Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
mini-shai-hulud-scanner — Mini Shai-Hulud npm/PyPI आपूर्ति श्रृंखला वर्म के लिए स्कैनर (NHS CC-4781 · CVE-2026-45321)। gh-token-monitor पर्सिस्टेंस, पेलोड आर्टिफैक्ट्स और हमलावर कमिट्स का पता लगाता है। Python, Bash, PowerShell. | Kitploit
उपकरण/GitHubGitHub/intrudify/mini-shai-hulud-scanner
समझौता संकेतक (IOC) प्रबंधनभेद्यता स्कैनरस्थायित्व तंत्रफोरेंसिकमालवेयर विश्लेषणसीक्रेट डिटेक्शनखतरा खुफियाआपूर्ति श्रृंखला सुरक्षाघटना प्रतिक्रिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHubintrudify/mini-shai-hulud-scanner

mini-shai-hulud-scanner

Mini Shai-Hulud npm/PyPI आपूर्ति श्रृंखला वर्म के लिए स्कैनर (NHS CC-4781 · CVE-2026-45321)। gh-token-monitor पर्सिस्टेंस, पेलोड आर्टिफैक्ट्स और हमलावर कमिट्स का पता लगाता है। Python, Bash, PowerShell.

रिपॉजिटरी देखें
264 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

Mini Shai-Hulud Scanner

npm/PyPI सप्लाई चेन वर्म के लिए एक मुफ़्त, ऑफ़लाइन स्कैनर जो इस समय प्रमुख पैकेजों को निगलता जा रहा है। Intrudify टीम द्वारा बनाया गया। कोई साइनअप नहीं, कोई टेलीमेट्री नहीं, पूरी तरह ऑफ़लाइन चलता है।

NHS CC-4781 · CVE-2026-45321 (CVSS 9.6) · GHSA-g7cv-rxg3-hmpx


यह क्या है

अगर आपने पिछले कुछ हफ़्तों में npm install या pip install चलाया है, तो यह आपके लिए है।

ख़ासकर अगर आपने @tanstack/*, @uipath/*, @mistralai/*, @cap-js/*, या PyPI के litellm, mistralai, guardrails-ai, lightning, या telnyx को इस्तेमाल किया है। ये पुष्ट-ज़हरीले नेमस्पेस हैं। कुल 149 पैकेज, अब तक 400+ दुर्भावनापूर्ण वर्शन ट्रैक किए जा चुके हैं।

Mini Shai-Hulud ही वह वर्म है जो नुकसान पहुँचा रहा है। यह आपके npm और GitHub क्रेडेंशियल चुराता है, macOS, Linux और Windows में पर्सिस्टेंस स्थापित करता है, और (वह हिस्सा जो ज़्यादातर लोगों की नज़र से बच जाता है) एक बूबी-ट्रैप्ड टोकन छोड़ जाता है। इसे संक्रमित मशीन से रिवोक करें और यह rm -rf ~/ ट्रिगर कर देता है। आपकी होम डायरेक्टरी, मिट। क्लीनअप का क्रम मायने रखता है।

यह स्कैनर पैकेज, लॉकफ़ाइल, पर्सिस्टेंस मैकेनिज़्म, पेलोड हैश, C2 ट्रैफ़िक, git हिस्ट्री और CI एनवायरनमेंट में कंप्रोमाइज़ के सभी 19 ज्ञात इंडिकेटर जाँचता है। यह केवल पढ़ता है। यह कभी लिखता नहीं, डिलीट नहीं करता, और न ही बाहर संपर्क करता है।

तीन स्क्रिप्ट, एक काम: Python, Bash, PowerShell। जो आपके स्टैक के अनुकूल हो उसे चुनें।


 

हमने यह क्यों बनाया

Intrudify वेब एप्लिकेशन के लिए यूरोप का पहला पूर्णतः स्वायत्त AI पेंटेस्टर है। बात सीधी है: $30K की मानव पेंटेस्ट टीम जैसा ही आउटपुट, हफ़्तों की जगह घंटों में डिलीवर होता है, साथ ही NIS2, SOC2 और ISO27001 के लिए ऑडिट-रेडी रिपोर्ट और चरण-दर-चरण रेमेडिएशन गाइडेंस मिलती है। अगर आप कोड शिप करते हैं और आपके पास सुरक्षा टीम नहीं है, तो यही वह अंतर है जिसे हम भरते हैं।

यह स्कैनर उसी का एक हिस्सा है। यह मुफ़्त है क्योंकि सप्लाई चेन वर्म प्रोक्योरमेंट चक्रों से तेज़ चलते हैं। रात 11 बजे CVE फ़ीड देख रहे डेवलपर को सेल्स कॉल की ज़रूरत नहीं होती। उन्हें ऐसे टूल की ज़रूरत होती है जो 30 सेकंड में चले और बता दे कि वे मुसीबत में हैं या नहीं।

सक्रिय कंप्रोमाइज़ (CI/CD पाइपलाइन हाइजैक, GitHub Actions OIDC टोकन दुरुपयोग, npm/PyPI सप्लाई चेन IR) के लिए सीधे संपर्क करें: [email protected]


अगर आपने पिछले कुछ हफ़्तों में कोई npm या PyPI पैकेज इंस्टॉल किया है, ख़ासकर @tanstack/*, @uipath/*, @mistralai/*, @cap-js/* या PyPI के litellm, mistralai, guardrails-ai, lightning, या telnyx से संबंधित कुछ भी, तो आपकी मशीन कंप्रोमाइज़ हो सकती है।

Mini Shai-Hulud वर्म क्रेडेंशियल चुराता है, macOS, Linux और Windows में पर्सिस्टेंस स्थापित करता है, और अगर आप क्लीनअप गलत क्रम में करते हैं तो आपकी होम डायरेक्टरी को मिटा सकता है।

यह स्कैनर सभी 19 ज्ञात इंडिकेटर की जाँच करता है। यह केवल पढ़ता है। यह कभी आपकी मशीन से कुछ लिखता, डिलीट या भेजता नहीं है।


चलाने से पहले: यह पहले पढ़ें

वर्म एक बूबी-ट्रैप्ड npm टोकन स्थापित करता है। इसे संक्रमित मशीन से रिवोक करने पर rm -rf ~/ ट्रिगर हो जाता है। क्रम मायने रखता है।

अगर स्कैनर को CRITICAL निष्कर्ष मिलते हैं, तो इस क्रम में करें:

  1. मशीन को नेटवर्क से डिस्कनेक्ट करें (केबल निकालें या Wi-Fi बंद करें)
  2. कुछ भी छूने से पहले स्नैपशॉट या डिस्क इमेज लें
  3. किसी दूसरी मशीन से, npmjs.com और GitHub में लॉग इन करें और वहाँ टोकन रिवोक करें
  4. फिर संक्रमित मशीन को साफ़ करें

कैसे चलाएँ: 3 चरण

चरण 1: अपनी स्क्रिप्ट चुनें

चरण 2: इसे अपने प्रोजेक्ट फ़ोल्डर से चलाएँ

root@kitploit:~
# macOS / Linux
chmod +x scan_cc4781.sh
./scan_cc4781.sh --deep
root@kitploit:~
# Windows PowerShell
.\scan_cc4781.ps1 -Deep
root@kitploit:~
# Python (any OS)
python3 scan_cc4781.py --deep

--deep / -Deep फ़्लैग मौजूदा डायरेक्टरी के अंतर्गत सभी node_modules में रिकर्सिव रूप से जाता है। अगर आपके पास मोनोरेपो या कई प्रोजेक्ट हैं तो यह अनुशंसित है।

अगर PowerShell स्क्रिप्ट को ब्लॉक करता है:

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\scan_cc4781.ps1 -Deep

चरण 3: परिणाम पढ़ें

root@kitploit:~
RESULT: 0 CRITICAL / 0 HIGH   →  you're clean
RESULT: X CRITICAL / Y HIGH   →  stop and follow the steps above before doing anything else

CRITICAL = पुष्ट कंप्रोमाइज़ इंडिकेटर। तुरंत कार्रवाई करें। HIGH = संदिग्ध। जाँच करें। कुछ HIGH निष्कर्ष अपेक्षित फ़ॉल्स पॉज़िटिव हैं (नीचे देखें)।


साफ़ मशीन पर अपेक्षित आउटपुट

root@kitploit:~
CC-4781 / Mini Shai-Hulud Supply-Chain Attack Scanner
Host: your-hostname  OS: your-os
Checking 149 npm packages (400+ malicious versions), 5 PyPI packages

[OK]   gh-token-monitor process not detected
[HIGH] payload-artefact: sysmon.py  ->  .../coverage/sysmon.py    <- false positive: Python coverage package
[HIGH] payload-artefact: execution.js  ->  .../n8n/.../execution.js  <- false positive: n8n
[OK]   git-tanstack.com does not resolve
[OK]   No malicious optionalDependencies github: references found
[OK]   No attacker exfil commits in git log

RESULT: 0 CRITICAL / 4 HIGH

sysmon.py और execution.js के HIGH निष्कर्ष फ़ॉल्स पॉज़िटिव हैं: फ़ाइलनाम वर्म के पेलोड नामों से मेल खाते हैं लेकिन SHA-256 हैश मेल नहीं खाते। CRITICAL तभी आता है जब हैश किसी पुष्ट-दुर्भावनापूर्ण पेलोड से मेल खाता है।


सभी फ़्लैग

JSON आउटपुट फ़ॉर्मेट: { "host": "...", "findings": [{ "severity": "CRITICAL|HIGH", "category": "...", "detail": "...", "path": "..." }] }


स्कैनर क्या जाँचता है (19 इंडिकेटर)


कवर किए गए अटैक वेव

महत्वपूर्ण: npm audit signatures का पास होना इसका मतलब नहीं है कि आप सुरक्षित हैं। Mini Shai-Hulud पहला प्रलेखित हमला है जो GitHub Actions OIDC पाइपलाइन हाइजैक के ज़रिए वैध SLSA Build Level 3 प्रोवेनेंस जनरेट करता है। सिग्नेचर बिल्ड प्रोवेनेंस की पुष्टि करते हैं, यह नहीं कि बिल्ड पाइपलाइन खुद साफ़ थी।


तकनीकी पृष्ठभूमि

वर्म तीन-परतीय ऑबफस्केशन का उपयोग करता है: obfuscator.io, फिर एक Fisher-Yates सब्स्टिट्यूशन सिफर (PBKDF2-SHA256, 200,000 इटरेशन), फिर AES-256-GCM। यह Session Protocol CDN, GitHub GraphQL डेड-ड्रॉप, एक ICP ब्लॉकचेन कनिस्टर और WAV स्टेगानोग्राफ़ी के ज़रिए क्रेडेंशियल एक्सफ़िल्ट्रेट करता है।

पर्सिस्टेंस macOS LaunchAgent, Linux systemd यूनिट, Windows Scheduled Task या HKCU Run key, Claude Code SessionStart हुक, VS Code folderOpen टास्क और Python .pth स्टार्टअप फ़ाइल के रूप में स्थापित किया जाता है। कंप्रोमाइज़्ड CI रनर पर यह Kubernetes DaemonSet स्थापित करता है।

RANSOM TOKEN (IfYouRevokeThisTokenItWillWipeTheComputerOfTheOwner) को एक gh-token-monitor डेमॉन के साथ जोड़ा जाता है जो हर 60 सेकंड में api.github.com/user को पोल करता है। 40x रिस्पॉन्स Linux/macOS पर rm -rf ~/ या उसके Windows समकक्ष को ट्रिगर करता है।


IOC स्रोत

GHSA-g7cv-rxg3-hmpx, JFrog Security Research, StepSecurity, Socket.dev, Wiz Threat Research, Snyk, Aikido Security, Orca Security, Mend.io से एकत्रित (2026-05-13 तक)।

डिटेक्शन रूल्स: Sigma 5299fadf-f228-4526-8274-251db1960be9 (Shai-Hulud Malicious Bun Execution), Palo Alto ATP सिग्नेचर 87120।


संदर्भ

  • NHS CC-4781
  • GHSA-g7cv-rxg3-hmpx
  • CVE-2026-45321
  • StepSecurity: Mini Shai-Hulud वापस आ गया है
  • JFrog: Shai-Hulud फिर से आ गया
  • Wiz: Mini Shai-Hulud ने फिर हमला किया

सक्रिय कंप्रोमाइज़ में मदद चाहिए?

Intrudify npm/PyPI सप्लाई चेन IR, CI/CD पाइपलाइन हाइजैक और GitHub Actions OIDC टोकन दुरुपयोग में विशेषज्ञता रखता है।

संपर्क: [email protected]  ·  intrudify.com

टूल डाउनलोड करें
आप किस प्लेटफ़ॉर्म पर हैं...
यह इस्तेमाल करें
macOS या Linuxscan_cc4781.sh (या अगर आप Python पसंद करते हैं तो scan_cc4781.py)
Windowsscan_cc4781.ps1 (या नेटिव Python के साथ scan_cc4781.py)
CI / Dockerscan_cc4781.py या scan_cc4781.sh
फ़्लैगBash / PythonPowerShellयह क्या करता है
डीप स्कैन--deep-DeepCWD के अंतर्गत सभी node_modules में रिकर्स करता है
टार्गेट डायरेक्टरी--npm-dir /path-NpmDir C:\pathकिसी विशिष्ट node_modules फ़ोल्डर को स्कैन करता है
JSON आउटपुट--json-JsonSIEM / SOAR के लिए मशीन-पठनीय आउटपुट
#श्रेणीयह क्या देखता है
1npm वर्शन149 पैकेज, 400+ पुष्ट-दुर्भावनापूर्ण एक्ज़ैक्ट वर्शन
2लॉकफ़ाइलpackage-lock.json, pnpm-lock.yaml, yarn.lock
3PyPIlitellm, telnyx, lightning, mistralai, guardrails-ai
4पर्सिस्टेंसmacOS LaunchAgent, Linux systemd, Windows Scheduled Task + HKCU Run key
5पर्सिस्टेंसClaude Code SessionStart हुक, VS Code folderOpen टास्क
6पेलोड फ़ाइलें11 ज्ञात-दुर्भावनापूर्ण हैश के विरुद्ध 13 फ़ाइलनाम + SHA-256
7C2 होस्ट/etc/hosts, प्रॉक्सी env वेरिएबल, WinHTTP में 11 डोमेन
8C2 DNSसभी 11 C2 डोमेन रिज़ॉल्व करता है
9C2 कनेक्शन5 ट्रैक किए गए C2 IP के लिए सक्रिय TCP
10package.jsonoptionalDependencies github:tanstack/router इंजेक्शन
11package.jsonprepare: bun run tanstack_runner.js इंजेक्शन
12वर्कफ़्लो.github/workflows/codeql_analysis.yml, format-check.yml
13Git लॉगअटैकर एक्सफ़िल कमिट ([email protected])
14Git ब्रांचDune-थीम वाली वर्म ब्रांच, dependabout/ टाइपोस्क्वैट
15npm टोकनRANSOM TOKEN डिटेक्शन
16शेल हिस्ट्रीC2 डोमेन, IP, पेलोड फ़ाइलनाम
17CI एनवायरनमेंटGitHub Actions क्रेडेंशियल लीकेज
18Git रिमोटअटैकर अकाउंट और C2 डोमेन
19एडवांस्ड पर्सिस्टेंसsysmon/pgmon सर्विस डिस्गाइज़, litellm_init.pth, Kubernetes DaemonSet, WAV स्टेगानोग्राफ़ी
वेवतारीख़पैकेजपब्लिशर
TanStackमई 202643 @tanstack/* पैकेजvoicproducoes
UiPath / JFrogमई 202666 @uipath/* पैकेजvoicproducoes / zblgg
SAP @cap-jsअप्रैल 2026@cap-js/db-service, @cap-js/sqlite, @cap-js/postgres, mbtcloudmtabot
PyPIफ़रवरी--अप्रैल 2026litellm, telnyx, lightning, mistralai, guardrails-aiविभिन्न