Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
shai-hulud-scan — Claude Code स्किल — Mini Shai-Hulud (CVE-2026-45321) आपूर्ति श्रृंखला वर्म IOCs के लिए मशीनों को स्कैन करने हेतु | Kitploit
उपकरण/GitHubGitHub/shayr1/shai-hulud-scan
समझौता संकेतक (IOC) प्रबंधनभेद्यता विश्लेषणफोरेंसिकमालवेयर विश्लेषणखतरा खुफियाआपूर्ति श्रृंखला सुरक्षालर्निंग और शिक्षाघटना प्रतिक्रिया
GitHubshayr1/shai-hulud-scan

shai-hulud-scan

Claude Code स्किल — Mini Shai-Hulud (CVE-2026-45321) आपूर्ति श्रृंखला वर्म IOCs के लिए मशीनों को स्कैन करने हेतु

रिपॉजिटरी देखें
153 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

shai-hulud-scan

एक Claude Code स्किल जो Mini Shai-Hulud सप्लाई चेन वर्म (CVE-2026-45321, CVSS 9.6) से समझौते के संकेतकों (IOCs) के लिए मशीनों को स्कैन करती है।

Mini Shai-Hulud क्या है?

एक स्वतः फैलने वाला सप्लाई चेन वर्म जिसने 11 मई, 2026 को 170+ npm/PyPI पैकेजों से समझौता किया - जिनमें @tanstack/*, @mistralai/*, @uipath/*, और @opensearch-project/* शामिल हैं। यह क्रेडेंशियल चुराता है, डेवलपर टूल्स के माध्यम से बना रहता है, और एक डेड-मैन स्विच इंस्टॉल करता है जो यदि आप इसे हटाने से पहले टोकन रद्द करते हैं तो आपकी होम डायरेक्टरी को मिटा देता है।

हमलावर: TeamPCP

यह स्किल क्या करती है

वर्म आर्टिफैक्ट्स की जांच के लिए 5 डायग्नोस्टिक चरण चलाती है। पूरी तरह पारदर्शी - हर कमांड निष्पादन से पहले दिखाया जाता है और आपकी स्पष्ट मंज़ूरी के बिना कुछ नहीं चलता।

चरणजांचकारण
1डेड-मैन स्विच (gh-token-monitor)हटाने से पहले टोकन रद्द होने पर ~/ मिटा देता है
2पर्सिस्टेंस हुक (Claude Code, VS Code, GitHub Actions)IDE लॉन्च होने पर वर्म को फिर से चलाता है
3दुर्भावनापूर्ण फ़ाइलें (router_init.js, tanstack_runner.js)पैकेज हटाने के बाद भी पेलोड बना रहता है
4लॉकफ़ाइलों में समझौता किए गए पैकेज संस्करणप्रभावित @tanstack, @mistralai, @uipath, @opensearch संस्करण
5नेटवर्क IOCs (ऑप्ट-इन)सक्रिय C2 कनेक्शन और DNS रिज़ॉल्यूशन

हर चरण कैसे काम करता है

  1. यह समझाता है कि यह क्या जाँचता है और यह क्यों महत्वपूर्ण है
  2. आपको वे सटीक शेल कमांड दिखाता है जो यह चलाएगा
  3. कुछ भी चलाने से पहले आपकी मंज़ूरी मांगता है
  4. परिणाम रिपोर्ट करता है: CLEAN, INFECTED, या SKIPPED
  5. यदि संक्रमित है, तो सही क्रम में सुधारात्मक कदम प्रिंट करता है

क्रॉस-प्लेटफ़ॉर्म समर्थन

  • macOS - LaunchAgents, launchctl, lsof, shasum
  • Linux - systemd, ss, sha256sum
  • Windows WSL - Linux जाँच + Windows-साइड की जाँच के लिए PowerShell
  • Windows - PowerShell native (Get-ScheduledTask, Get-FileHash, Resolve-DnsName)

इंस्टॉल

Claude Code प्लगइन के रूप में

root@kitploit:~
/plugin marketplace add shayr1/shai-hulud-scan
/plugin install shai-hulud-scan

फिर इसके साथ चलाएँ: /shai-hulud-scan

मैनुअल इंस्टॉल

root@kitploit:~
git clone https://github.com/shayr1/shai-hulud-scan.git /tmp/shai-hulud-scan
mkdir -p ~/.claude/skills/shai-hulud-scan
cp /tmp/shai-hulud-scan/SKILL.md ~/.claude/skills/shai-hulud-scan/SKILL.md

फिर इसके साथ चलाएँ: /shai-hulud-scan

उदाहरण आउटपुट

root@kitploit:~
Detected platform: macOS. All commands below are tailored for this environment.

### Pass 1: Dead-Man's Switch

The worm installs a daemon called `gh-token-monitor` that polls GitHub every
60 seconds. If it detects that your GitHub token has been revoked, it executes
`rm -rf ~/` - wiping your entire home directory.

Commands that will run:

  test -f ~/Library/LaunchAgents/com.user.gh-token-monitor.plist && echo "FOUND" || echo "NOT FOUND"
  launchctl list 2>/dev/null | grep gh-token-monitor || echo "NOT FOUND"
  test -f ~/.local/bin/gh-token-monitor.sh && echo "FOUND" || echo "NOT FOUND"

> Approve running these commands? [Approve / Skip]

Pass 1 - Dead-man's switch: CLEAN
root@kitploit:~
## Scan Complete - Results

| Pass | Check                 | Result  |
|------|-----------------------|---------|
| 1    | Dead-man's switch     | CLEAN   |
| 2    | Persistence hooks     | CLEAN   |
| 3    | Malicious files       | CLEAN   |
| 4    | Compromised packages  | CLEAN   |
| 5    | Network IOCs          | SKIPPED |

CVE: CVE-2026-45321 | CVSS: 9.6 | Threat Actor: TeamPCP

IOC संदर्भ

फ़ाइल हैश (SHA256)

  • ab4fcadaec49c03278063dd269ea5eef82d24f2124a8e15d7b90f2fa8601266c - router_init.js
  • 2ec78d556d696e208927cc503d48e4b5eb56b31abc2870c2ed2e98d6be27fc96 - tanstack_runner.js
  • 2258284d65f63829bd67eaba01ef6f1ada2f593f9bbe41678b2df360bd90d3df - setup.mjs

C2 इंफ्रास्ट्रक्चर

  • git-tanstack.com (टाइपोस्क्वाट डोमेन)
  • api.masscan.cloud (गोपनीय डेटा की चोरी)
  • filev2.getsession.org (Session Protocol के ज़रिए डेटा चोरी)
  • 83.142.209.194 (mistralai क्रेडेंशियल चुराने वाला)

पर्सिस्टेंस पथ

  • ~/Library/LaunchAgents/com.user.gh-token-monitor.plist (macOS)
  • ~/.config/systemd/user/gh-token-monitor.service (Linux)
  • ~/.local/bin/gh-token-monitor.sh (macOS/Linux)
  • ~/.claude/router_runtime.js, ~/.claude/setup.mjs
  • .vscode/setup.mjs, .github/workflows/codeql_analysis.yml

लॉकफ़ाइल मार्कर

  • voicproducoes (हमलावर npm खाता)
  • 79ac49eedf (अनाथ कमिट हैश प्रीफ़िक्स)

स्रोत

  • The Hacker News - Mini Shai-Hulud Worm Compromises TanStack, Mistral AI & More
  • Wiz Blog - Mini Shai-Hulud Strikes Again
  • Snyk - TanStack npm Packages Hit by Mini Shai-Hulud
  • StepSecurity - TeamPCP's Mini Shai-Hulud Is Back

लाइसेंस

MIT

टूल डाउनलोड करें