
CVE-2025-55182の侵害指標用のPythonベースのスキャナ。LinuxおよびmacOSホスト上のファイルシステムパス、プロセス、systemdサービス、cron永続化、JavaScript XORインジェクションをチェックします。
このリポジトリは、CVE-2025-55182(React Server Components RCE)と、Asleepaceのインシデントレポートに記載されている特定の多段階マルウェアに関連する侵害の指標(IoCs)をスキャンするPythonベースのツールを提供します。LinuxおよびmacOSでの動作を想定しており、侵害されたシステムに現れる可能性が高いホストレベルおよびアプリケーションレベルのアーティファクトに焦点を当てています。
meshagent、fghgf、defunct、0dd1429aws、systemd-daemon、sex.sh、一時ディレクトリのkodoha*/xmrig、および関連するペイロード/スクリプトの場所)。meshagent、nextjss、、、、、などの既知のマルウェア識別子を含むプロセス。nginxxfghgfxmrigsystemd-daemondocker-daemonnginxx.service、nextjss.service、system-daemon.service、system-update-service.serviceなどの疑わしいサービスおよびユニットファイルの存在。/procのバインドマウントによるステルス手法)。node_modulesおよびecosystem.config.jsに注入されたXORエンコードローダーが使用するxorDecode(パターンを含むJavaScript/TypeScriptファイル。このスキャナーは修復を試みません。疑わしい検出結果を報告するのみで、何か疑わしいものが検出された場合は非ゼロの終了コードを返します。
このスクリプトはPython標準ライブラリのみを使用します。外部のPythonパッケージは不要です。
python3 cve_2025_55182_scanner.py
python3 cve_2025_55182_scanner.py --root /path/to/your/nextjs-or-react-project
python3 cve_2025_55182_scanner.py --json
python3 cve_2025_55182_scanner.py --skip-js-scan
python3 cve_2025_55182_scanner.py --root /var/www/app --json
ホストのクイックトリアージ(LinuxまたはmacOS):
python3 cve_2025_55182_scanner.pyアプリケーションに焦点を当てたスキャン(Next.js/Reactプロジェクト):
python3 cve_2025_55182_scanner.py --root /path/to/appnode_modulesまたはアプリケーションコード内)をチェックしたい場合。CI / 自動化環境:
python3 cve_2025_55182_scanner.py --root . --jsonhttps://asleepace.com/blog/malware-cve-2025-55182-exploitation-incident-reportCVE-2025-55182の悪用と関連するマルウェアの挙動を詳細に文書化してくださったAsleepaceに特別な感謝を捧げます。このおかげで、この焦点を絞ったスキャナーを構築することができました。