Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
mini-shai-hulud-detector — Scanner de comando único para o worm de cadeia de suprimentos do npm Mini Shai-Hulud (CVE-2026-45321). Detecte antes de rotacionar tokens. | Kitploit
Ferramentas/GitHubGitHub/prashanthnataraj/mini-shai-hulud-detector
Scanners de VulnerabilidadesAnálise ForenseAnálise de MalwareInteligência de AmeaçasSegurança da Cadeia de SuprimentosResposta a Incidentes
GitHubprashanthnataraj/mini-shai-hulud-detector

mini-shai-hulud-detector

Scanner de comando único para o worm de cadeia de suprimentos do npm Mini Shai-Hulud (CVE-2026-45321). Detecte antes de rotacionar tokens.

Ver Repositório
4há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Mini Shai-Hulud Detector

Scanner de um comando para o ataque de supply chain do npm Mini Shai-Hulud (CVE-2026-45321, CVSS 9.6).

Critical: detect before rotating tokens

O worm instala um daemon de persistência (gh-token-monitor) que executa rm -rf ~ se detectar revogação de credenciais. Não rotacione seu PAT do GitHub ou token npm até confirmar que o daemon foi removido. Detecte → remova o daemon → então rotacione.

Usage

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/prashanthnataraj/mini-shai-hulud-detector/main/shai-hulud-detector.sh | bash

Ou baixe e inspecione primeiro (recomendado para qualquer script que você vá canalizar para um shell):

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/prashanthnataraj/mini-shai-hulud-detector/main/shai-hulud-detector.sh -o shai-hulud-detector.sh
# Read it. Then:
bash shai-hulud-detector.sh

What it checks

StepCheck
1@tanstack/setup phantom package in package-lock.json
2Known malicious payload files (router_init.js, tanstack_runner.js)
3Payload SHA-256 hashes against a known-bad list
4gh-token-monitor persistence daemon (LaunchAgent / systemd / pgrep)
5Unexpected PreToolUse / PostToolUse hooks in ~/.claude/settings.json
6pull_request_target triggers and unpinned action refs in .github/workflows

Exit codes

CodeVerdict
0CLEAN — no indicators found
1SUSPICIOUS — manual review required
2INFECTED — follow the remediation order exactly (see the script output)

A missing package-lock.json returns SUSPICIOUS by design — run the scan after npm install.

Remediation order if INFECTED

  1. Desconecte-se da rede imediatamente.
  2. NÃO execute npm install, npm uninstall ou git push.
  3. Remova o daemon primeiro — a saída do script informa o caminho exato.
  4. Remova os arquivos de payload.
  5. Somente então: reconecte-se e rotacione as credenciais (PAT do GitHub primeiro).
  6. Reinstale: rm -rf node_modules && npm install --ignore-scripts.

Hardening (worth doing regardless of the scan result)

Adicione ao .npmrc:

root@kitploit:~
ignore-scripts=true
minimum-release-age=4320

Fixe todas as GitHub Actions em um SHA de commit completo, não em uma tag de versão.

About

Escrito depois que a equipe da Lume AI encontrou um ataque CVE-2026-45321 ativo em maio de 2026. O script é somente leitura — nenhuma chamada de rede após o download, nenhuma gravação em disco. Revise o código-fonte antes de executá-lo.

License

MIT — veja LICENSE.

Baixar ferramenta