
वास्तविक समय npm/PyPI आपूर्ति-श्रृंखला खतरे का पता लगाना। व्यवहारिक श्रृंखला विश्लेषण, AST स्कैनिंग, IOC फ़ीड और समग्र स्कोरिंग इंजन।
स्थापना | उपयोग | विशेषताएँ | VS Code | CI/CD
npm और PyPI सप्लाई-चेन हमले तेजी से बढ़ रहे हैं। Shai-Hulud ने 2025 में 25K+ रिपॉजिटरी से समझौता किया। मौजूदा टूल खतरों का पता लगाते हैं लेकिन प्रतिक्रिया देने में मदद नहीं करते।
MUAD'DIB 22 समानांतर स्कैनर (278 डिटेक्शन नियम), एक डीओबफस्केशन इंजन, इंटर-मॉड्यूल डेटाफ्लो विश्लेषण, कंपाउंड स्कोरिंग (21 कंपाउंड नियम), और एक gVisor/Docker सैंडबॉक्स को जोड़ता है ताकि npm और PyPI पैकेजों में ज्ञात खतरों और संदिग्ध व्यवहार पैटर्न का पता लगाया जा सके। कोडबेस में एक XGBoost क्लासिफायर मौजूद है लेकिन वर्तमान में निष्क्रिय है (देखें मूल्यांकन)।
MUAD'DIB npm और PyPI के लिए एक मुफ्त, खुला और पूरी तरह से ऑडिट योग्य सप्लाई-चेन स्कैनर है। यह ज्ञात खतरों (225,000+ IOCs), इंस्टॉल-टाइम RCE, क्रेडेंशियल-फिर-एक्सफिल्ट्रेशन फ्लो, ओबफस्केटेड पेलोड, और अन्य संदिग्ध व्यवहार पैटर्न का पता लगाता है — स्थानीय रूप से, बिना किसी टेलीमेट्री के।
यह AGPL-3.0 के तहत लाइसेंस प्राप्त है; उन संगठनों के लिए एक वाणिज्यिक लाइसेंस उपलब्ध है जिन्हें इसे मालिकाना उत्पाद में एम्बेड करने या बंद होस्टेड सेवा के रूप में चलाने की आवश्यकता है (देखें लाइसेंस)।
यह जानबूझकर सब कुछ करने की कोशिश नहीं करता — यह वास्तव में क्या पकड़ता है और क्या नहीं, इसके लिए देखें दायरा।
पता लगाता है (npm और PyPI): ज्ञात-दुर्भावनापूर्ण पैकेज (नाम + SHA256 IOC मिलान), टाइपोस्क्वाट्स, इंस्टॉल-टाइम RCE (लाइफसाइकिल preinstall/postinstall, curl | sh, Python इम्पोर्ट-टाइम, binding.gyp), क्रेडेंशियल पढ़ना फिर नेटवर्क एक्सफिल्ट्रेशन (इंट्रा- और क्रॉस-फाइल), ओबफस्केटेड / उच्च-एन्ट्रॉपी / स्टब-लोडर पेलोड, बाइनरी ड्रॉपर (chmod +x + exec/spawn), और एंटी-विश्लेषण एवेज़न मार्कर।
दायरे से बाहर: केवल-ब्राउज़र हमले (DOM/window, कोई Node.js API नहीं), नेटिव बाइनरी / WASM की सामग्री (कोई बाइनरी विश्लेषण नहीं), ज़ीरो-डे अज्ञात पैकेज (IOC फीड प्रतिक्रियाशील है), और गैर-npm/PyPI इकोसिस्टम (RubyGems, Maven, Go)। दृढ़ एंटी-सैंडबॉक्स फिंगरप्रिंटिंग और मल्टी-स्टेज रिमोट पेलोड ज्ञात फॉल्स-नेगेटिव जोखिम हैं। पूरा विवरण: थ्रेट मॉडल।
कोई टेलीमेट्री नहीं। आपका कोड और स्कैन परिणाम कभी भी आपकी मशीन नहीं छोड़ते — MUAD'DIB केवल थ्रेट-इंटेल फीड डाउनलोड करता है (muaddib update) और, स्कोरिंग के लिए, सार्वजनिक npm रजिस्ट्री मेटाडेटा पढ़ता है। वेबहुक अलर्ट ऑप्ट-इन हैं।
npm install -g muaddib-scanner
git clone https://github.com/DNSZLSK/muad-dib
cd muad-dib
npm install
npm link
muaddib scan .
muaddib scan /path/to/project
npm (package.json, node_modules) और Python (requirements.txt, setup.py, pyproject.toml) दोनों निर्भरताओं को स्कैन करता है।
muaddib
muaddib install <package>
muaddib install lodash axios --save-dev
muaddib install suspicious-pkg --force # खतरों के बावजूद फोर्स इंस्टॉल
इंस्टॉल करने से पहले पैकेजों को खतरों के लिए स्कैन करता है। ज्ञात दुर्भावनापूर्ण पैकेजों को ब्लॉक करता है।
प्रत्येक स्कैन 0-100 जोखिम स्कोर प्रदर्शित करता है:
[SCORE] 58/100 [***********---------] HIGH
muaddib scan . --explain
प्रत्येक डिटेक्शन के लिए नियम ID, MITRE ATT&CK तकनीक, संदर्भ और प्रतिक्रिया प्लेबुक दिखाता है।
muaddib scan . --json > results.json # JSON
muaddib scan . --html report.html # HTML
muaddib scan . --sarif results.sarif # SARIF (GitHub Security)
muaddib scan . --fail-on critical # केवल CRITICAL पर विफल
muaddib scan . --fail-on high # HIGH और CRITICAL पर विफल (डिफ़ॉल्ट)
muaddib scan . --paranoid
कम सहनशीलता के साथ अति-सख्त डिटेक्शन। किसी भी नेटवर्क एक्सेस, सबप्रोसेस निष्पादन, डायनामिक कोड मूल्यांकन और संवेदनशील फ़ाइल एक्सेस का पता लगाता है।
muaddib scan . --webhook "https://discord.com/api/webhooks/..."
सख्त फ़िल्टरिंग (v2.1.2): अलर्ट केवल IOC मिलान, सैंडबॉक्स-पुष्टि खतरों, या कैनरी टोकन एक्सफिल्ट्रेशन के लिए। प्राथमिकता ट्राइएज (v2.10.21): P1 (लाल, IOC/सैंडबॉक्स/कैनरी), P2 (नारंगी, उच्च-स्कोर/कंपाउंड), P3 (पीला, बाकी)।
muaddib scan . --temporal-full # सभी 4 टेम्पोरल फीचर्स
muaddib scan . --temporal # अचानक लाइफसाइकिल स्क्रिप्ट डिटेक्शन
muaddib scan . --temporal-ast # संस्करणों के बीच AST अंतर
muaddib scan . --temporal-publish # प्रकाशन आवृत्ति विसंगति
muaddib scan . --temporal-maintainer # मेंटेनर परिवर्तन डिटेक्शन
पैकेज संस्करणों के बीच परिवर्तनों का विश्लेषण करके IOC डेटाबेस में दिखाई देने से पहले सप्लाई-चेन हमलों का पता लगाता है। विवरण के लिए देखें मूल्यांकन पद्धति।
muaddib sandbox <package-name>
muaddib sandbox <package-name> --strict
पृथक Docker कंटेनर में डायनामिक विश्लेषण: strace, tcpdump, फाइलसिस्टम अंतर, कैनरी टोकन, CI-जागरूक वातावरण, और टाइम-बम डिटेक्शन के लिए मंकी-पैचिंग प्रीलोड ([0h, 72h, 7d] ऑफसेट पर मल्टी-रन)।
muaddib watch . # रीयल-टाइम मॉनिटरिंग
muaddib daemon # डेमॉन मोड (npm install का ऑटो-स्कैन)
muaddib update # IOCs अपडेट करें (तेज़, ~5s)
muaddib scrape # पूर्ण IOC रिफ्रेश (~5min)
muaddib diff HEAD~1 # पिछले कमिट के साथ खतरों की तुलना करें
muaddib init-hooks # प्री-कमिट हुक (husky/pre-commit/git)
muaddib scan . --breakdown # व्याख्यात्मक स्कोर विघटन
muaddib replay # ग्राउंड ट्रुथ सत्यापन (90/94 TPR@3, v2.11.48)