Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
jsp-webshell-scanner — 🔍 Un semplice script Bash per rilevare webshell JSP dannose, incluse quelle utilizzate negli exploit di SAP NetWeaver CVE-2025-31324. | Kitploit
Strumenti/GitHubGitHub/respondiq/jsp-webshell-scanner
Gestione degli Indicatori di Compromissione (IOC)Scanner di VulnerabilitàAnalisi del CodiceInformatica ForenseSicurezza WebAnalisi MalwareDigital ForensicsThreat IntelligenceRisposta agli Incidenti
GitHubrespondiq/jsp-webshell-scanner

jsp-webshell-scanner

🔍 Un semplice script Bash per rilevare webshell JSP dannose, incluse quelle utilizzate negli exploit di SAP NetWeaver CVE-2025-31324.

112 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

Scanner Webshell JSP per SAP CVE-2025-31324 e Triage IOC PeopleSoft

Uno script leggero per analizzare file .jsp e .jspx alla ricerca di pattern sospetti tipicamente associati a webshell basate su JSP, inclusi quelli osservati negli attacchi che sfruttano SAP NetWeaver CVE-2025-31324.

Questo scanner è stato inoltre ampliato con controlli di triage per gli indicatori Oracle PeopleSoft / ShinyHunters / UNC6240 associati a CVE-2026-35273, inclusi percorsi PeopleSoft sospetti, nomi file, hash e stringhe C2.

Questo è uno strumento di triage. Ha lo scopo di aiutare i difensori a identificare rapidamente file, percorsi e stringhe sospetti che richiedono un approfondimento.


🚨 Cosa Rileva

Lo scanner ricerca file JSP/JSPX e artefatti correlati del livello web che contengono pattern come:

  • Runtime.getRuntime()
  • request.getParameter()
  • Indicatori di esecuzione comandi come exec(, cmd=, command= e ProcessBuilder
  • Indicatori di manipolazione file come new File(), FileWriter, PrintWriter e FileOutputStream
  • Codifica/decodifica Base64
  • Reflection Java e caricamento dinamico delle classi
  • Marcatori comuni di webshell come response.getWriter() e out.println()
  • Riferimenti shell sospetti come cmd.exe, powershell, /bin/sh e /bin/bash

Esamina il contenuto dei file, non solo i nomi, rendendolo adatto a rilevare webshell rinominati o stealth.


🧭 Controlli IOC PeopleSoft / ShinyHunters / UNC6240

Lo scanner include anche controlli di triage per gli indicatori Oracle PeopleSoft associati alla campagna ShinyHunters / UNC6240 del giugno 2026 relativa a CVE-2026-35273.

Questi controlli includono:

  • Richieste sospette a /PSEMHUB/hub
  • Richieste sospette a /PSIGW/HttpListeningConnector
  • Riferimenti a /PSEMHUB/
  • File .jsp o .jspx inattesi sotto PSEMHUB.war
  • File o directory sotto PSEMHUB.war/envmetadata/transactions
  • Directory sospette logs, persistantstorage, persistentstorage o scratchpad sotto i percorsi PSEMHUB
  • File XML recenti sotto envmetadata/data/environment
  • Nomi file dell'agente MeshCentral
  • Indicatori noti di staging/C2
  • Hash SHA256 noti
  • File marcatore di estorsione README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT

🧩 Indicatori di Rete / C2 Inclusi

root@kitploit:~
142.11.200.186
142.11.200.187
142.11.200.188
142.11.200.189
142.11.200.190
108.174.202.99
176.120.22.24
azurenetfiles.net
wss://azurenetfiles.net:443/agent.ashx

📁 Indicatori di Nome File Inclusi

root@kitploit:~
README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
*_fanout.sh
meshagent
meshagent.exe
meshagent32-azure-ops.exe
meshagent64-azure-ops.exe
meshagent64-v2.exe
meshctrl.js
.bash_history

🔐 Indicatori SHA256 Inclusi

root@kitploit:~
2ab684d93c1553fad87041b4dea97188a97e78589deee2a7bacff905564f3a35
f02a924c9ff92a8780ce812511341182c6b509d45bc59f3f7b522e37225d24fc
d83fdb9e53c5ff03c4cb0451ea1bebd79b53f29eadc1e2fa394c7af13a86ce2f
c7e9332731b06644fc73e0046a2a89eaa59b09f54250e9bd622467187351711f
68257a6f9ff196179ec03624e849927f26599eb180a7c82e14ef5bc4e93bc309

🔧 Come Usare

Linux / macOS / Git Bash

Clona il repository o scarica lo script Bash:

root@kitploit:~
chmod +x detect_webshells.sh
./detect_webshells.sh /path/to/scan

Esempio:

root@kitploit:~
./detect_webshells.sh .

Esempio di percorso SAP:

root@kitploit:~
./detect_webshells.sh /usr/sap

Esempi di percorsi PeopleSoft:

root@kitploit:~
./detect_webshells.sh /u01/app/psoft
./detect_webshells.sh /u01/app/psoft/ps_config_homes
./detect_webshells.sh /opt/oracle/psft

Windows PowerShell

Clona il repository o scarica lo script PowerShell:

root@kitploit:~
.\detect_webshells.ps1 -Path .

Esempio:

root@kitploit:~
.\detect_webshells.ps1 -Path C:\inetpub\wwwroot

Esempi di percorsi PeopleSoft:

root@kitploit:~
.\detect_webshells.ps1 -Path D:\PeopleSoft
.\detect_webshells.ps1 -Path D:\Oracle\PeopleSoft
.\detect_webshells.ps1 -Path C:\Oracle\Middleware

Se PowerShell blocca l'esecuzione dello script, esegui:

root@kitploit:~
Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
.\detect_webshells.ps1 -Path .

Questa modifica si applica solo alla sessione PowerShell corrente.


📌 Esempio di Output

Linux / Bash

root@kitploit:~
==== 1. Suspicious JSP code patterns ====

[HIT] Suspicious JSP pattern: Runtime\.getRuntime\(
/usr/sap/OP1/J31/work/suspicious.jsp:13: out.println(Runtime.getRuntime().exec(cmd));

[HIT] Suspicious JSP pattern: request\.getParameter\(
/usr/sap/OP1/J31/work/shell.jsp:9: String cmd = request.getParameter("cmd");

Esempio IOC PeopleSoft

root@kitploit:~
==== 2. PeopleSoft / ShinyHunters HTTP path indicators ====

[HIT] HTTP/path indicator: POST /PSEMHUB/hub
/u01/app/psoft/logs/access.log:1042: 142.11.200.186 - - "POST /PSEMHUB/hub HTTP/1.1" 200

==== 4. Filename indicators ====

[HIT] Suspicious filename: /u01/app/psoft/README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT

Windows / PowerShell

root@kitploit:~
==== 1. Suspicious JSP code patterns ====

[HIT] Suspicious JSP pattern in C:\PeopleSoft\webserv\shell.jsp:9: String cmd = request.getParameter("cmd");

==== 5. Network/C2 indicators in files and logs ====

[HIT] Network/C2 IOC 'azurenetfiles.net' in C:\PeopleSoft\logs\access.log:522: connection to azurenetfiles.net

🔎 Azioni di Approfondimento Consigliate

Un riscontro dello scanner deve essere trattato come un indizio per l'indagine, non come una prova definitiva di compromissione.

Per gli ambienti SAP NetWeaver, verificare:

  • Componenti Java SAP NetWeaver esposti su Internet
  • Directory di upload
  • File JSP/JSPX creati o modificati di recente
  • Log del web server
  • Log applicativi SAP
  • Telemetria EDR
  • Processi figlio insoliti generati da Java
  • Connessioni in uscita sospette

Per gli ambienti PeopleSoft, verificare:

  • Log di accesso PIA WebLogic
  • Log del reverse proxy
  • Log WAF
  • Richieste a /PSEMHUB/hub
  • Richieste a /PSIGW/HttpListeningConnector
  • File JSP/JSPX inattesi sotto PSEMHUB.war
  • File XML nuovi o modificati sotto i percorsi dei metadati di ambiente
  • Attività SMB/445 in uscita dai server PeopleSoft
  • Attività SSH inattesa dai server PeopleSoft
  • Agenti o servizi MeshCentral
  • Attività di archiviazione/compressione
  • Esportazioni di database di grandi dimensioni
  • Modifiche amministrative PeopleSoft inattese

⚠️ Dichiarazione di Esclusione di Responsabilità

Questo script è fornito così com'è, senza garanzie, assicurazioni o responsabilità di alcun tipo.

È pensato come strumento di triage rapido per assistere nell'identificazione iniziale di file .jsp e .jspx sospetti, in particolare quelli che potrebbero assomigliare a webshell correlati a vulnerabilità come SAP NetWeaver CVE-2025-31324.

Include anche controlli di triage per indicatori selezionati Oracle PeopleSoft / ShinyHunters / UNC6240, ma non è uno scanner forense PeopleSoft completo.

Questo strumento non sostituisce una completa risposta agli incidenti, analisi forense, validazione delle patch del vendor, telemetria EDR o analisi dei log.

  • Sono possibili falsi positivi, in particolare in applicazioni legittime che utilizzano costrutti di programmazione simili.
  • Sono possibili falsi negativi, poiché gli attaccanti potrebbero usare offuscamento, strumenti alternativi o infrastrutture modificate.
  • Il rilevamento basato su indicatori è intrinsecamente limitato perché l'infrastruttura e i nomi file degli attaccanti possono cambiare.
  • Usa questo strumento come primo passo del tuo processo di indagine, e prosegui con revisione manuale completa, analisi dei log e forense degli endpoint come necessario.

Sei l'unico responsabile di come interpreti e agisci sui risultati. Questo progetto è condiviso in buona fede e a beneficio della comunità, ma l'uso è interamente a tuo rischio.


🙌 Contribuire

I contributi sono benvenuti e apprezzati.

Se desideri migliorare questo strumento — aggiungendo nuovi pattern di rilevamento, ottimizzando la logica di scansione, migliorando la copertura IOC o riducendo i falsi positivi — sentiti libero di aprire una issue o inviare una pull request.

Come Puoi Contribuire

  • 🧠 Aggiungi nuovi pattern di codice sospetti basati su minacce osservate
  • 🛠️ Migliora le prestazioni o la copertura della ricerca
  • 🧪 Condividi casi limite o campioni di test che aiutino a validare la logica di rilevamento
  • 🐛 Segnala falsi positivi o bug
  • 📚 Migliora la documentazione o gli esempi d'uso
  • 🔎 Aggiungi nuovi moduli IOC specifici per campagne
  • 🧩 Migliora il supporto per SAP, PeopleSoft, WebLogic, Tomcat e altri ambienti web Java

Prima di inviare una pull request:

  • Assicurati che il codice sia chiaro e documentato
  • Includi una descrizione della modifica e del motivo per cui è utile
  • Distinguere chiaramente gli indicatori confermati da quelli sperimentali o segnalati dalla comunità

Grazie per il supporto agli strumenti di sicurezza open-source.

Scarica lo strumento
  • Possibili script fanout corrispondenti a *_fanout.sh
  • Stringhe di ricognizione PeopleSoft come psappsrv.cfg, ps_config e config.xml