Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
jsp-webshell-scanner — 🔍 मैलिशियस JSP वेबशेल्स का पता लगाने के लिए एक सरल Bash स्क्रिप्ट, जिसमें SAP NetWeaver CVE-2025-31324 के शोषण में उपयोग किए जाने वाले शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/respondiq/jsp-webshell-scanner
समझौता संकेतक (IOC) प्रबंधनभेद्यता स्कैनरकोड विश्लेषणफोरेंसिकवेब सुरक्षामालवेयर विश्लेषणडिजिटल फोरेंसिकखतरा खुफियाघटना प्रतिक्रिया
GitHubrespondiq/jsp-webshell-scanner

jsp-webshell-scanner

🔍 मैलिशियस JSP वेबशेल्स का पता लगाने के लिए एक सरल Bash स्क्रिप्ट, जिसमें SAP NetWeaver CVE-2025-31324 के शोषण में उपयोग किए जाने वाले शामिल हैं।

1152 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
साझा करें

JSP वेबशेल स्कैनर SAP CVE-2025-31324 और PeopleSoft IOC ट्राइएज के लिए

SAP NetWeaver CVE-2025-31324 का शोषण करने वाले हमलों में देखे गए JSP-आधारित वेबशेल से जुड़े संदिग्ध पैटर्न के लिए .jsp और .jspx फ़ाइलों को स्कैन करने वाली एक हल्की-फुल्की स्क्रिप्ट।

इस स्कैनर को CVE-2026-35273 से जुड़े Oracle PeopleSoft / ShinyHunters / UNC6240 संकेतकों के लिए ट्राइएज जाँच के साथ भी विस्तारित किया गया है, जिसमें संदिग्ध PeopleSoft पथ, फ़ाइलनाम, हैश और C2 स्ट्रिंग शामिल हैं।

यह एक ट्राइएज टूल है। इसका उद्देश्य डिफेंडर्स को संदिग्ध फ़ाइलों, पथों और स्ट्रिंग्स की शीघ्र पहचान करने में मदद करना है जिनकी आगे समीक्षा आवश्यक है।


🚨 यह क्या पता लगाता है

स्कैनर JSP/JSPX फ़ाइलों और संबंधित वेब-टियर आर्टिफैक्ट्स की खोज करता है जिनमें निम्नलिखित पैटर्न होते हैं:

  • Runtime.getRuntime()
  • request.getParameter()
  • कमांड निष्पादन संकेतक जैसे exec(, cmd=, command=, और ProcessBuilder
  • फ़ाइल हेरफेर संकेतक जैसे new File(), FileWriter, PrintWriter, और FileOutputStream
  • Base64 एन्कोडिंग/डिकोडिंग
  • Java रिफ्लेक्शन और डायनामिक क्लास लोडिंग
  • सामान्य वेबशेल मार्कर जैसे response.getWriter() और out.println()
  • संदिग्ध शेल संदर्भ जैसे cmd.exe, powershell, /bin/sh, और /bin/bash

यह फ़ाइल सामग्री की जाँच करता है, केवल फ़ाइलनामों की नहीं, जिससे यह नाम बदले गए या छिपे हुए वेबशेल का पता लगाने के लिए उपयुक्त है।


🧭 PeopleSoft / ShinyHunters / UNC6240 IOC जाँच

स्कैनर में CVE-2026-35273 से जुड़े जून 2026 के ShinyHunters / UNC6240 अभियान से संबंधित Oracle PeopleSoft संकेतकों के लिए ट्राइएज जाँच भी शामिल है।

इन जाँचों में शामिल हैं:

  • /PSEMHUB/hub पर संदिग्ध अनुरोध
  • /PSIGW/HttpListeningConnector पर संदिग्ध अनुरोध
  • /PSEMHUB/ के संदर्भ
  • PSEMHUB.war के अंतर्गत अप्रत्याशित .jsp या .jspx फ़ाइलें
  • PSEMHUB.war/envmetadata/transactions के अंतर्गत फ़ाइलें या निर्देशिकाएँ
  • PSEMHUB पथों के अंतर्गत संदिग्ध logs, persistantstorage, persistentstorage, या scratchpad निर्देशिकाएँ
  • envmetadata/data/environment के अंतर्गत हाल की XML फ़ाइलें
  • MeshCentral एजेंट फ़ाइलनाम
  • ज्ञात स्टेजिंग/C2 संकेतक
  • ज्ञात SHA256 हैश
  • जबरन वसूली मार्कर फ़ाइल README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT

🧩 शामिल नेटवर्क / C2 संकेतक

root@kitploit:~
142.11.200.186
142.11.200.187
142.11.200.188
142.11.200.189
142.11.200.190
108.174.202.99
176.120.22.24
azurenetfiles.net
wss://azurenetfiles.net:443/agent.ashx

📁 शामिल फ़ाइलनाम संकेतक

root@kitploit:~
README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
*_fanout.sh
meshagent
meshagent.exe
meshagent32-azure-ops.exe
meshagent64-azure-ops.exe
meshagent64-v2.exe
meshctrl.js
.bash_history

🔐 शामिल SHA256 संकेतक

root@kitploit:~
2ab684d93c1553fad87041b4dea97188a97e78589deee2a7bacff905564f3a35
f02a924c9ff92a8780ce812511341182c6b509d45bc59f3f7b522e37225d24fc
d83fdb9e53c5ff03c4cb0451ea1bebd79b53f29eadc1e2fa394c7af13a86ce2f
c7e9332731b06644fc73e0046a2a89eaa59b09f54250e9bd622467187351711f
68257a6f9ff196179ec03624e849927f26599eb180a7c82e14ef5bc4e93bc309

🔧 उपयोग कैसे करें

Linux / macOS / Git Bash

रिपॉजिटरी क्लोन करें या Bash स्क्रिप्ट डाउनलोड करें:

root@kitploit:~
chmod +x detect_webshells.sh
./detect_webshells.sh /path/to/scan

उदाहरण:

root@kitploit:~
./detect_webshells.sh .

उदाहरण SAP पथ:

root@kitploit:~
./detect_webshells.sh /usr/sap

उदाहरण PeopleSoft पथ:

root@kitploit:~
./detect_webshells.sh /u01/app/psoft
./detect_webshells.sh /u01/app/psoft/ps_config_homes
./detect_webshells.sh /opt/oracle/psft

Windows PowerShell

रिपॉजिटरी क्लोन करें या PowerShell स्क्रिप्ट डाउनलोड करें:

root@kitploit:~
.\detect_webshells.ps1 -Path .

उदाहरण:

root@kitploit:~
.\detect_webshells.ps1 -Path C:\inetpub\wwwroot

उदाहरण PeopleSoft पथ:

root@kitploit:~
.\detect_webshells.ps1 -Path D:\PeopleSoft
.\detect_webshells.ps1 -Path D:\Oracle\PeopleSoft
.\detect_webshells.ps1 -Path C:\Oracle\Middleware

यदि PowerShell स्क्रिप्ट निष्पादन को रोकता है, तो चलाएँ:

root@kitploit:~
Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
.\detect_webshells.ps1 -Path .

यह केवल वर्तमान PowerShell सत्र के लिए निष्पादन नीति बदलता है।


📌 उदाहरण आउटपुट

Linux / Bash

root@kitploit:~
==== 1. Suspicious JSP code patterns ====

[HIT] Suspicious JSP pattern: Runtime\.getRuntime\(
/usr/sap/OP1/J31/work/suspicious.jsp:13: out.println(Runtime.getRuntime().exec(cmd));

[HIT] Suspicious JSP pattern: request\.getParameter\(
/usr/sap/OP1/J31/work/shell.jsp:9: String cmd = request.getParameter("cmd");

PeopleSoft IOC उदाहरण

root@kitploit:~
==== 2. PeopleSoft / ShinyHunters HTTP path indicators ====

[HIT] HTTP/path indicator: POST /PSEMHUB/hub
/u01/app/psoft/logs/access.log:1042: 142.11.200.186 - - "POST /PSEMHUB/hub HTTP/1.1" 200

==== 4. Filename indicators ====

[HIT] Suspicious filename: /u01/app/psoft/README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT

Windows / PowerShell

root@kitploit:~
==== 1. Suspicious JSP code patterns ====

[HIT] Suspicious JSP pattern in C:\PeopleSoft\webserv\shell.jsp:9: String cmd = request.getParameter("cmd");

==== 5. Network/C2 indicators in files and logs ====

[HIT] Network/C2 IOC 'azurenetfiles.net' in C:\PeopleSoft\logs\access.log:522: connection to azurenetfiles.net

🔎 अनुशंसित अनुवर्ती कार्रवाई

स्कैनर हिट को समझौते का निश्चित प्रमाण नहीं, बल्कि जाँच के लिए एक सुराग माना जाना चाहिए।

SAP NetWeaver वातावरण के लिए, समीक्षा करें:

  • इंटरनेट-फेसिंग SAP NetWeaver Java घटक
  • अपलोड निर्देशिकाएँ
  • हाल ही में बनाई या संशोधित JSP/JSPX फ़ाइलें
  • वेब सर्वर लॉग
  • SAP एप्लिकेशन लॉग
  • EDR टेलीमेट्री
  • Java द्वारा जनित असामान्य चाइल्ड प्रक्रियाएँ
  • संदिग्ध आउटबाउंड कनेक्शन

PeopleSoft वातावरण के लिए, समीक्षा करें:

  • PIA WebLogic एक्सेस लॉग
  • रिवर्स प्रॉक्सी लॉग
  • WAF लॉग
  • /PSEMHUB/hub पर अनुरोध
  • /PSIGW/HttpListeningConnector पर अनुरोध
  • PSEMHUB.war के अंतर्गत अप्रत्याशित JSP/JSPX फ़ाइलें
  • पर्यावरण मेटाडेटा पथों के अंतर्गत नई या संशोधित XML फ़ाइलें
  • PeopleSoft सर्वर से आउटबाउंड SMB/445 गतिविधि
  • PeopleSoft सर्वर से अप्रत्याशित SSH गतिविधि
  • MeshCentral एजेंट या सेवाएँ
  • आर्काइव/संपीड़न गतिविधि
  • बड़े डेटाबेस निर्यात
  • अप्रत्याशित PeopleSoft प्रशासनिक परिवर्तन

⚠️ अस्वीकरण

यह स्क्रिप्ट जैसी है वैसी ही प्रदान की जाती है, बिना किसी प्रकार की वारंटी, गारंटी या देयता के।

इसका उद्देश्य एक त्वरित ट्राइएज टूल के रूप में कार्य करना है ताकि संदिग्ध .jsp और .jspx फ़ाइलों की प्रारंभिक पहचान में सहायता मिल सके, विशेष रूप से वे जो SAP NetWeaver CVE-2025-31324 जैसी कमजोरियों से संबंधित वेबशेल जैसी दिख सकती हैं।

इसमें चुनिंदा Oracle PeopleSoft / ShinyHunters / UNC6240 संकेतकों के लिए ट्राइएज जाँच भी शामिल है, लेकिन यह एक व्यापक PeopleSoft फोरेंसिक स्कैनर नहीं है।

यह उपकरण पूर्ण घटना प्रतिक्रिया, फोरेंसिक समीक्षा, विक्रेता पैच सत्यापन, EDR टेलीमेट्री, या लॉग विश्लेषण का विकल्प नहीं है।

  • गलत सकारात्मक परिणाम संभव हैं, विशेष रूप से उन वैध अनुप्रयोगों में जो समान प्रोग्रामिंग निर्माणों का उपयोग करते हैं।
  • गलत नकारात्मक परिणाम संभव हैं, क्योंकि हमलावर अस्पष्टता, वैकल्पिक टूलिंग, या संशोधित बुनियादी ढाँचे का उपयोग कर सकते हैं।
  • संकेतक-आधारित पहचान स्वाभाविक रूप से सीमित है क्योंकि हमलावर बुनियादी ढाँचा और फ़ाइलनाम बदल सकते हैं।
  • अपनी जाँच प्रक्रिया में इस उपकरण का उपयोग पहले कदम के रूप में करें, और आवश्यकतानुसार पूर्ण मैन्युअल समीक्षा, लॉगिंग विश्लेषण और एंडपॉइंट फोरेंसिक के साथ अनुवर्ती कार्रवाई करें।

आप पूरी तरह से जिम्मेदार हैं कि आप निष्कर्षों की व्याख्या कैसे करते हैं और उन पर कैसे कार्य करते हैं। यह परियोजना सद्भावना और सामुदायिक लाभ के लिए साझा की गई है, लेकिन उपयोग पूरी तरह से आपके अपने जोखिम पर है।


🙌 योगदान

योगदान का स्वागत है और सराहना की जाती है।

यदि आप इस उपकरण को बेहतर बनाना चाहते हैं — चाहे नए पहचान पैटर्न जोड़कर, स्कैनिंग लॉजिक को अनुकूलित करके, IOC कवरेज में सुधार करके, या गलत सकारात्मक को कम करके — तो बेझिझक एक issue खोलें या pull request जमा करें।

आप योगदान देने के तरीके

  • 🧠 देखे गए खतरों के आधार पर नए संदिग्ध कोड पैटर्न जोड़ें
  • 🛠️ खोज प्रदर्शन या कवरेज में सुधार करें
  • 🧪 एज केस या परीक्षण नमूने साझा करें जो पहचान लॉजिक को मान्य करने में मदद करते हैं
  • 🐛 गलत सकारात्मक या बग की रिपोर्ट करें
  • 📚 दस्तावेज़ीकरण या उपयोग उदाहरणों में सुधार करें
  • 🔎 नए अभियान-विशिष्ट IOC मॉड्यूल जोड़ें
  • 🧩 SAP, PeopleSoft, WebLogic, Tomcat और अन्य Java वेब वातावरणों के लिए समर्थन में सुधार करें

pull request जमा करने से पहले:

  • सुनिश्चित करें कि आपका कोड स्पष्ट और दस्तावेज़ीकृत है
  • परिवर्तन का विवरण और यह क्यों उपयोगी है, शामिल करें
  • पुष्टि किए गए संकेतकों को प्रयोगात्मक या सामुदायिक-रिपोर्ट किए गए संकेतकों से स्पष्ट रूप से अलग करें

ओपन-सोर्स सुरक्षा टूलिंग का समर्थन करने के लिए धन्यवाद।

टूल डाउनलोड करें
  • *_fanout.sh से मेल खाने वाली संभावित फैनआउट स्क्रिप्ट
  • psappsrv.cfg, ps_config, और config.xml जैसी PeopleSoft टोही स्ट्रिंग्स