Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
mini-shai-hulud-scanner — Mini Shai-Hulud npm/PyPI आपूर्ति श्रृंखला वर्म के लिए स्कैनर (NHS CC-4781 · CVE-2026-45321)। gh-token-monitor पर्सिस्टेंस, पेलोड आर्टिफैक्ट्स और हमलावर कमिट्स का पता लगाता है। Python, Bash, PowerShell. | Kitploit
उपकरण/GitHubGitHub/intrudify/mini-shai-hulud-scanner
समझौता संकेतक (IOC) प्रबंधनभेद्यता स्कैनरस्थायित्व तंत्रफोरेंसिकमालवेयर विश्लेषणसीक्रेट डिटेक्शनखतरा खुफियाआपूर्ति श्रृंखला सुरक्षाघटना प्रतिक्रिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHubintrudify/mini-shai-hulud-scanner

mini-shai-hulud-scanner

Mini Shai-Hulud npm/PyPI आपूर्ति श्रृंखला वर्म के लिए स्कैनर (NHS CC-4781 · CVE-2026-45321)। gh-token-monitor पर्सिस्टेंस, पेलोड आर्टिफैक्ट्स और हमलावर कमिट्स का पता लगाता है। Python, Bash, PowerShell.

रिपॉजिटरी देखें
2184 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

Mini Shai-Hulud Scanner

npm/PyPI सप्लाई चेन वर्म के लिए एक मुफ़्त, ऑफ़लाइन स्कैनर जो इस समय प्रमुख पैकेजों को निगलता जा रहा है। Intrudify टीम द्वारा बनाया गया। कोई साइनअप नहीं, कोई टेलीमेट्री नहीं, पूरी तरह ऑफ़लाइन चलता है।

NHS CC-4781 · CVE-2026-45321 (CVSS 9.6) · GHSA-g7cv-rxg3-hmpx


यह क्या है

अगर आपने पिछले कुछ हफ़्तों में npm install या pip install चलाया है, तो यह आपके लिए है।

ख़ासकर अगर आपने @tanstack/*, @uipath/*, @mistralai/*, @cap-js/*, या PyPI के litellm, mistralai, guardrails-ai, lightning, या telnyx को इस्तेमाल किया है। ये पुष्ट-ज़हरीले नेमस्पेस हैं। कुल 149 पैकेज, अब तक 400+ दुर्भावनापूर्ण वर्शन ट्रैक किए जा चुके हैं।

Mini Shai-Hulud ही वह वर्म है जो नुकसान पहुँचा रहा है। यह आपके npm और GitHub क्रेडेंशियल चुराता है, macOS, Linux और Windows में पर्सिस्टेंस स्थापित करता है, और (वह हिस्सा जो ज़्यादातर लोगों की नज़र से बच जाता है) एक बूबी-ट्रैप्ड टोकन छोड़ जाता है। इसे संक्रमित मशीन से रिवोक करें और यह rm -rf ~/ ट्रिगर कर देता है। आपकी होम डायरेक्टरी, मिट। क्लीनअप का क्रम मायने रखता है।

यह स्कैनर पैकेज, लॉकफ़ाइल, पर्सिस्टेंस मैकेनिज़्म, पेलोड हैश, C2 ट्रैफ़िक, git हिस्ट्री और CI एनवायरनमेंट में कंप्रोमाइज़ के सभी 19 ज्ञात इंडिकेटर जाँचता है। यह केवल पढ़ता है। यह कभी लिखता नहीं, डिलीट नहीं करता, और न ही बाहर संपर्क करता है।

तीन स्क्रिप्ट, एक काम: Python, Bash, PowerShell। जो आपके स्टैक के अनुकूल हो उसे चुनें।


 

हमने यह क्यों बनाया

Intrudify वेब एप्लिकेशन के लिए यूरोप का पहला पूर्णतः स्वायत्त AI पेंटेस्टर है। बात सीधी है: $30K की मानव पेंटेस्ट टीम जैसा ही आउटपुट, हफ़्तों की जगह घंटों में डिलीवर होता है, साथ ही NIS2, SOC2 और ISO27001 के लिए ऑडिट-रेडी रिपोर्ट और चरण-दर-चरण रेमेडिएशन गाइडेंस मिलती है। अगर आप कोड शिप करते हैं और आपके पास सुरक्षा टीम नहीं है, तो यही वह अंतर है जिसे हम भरते हैं।

यह स्कैनर उसी का एक हिस्सा है। यह मुफ़्त है क्योंकि सप्लाई चेन वर्म प्रोक्योरमेंट चक्रों से तेज़ चलते हैं। रात 11 बजे CVE फ़ीड देख रहे डेवलपर को सेल्स कॉल की ज़रूरत नहीं होती। उन्हें ऐसे टूल की ज़रूरत होती है जो 30 सेकंड में चले और बता दे कि वे मुसीबत में हैं या नहीं।

सक्रिय कंप्रोमाइज़ (CI/CD पाइपलाइन हाइजैक, GitHub Actions OIDC टोकन दुरुपयोग, npm/PyPI सप्लाई चेन IR) के लिए सीधे संपर्क करें: [email protected]


अगर आपने पिछले कुछ हफ़्तों में कोई npm या PyPI पैकेज इंस्टॉल किया है, ख़ासकर @tanstack/*, @uipath/*, @mistralai/*, @cap-js/* या PyPI के litellm, mistralai, guardrails-ai, lightning, या telnyx से संबंधित कुछ भी, तो आपकी मशीन कंप्रोमाइज़ हो सकती है।

Mini Shai-Hulud वर्म क्रेडेंशियल चुराता है, macOS, Linux और Windows में पर्सिस्टेंस स्थापित करता है, और अगर आप क्लीनअप गलत क्रम में करते हैं तो आपकी होम डायरेक्टरी को मिटा सकता है।

यह स्कैनर सभी 19 ज्ञात इंडिकेटर की जाँच करता है। यह केवल पढ़ता है। यह कभी आपकी मशीन से कुछ लिखता, डिलीट या भेजता नहीं है।


चलाने से पहले: यह पहले पढ़ें

वर्म एक बूबी-ट्रैप्ड npm टोकन स्थापित करता है। इसे संक्रमित मशीन से रिवोक करने पर rm -rf ~/ ट्रिगर हो जाता है। क्रम मायने रखता है।

अगर स्कैनर को CRITICAL निष्कर्ष मिलते हैं, तो इस क्रम में करें:

  1. मशीन को नेटवर्क से डिस्कनेक्ट करें (केबल निकालें या Wi-Fi बंद करें)
  2. कुछ भी छूने से पहले स्नैपशॉट या डिस्क इमेज लें
  3. किसी दूसरी मशीन से, npmjs.com और GitHub में लॉग इन करें और वहाँ टोकन रिवोक करें
  4. फिर संक्रमित मशीन को साफ़ करें

कैसे चलाएँ: 3 चरण

चरण 1: अपनी स्क्रिप्ट चुनें

आप किस प्लेटफ़ॉर्म पर हैं...यह इस्तेमाल करें
macOS या Linuxscan_cc4781.sh (या अगर आप Python पसंद करते हैं तो scan_cc4781.py)
Windowsscan_cc4781.ps1 (या नेटिव Python के साथ scan_cc4781.py)
CI / Dockerscan_cc4781.py या scan_cc4781.sh

चरण 2: इसे अपने प्रोजेक्ट फ़ोल्डर से चलाएँ

# macOS / Linux
chmod +x scan_cc4781.sh
./scan_cc4781.sh --deep
# Windows PowerShell
.\scan_cc4781.ps1 -Deep
# Python (any OS)
python3 scan_cc4781.py --deep

--deep / -Deep फ़्लैग मौजूदा डायरेक्टरी के अंतर्गत सभी node_modules में रिकर्सिव रूप से जाता है। अगर आपके पास मोनोरेपो या कई प्रोजेक्ट हैं तो यह अनुशंसित है।

अगर PowerShell स्क्रिप्ट को ब्लॉक करता है:

powershell -ExecutionPolicy Bypass -File .\scan_cc4781.ps1 -Deep

चरण 3: परिणाम पढ़ें

RESULT: 0 CRITICAL / 0 HIGH   →  you're clean
RESULT: X CRITICAL / Y HIGH   →  stop and follow the steps above before doing anything else

CRITICAL = पुष्ट कंप्रोमाइज़ इंडिकेटर। तुरंत कार्रवाई करें। HIGH = संदिग्ध। जाँच करें। कुछ HIGH निष्कर्ष अपेक्षित फ़ॉल्स पॉज़िटिव हैं (नीचे देखें)।


साफ़ मशीन पर अपेक्षित आउटपुट

CC-4781 / Mini Shai-Hulud Supply-Chain Attack Scanner
Host: your-hostname  OS: your-os
Checking 149 npm packages (400+ malicious versions), 5 PyPI packages

[OK]   gh-token-monitor process not detected
[HIGH] payload-artefact: sysmon.py  ->  .../coverage/sysmon.py    <- false positive: Python coverage package
[HIGH] payload-artefact: execution.js  ->  .../n8n/.../execution.js  <- false positive: n8n
[OK]   git-tanstack.com does not resolve
[OK]   No malicious optionalDependencies github: references found
[OK]   No attacker exfil commits in git log

RESULT: 0 CRITICAL / 4 HIGH

sysmon.py और execution.js के HIGH निष्कर्ष फ़ॉल्स पॉज़िटिव हैं: फ़ाइलनाम वर्म के पेलोड नामों से मेल खाते हैं लेकिन SHA-256 हैश मेल नहीं खाते। CRITICAL तभी आता है जब हैश किसी पुष्ट-दुर्भावनापूर्ण पेलोड से मेल खाता है।


सभी फ़्लैग

फ़्लैगBash / PythonPowerShellयह क्या करता है
डीप स्कैन--deep-DeepCWD के अंतर्गत सभी node_modules में रिकर्स करता है
टार्गेट डायरेक्टरी--npm-dir /path-NpmDir C:\pathकिसी विशिष्ट node_modules फ़ोल्डर को स्कैन करता है
JSON आउटपुट--json-JsonSIEM / SOAR के लिए मशीन-पठनीय आउटपुट

JSON आउटपुट फ़ॉर्मेट: { "host": "...", "findings": [{ "severity": "CRITICAL|HIGH", "category": "...", "detail": "...", "path": "..." }] }


स्कैनर क्या जाँचता है (19 इंडिकेटर)

#श्रेणीयह क्या देखता है
1npm वर्शन149 पैकेज, 400+ पुष्ट-दुर्भावनापूर्ण एक्ज़ैक्ट वर्शन
2लॉकफ़ाइलpackage-lock.json, pnpm-lock.yaml, yarn.lock
3PyPIlitellm, telnyx, lightning, mistralai, guardrails-ai
4पर्सिस्टेंसmacOS LaunchAgent, Linux systemd, Windows Scheduled Task + HKCU Run key
5पर्सिस्टेंसClaude Code SessionStart हुक, VS Code folderOpen टास्क
6पेलोड फ़ाइलें11 ज्ञात-दुर्भावनापूर्ण हैश के विरुद्ध 13 फ़ाइलनाम + SHA-256
7C2 होस्ट/etc/hosts, प्रॉक्सी env वेरिएबल, WinHTTP में 11 डोमेन
8C2 DNSसभी 11 C2 डोमेन रिज़ॉल्व करता है
9C2 कनेक्शन5 ट्रैक किए गए C2 IP के लिए सक्रिय TCP
10package.jsonoptionalDependencies github:tanstack/router इंजेक्शन
11package.jsonprepare: bun run tanstack_runner.js इंजेक्शन
12वर्कफ़्लो.github/workflows/codeql_analysis.yml, format-check.yml
13Git लॉगअटैकर एक्सफ़िल कमिट ([email protected])
14Git ब्रांचDune-थीम वाली वर्म ब्रांच, dependabout/ टाइपोस्क्वैट
15npm टोकनRANSOM TOKEN डिटेक्शन
16शेल हिस्ट्रीC2 डोमेन, IP, पेलोड फ़ाइलनाम
17CI एनवायरनमेंटGitHub Actions क्रेडेंशियल लीकेज
18Git रिमोटअटैकर अकाउंट और C2 डोमेन
19एडवांस्ड पर्सिस्टेंसsysmon/pgmon सर्विस डिस्गाइज़, litellm_init.pth, Kubernetes DaemonSet, WAV स्टेगानोग्राफ़ी

कवर किए गए अटैक वेव

वेवतारीख़पैकेजपब्लिशर
TanStackमई 202643 @tanstack/* पैकेजvoicproducoes
UiPath / JFrogमई 202666 @uipath/* पैकेजvoicproducoes / zblgg
SAP @cap-jsअप्रैल 2026@cap-js/db-service, @cap-js/sqlite, @cap-js/postgres, mbtcloudmtabot
PyPIफ़रवरी--अप्रैल 2026litellm, telnyx, lightning, mistralai, guardrails-aiविभिन्न
टूल डाउनलोड करें