1.csv" \
  REPORT_FILE=/var/log/pkg-scan.log \
  bash scanner/pkg_version_check.sh --skip-node-modules

CSV प्रारूप: col1 = पैकेज नाम (स्कोप्ड नाम जैसे @scope/pkg समर्थित), col2 = सटीक प्रभावित संस्करण। एक हेडर पंक्ति स्वचालित रूप से पहचानी जाती है और छोड़ी जाती है। पथ को IOC_CSV=… से ओवरराइड करें।

निर्भरताएँ: bash, find, grep, awk, sed। वैकल्पिक: jq (node_modules/<pkg>/package.json पार्सिंग सटीकता में सुधार करता है), gh (GitHub चरण के लिए आवश्यक — अनुपस्थित या अप्रमाणित होने पर स्पष्ट संदेश के साथ चरण छोड़ दिया जाता है)।

टूल डाउनलोड करें