Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2025-55182-scanner | Kitploit
Strumenti/GitHubGitHub/techgaun/cve-2025-55182-scanner
Scanner di VulnerabilitàInformatica ForenseSicurezza WebAnalisi MalwareThreat IntelligenceRisposta agli Incidenti
GitHubtechgaun/cve-2025-55182-scanner

cve-2025-55182-scanner

Vedi Repository
38 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Scanner di Indicatori CVE-2025-55182

Questo repository fornisce uno scanner basato su Python per gli indicatori di compromissione relativi a CVE-2025-55182 (React Server Components RCE) e allo specifico malware multi-stadio descritto nel report dell'incidente Asleepace. È progettato per essere eseguito su Linux e macOS e si concentra sugli artefatti a livello di host e a livello di applicazione che potrebbero essere presenti sui sistemi compromessi.

Cosa controlla questo scanner

  • IoCs del filesystem: Percorsi e binari dannosi noti descritti nel report dell'incidente (ad esempio meshagent, fghgf, defunct, 0dd1429aws, systemd-daemon, sex.sh, kodoha*/xmrig in temp e relative posizioni di payload/script).
  • Processi sospetti: Processi le cui righe di comando contengono identificatori di malware noti come meshagent, nextjss, nginxx, fghgf, xmrig, systemd-daemon o docker-daemon.
  • Servizi systemd (Linux): Presenza di servizi e file unit sospetti come nginxx.service, nextjss.service, system-daemon.service e system-update-service.service.
  • Persistenza tramite cron: Voci nei crontab di sistema e utente che fanno riferimento a componenti malware noti (ad es. cron di occultamento di MeshAgent, miner XMRig, script health/find/sex o la tecnica stealth del bind-mount /proc).
  • Iniezione JavaScript XOR: File JavaScript/TypeScript contenenti il pattern xorDecode( utilizzato dal loader codificato XOR iniettato in node_modules ed ecosystem.config.js, come descritto nel report dell'incidente.

Lo scanner non tenta alcuna attività di remediation; riporta solo reperti sospetti e restituisce un codice di uscita non zero se viene rilevato qualcosa di sospetto.

Requisiti

  • Python: 3.8+ consigliato
  • Sistema operativo: Linux o macOS

Lo script utilizza esclusivamente la libreria standard di Python; non sono richiesti pacchetti Python esterni.

Utilizzo di base

  • Esecuzione dalla radice del repository (predefinito, output leggibile):
root@kitploit:~
python3 cve_2025_55182_scanner.py
  • Scansione di una directory di progetto o root specifica per IoCs di iniezione JS XOR:
root@kitploit:~
python3 cve_2025_55182_scanner.py --root /path/to/your/nextjs-or-react-project
  • Produzione di output JSON (per automazione o ingestione di log):
root@kitploit:~
python3 cve_2025_55182_scanner.py --json
  • Salta la scansione dell'iniezione JavaScript XOR (solo controlli a livello di sistema):
root@kitploit:~
python3 cve_2025_55182_scanner.py --skip-js-scan
  • Combina i flag come necessario:
root@kitploit:~
python3 cve_2025_55182_scanner.py --root /var/www/app --json

Codici di uscita

  • 0: Nessun indicatore sospetto trovato (tutti i controlli superati).
  • 1: Uno o più indicatori sospetti trovati (almeno un controllo fallito).

Flussi di lavoro tipici

  • Triage rapido dell'host (Linux o macOS):

    • Comando:
      • python3 cve_2025_55182_scanner.py
    • Quando usarlo:
      • Sospetti che l'host possa essere stato compromesso tramite CVE-2025-55182 e desideri una rapida panoramica di processi, filesystem, systemd e IoCs cron.
  • Scansione focalizzata sull'applicazione (progetto Next.js/React):

    • Comando:
      • python3 cve_2025_55182_scanner.py --root /path/to/app
    • Quando usarlo:
      • Vuoi verificare la presenza di iniezioni JavaScript dannose basate su XOR (ad es. in node_modules o nel codice dell'applicazione) oltre agli IoCs a livello di sistema.
  • Ambiente CI / automatizzato:

    • Comando:
      • python3 cve_2025_55182_scanner.py --root . --json
    • Quando usarlo:
      • Hai bisogno di un output JSON strutturato per dashboard, log o decisioni automatizzate.

Ringraziamenti speciali e riferimento

  • Report dell'incidente e IoCs:
    • I controlli e gli indicatori di compromissione di questo scanner si basano fortemente sul dettagliato report pubblico dell'incidente di Asleepace:
    • https://asleepace.com/blog/malware-cve-2025-55182-exploitation-incident-report

Un ringraziamento speciale ad Asleepace per aver documentato in modo approfondito lo sfruttamento di CVE-2025-55182 e i comportamenti del malware associato, cosa che ha reso possibile la realizzazione di questo scanner mirato.

Scarica lo strumento