Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
jsp-webshell-scanner — 🔍 SAP NetWeaver CVE-2025-31324 악용에 사용되는 것을 포함하여 악성 JSP 웹셸을 탐지하는 간단한 Bash 스크립트입니다. | Kitploit
도구/GitHubGitHub/respondiq/jsp-webshell-scanner
Indicator of Compromise (IOC) ManagementVulnerability ScannersCode AnalysisForensicsWeb SecurityMalware AnalysisDigital ForensicsThreat IntelligenceIncident Response
GitHubrespondiq/jsp-webshell-scanner

jsp-webshell-scanner

🔍 SAP NetWeaver CVE-2025-31324 악용에 사용되는 것을 포함하여 악성 JSP 웹셸을 탐지하는 간단한 Bash 스크립트입니다.

11203개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기

SAP CVE-2025-31324 및 PeopleSoft IOC 분류(Triage)를 위한 JSP 웹셸 스캐너

.jsp 및 .jspx 파일에서 JSP 기반 웹셸과 일반적으로 연관된 의심스러운 패턴을 스캔하는 경량 스크립트입니다. 여기에는 SAP NetWeaver CVE-2025-31324를 악용한 공격에서 관찰된 패턴도 포함됩니다.

이 스캐너는 또한 CVE-2026-35273과 연관된 Oracle PeopleSoft / ShinyHunters / UNC6240 지표에 대한 분류(triage) 검사로 확장되었으며, 의심스러운 PeopleSoft 경로, 파일명, 해시 및 C2 문자열을 포함합니다.

이 도구는 분류(triage) 도구입니다. 방어자가 후속 검토가 필요한 의심스러운 파일, 경로 및 문자열을 신속하게 식별하도록 돕기 위한 것입니다.


🚨 탐지 대상

이 스캐너는 다음과 같은 패턴을 포함하는 JSP/JSPX 파일 및 관련 웹 계층 산출물을 탐색합니다:

  • Runtime.getRuntime()
  • request.getParameter()
  • 명령 실행 지표(예: exec(, cmd=, command=, ProcessBuilder)
  • 파일 조작 지표(예: new File(), FileWriter, PrintWriter, FileOutputStream)
  • Base64 인코딩/디코딩
  • Java 리플렉션 및 동적 클래스 로딩
  • 일반적인 웹셸 마커(예: response.getWriter(), out.println())
  • 의심스러운 셸 참조(예: cmd.exe, powershell, /bin/sh, /bin/bash)

파일 이름뿐만 아니라 파일 내용을 검사하므로 이름이 바뀌거나 은닉된 웹셸을 탐지하는 데 적합합니다.


🧭 PeopleSoft / ShinyHunters / UNC6240 IOC 검사

이 스캐너에는 CVE-2026-35273과 관련된 2026년 6월 ShinyHunters / UNC6240 캠페인과 연관된 Oracle PeopleSoft 지표에 대한 분류 검사도 포함되어 있습니다.

이 검사에는 다음이 포함됩니다:

  • /PSEMHUB/hub에 대한 의심스러운 요청
  • /PSIGW/HttpListeningConnector에 대한 의심스러운 요청
  • /PSEMHUB/ 참조
  • PSEMHUB.war 아래의 예상치 못한 .jsp 또는 .jspx 파일
  • PSEMHUB.war/envmetadata/transactions 아래의 파일 또는 디렉터리
  • PSEMHUB 경로 아래의 의심스러운 logs, persistantstorage, persistentstorage 또는 scratchpad 디렉터리
  • envmetadata/data/environment 아래의 최근 XML 파일
  • MeshCentral 에이전트 파일명
  • 알려진 스테이징/C2 지표
  • 알려진 SHA256 해시
  • 갈취 마커 파일 README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
  • *_fanout.sh 패턴과 일치하는 가능한 팬아웃 스크립트
  • psappsrv.cfg, ps_config, config.xml과 같은 PeopleSoft 정찰 문자열

🧩 포함된 네트워크 / C2 지표

142.11.200.186
142.11.200.187
142.11.200.188
142.11.200.189
142.11.200.190
108.174.202.99
176.120.22.24
azurenetfiles.net
wss://azurenetfiles.net:443/agent.ashx

📁 포함된 파일명 지표

README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
*_fanout.sh
meshagent
meshagent.exe
meshagent32-azure-ops.exe
meshagent64-azure-ops.exe
meshagent64-v2.exe
meshctrl.js
.bash_history

🔐 포함된 SHA256 지표

2ab684d93c1553fad87041b4dea97188a97e78589deee2a7bacff905564f3a35
f02a924c9ff92a8780ce812511341182c6b509d45bc59f3f7b522e37225d24fc
d83fdb9e53c5ff03c4cb0451ea1bebd79b53f29eadc1e2fa394c7af13a86ce2f
c7e9332731b06644fc73e0046a2a89eaa59b09f54250e9bd622467187351711f
68257a6f9ff196179ec03624e849927f26599eb180a7c82e14ef5bc4e93bc309

🔧 사용 방법

Linux / macOS / Git Bash

리포지토리를 클론하거나 Bash 스크립트를 다운로드하세요:

chmod +x detect_webshells.sh
./detect_webshells.sh /path/to/scan

예시:

./detect_webshells.sh .

SAP 경로 예시:

./detect_webshells.sh /usr/sap

PeopleSoft 경로 예시:

./detect_webshells.sh /u01/app/psoft
./detect_webshells.sh /u01/app/psoft/ps_config_homes
./detect_webshells.sh /opt/oracle/psft

Windows PowerShell

리포지토리를 클론하거나 PowerShell 스크립트를 다운로드하세요:

.\detect_webshells.ps1 -Path .

예시:

.\detect_webshells.ps1 -Path C:\inetpub\wwwroot

PeopleSoft 경로 예시:

.\detect_webshells.ps1 -Path D:\PeopleSoft
.\detect_webshells.ps1 -Path D:\Oracle\PeopleSoft
.\detect_webshells.ps1 -Path C:\Oracle\Middleware

PowerShell이 스크립트 실행을 차단하면 다음을 실행하세요:

Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
.\detect_webshells.ps1 -Path .

이 명령은 현재 PowerShell 세션에서만 실행 정책을 변경합니다.


📌 출력 예시

Linux / Bash

==== 1. Suspicious JSP code patterns ====

[HIT] Suspicious JSP pattern: Runtime\.getRuntime\(
/usr/sap/OP1/J31/work/suspicious.jsp:13: out.println(Runtime.getRuntime().exec(cmd));

[HIT] Suspicious JSP pattern: request\.getParameter\(
/usr/sap/OP1/J31/work/shell.jsp:9: String cmd = request.getParameter("cmd");

PeopleSoft IOC 예시

==== 2. PeopleSoft / ShinyHunters HTTP path indicators ====

[HIT] HTTP/path indicator: POST /PSEMHUB/hub
/u01/app/psoft/logs/access.log:1042: 142.11.200.186 - - "POST /PSEMHUB/hub HTTP/1.1" 200

==== 4. Filename indicators ====

[HIT] Suspicious filename: /u01/app/psoft/README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT

Windows / PowerShell

==== 1. Suspicious JSP code patterns ====

[HIT] Suspicious JSP pattern in C:\PeopleSoft\webserv\shell.jsp:9: String cmd = request.getParameter("cmd");

==== 5. Network/C2 indicators in files and logs ====

[HIT] Network/C2 IOC 'azurenetfiles.net' in C:\PeopleSoft\logs\access.log:522: connection to azurenetfiles.net

🔎 권장 후속 조치

스캐너 탐지 결과는 확정적인 침해 증거가 아니라 조사 단서로 취급해야 합니다.

SAP NetWeaver 환경에서는 다음을 검토하세요:

  • 인터넷에 노출된 SAP NetWeaver Java 구성 요소
  • 업로드 디렉터리
  • 최근 생성 또는 수정된 JSP/JSPX 파일
  • 웹 서버 로그
  • SAP 애플리케이션 로그
  • EDR 텔레메트리
  • Java에서 생성된 비정상적인 하위 프로세스
  • 의심스러운 외부 연결

PeopleSoft 환경에서는 다음을 검토하세요:

  • PIA WebLogic 액세스 로그
  • 리버스 프록시 로그
  • WAF 로그
  • /PSEMHUB/hub에 대한 요청
  • /PSIGW/HttpListeningConnector에 대한 요청
  • PSEMHUB.war 아래의 예상치 못한 JSP/JSPX 파일
  • 환경 메타데이터 경로 아래의 새롭거나 수정된 XML 파일
  • PeopleSoft 서버의 외부 SMB/445 활동
  • PeopleSoft 서버의 예상치 못한 SSH 활동
  • MeshCentral 에이전트 또는 서비스
  • 아카이브/압축 활동
  • 대규모 데이터베이스 내보내기
  • 예상치 못한 PeopleSoft 관리 변경

⚠️ 고지 사항

이 스크립트는 어떠한 종류의 보증, 보장 또는 책임 없이 있는 그대로(as-is) 제공됩니다.

이 도구는 SAP NetWeaver CVE-2025-31324와 같은 취약점과 관련된 웹셸과 유사할 수 있는 의심스러운 .jsp 및 .jspx 파일의 초기 식별을 지원하기 위한 신속 분류(quick triage) 도구입니다.

또한 선별된 Oracle PeopleSoft / ShinyHunters / UNC6240 지표에 대한 분류 검사를 포함하지만, 포괄적인 PeopleSoft 포렌식 스캐너는 아닙니다.

이 도구는 완전한 침해 대응, 포렌식 검토, 공급업체 패치 검증, EDR 텔레메트리 또는 로그 분석을 대체하지 않습니다.

  • 오탐(false positive)이 발생할 수 있으며, 특히 유사한 프로그래밍 구문을 사용하는 합법적인 애플리케이션에서 그렇습니다.
  • 공격자가 난독화, 대체 도구 또는 변조된 인프라를 사용할 수 있으므로 미탐(false negative)도 가능합니다.
  • 지표 기반 탐지는 공격자 인프라와 파일명이 변경될 수 있기 때문에 본질적으로 한계가 있습니다.
  • 이 도구를 조사 프로세스의 첫 단계로 사용하고, 필요에 따라 완전한 수동 검토, 로깅 분석 및 엔드포인트 포렌식으로 후속 조치를 수행하세요.

발견 사항을 해석하고 조치하는 방법에 대한 전적인 책임은 사용자에게 있습니다. 이 프로젝트는 선의와 커뮤니티 이익을 위해 공유되지만, 사용에 따른 모든 위험은 전적으로 사용자 본인에게 있습니다.


🙌 기여하기

기여는 언제나 환영하며 감사히 여깁니다.

새로운 탐지 패턴 추가, 스캔 로직 최적화, IOC 적용 범위 개선 또는 오탐 감소 등 이 도구를 개선하고 싶다면 주저하지 말고 이슈를 열거나 풀 리퀘스트를 제출하세요.

기여할 수 있는 방법

  • 🧠 관찰된 위협을 기반으로 새로운 의심스러운 코드 패턴 추가
  • 🛠️ 검색 성능 또는 적용 범위 개선
  • 🧪 탐지 로직 검증에 도움이 되는 엣지 케이스 또는 테스트 샘플 공유
  • 🐛 오탐 또는 버그 신고
  • 📚 문서 또는 사용 예시 개선
  • 🔎 새로운 캠페인별 IOC 모듈 추가
  • 🧩 SAP, PeopleSoft, WebLogic, Tomcat 및 기타 Java 웹 환경 지원 개선

풀 리퀘스트를 제출하기 전에:

  • 코드가 명확하고 문서화되어 있는지 확인하세요
  • 변경 사항에 대한 설명과 그것이 왜 유용한지 포함하세요
  • 확정된 지표와 실험적 또는 커뮤니티에서 보고된 지표를 명확히 구분하세요

오픈소스 보안 도구를 지원해 주셔서 감사합니다.

도구 다운로드