Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
scan-shai-hulud — Detecte CVE-2026-45321 comprometimento da cadeia de suprimentos Mini Shai-Hulud — verifica 170 pacotes npm + 2 PyPI envenenados em TanStack, Mistral AI, UiPath, OpenSearch, Guardrails AI | Kitploit
Ferramentas/GitHubGitHub/qi-scape/scan-shai-hulud
Gerenciamento de Indicadores de Comprometimento (IOC)Scanners de VulnerabilidadesScripting e AutomaçãoAnálise ForenseAnálise de MalwareDetecção de SegredosInteligência de AmeaçasSegurança da Cadeia de SuprimentosResposta a Incidentes
GitHubqi-scape/scan-shai-hulud

scan-shai-hulud

Detecte CVE-2026-45321 comprometimento da cadeia de suprimentos Mini Shai-Hulud — verifica 170 pacotes npm + 2 PyPI envenenados em TanStack, Mistral AI, UiPath, OpenSearch, Guardrails AI

11há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

scan-shai-hulud

Um scanner Bash rápido, sem dependências, para detectar se sua máquina é afetada pelo ataque à cadeia de suprimentos CVE-2026-45321 "Mini Shai-Hulud".

Em 11 de maio de 2026, mais de 170 pacotes npm e 2 pacotes PyPI em TanStack, Mistral AI, UiPath, OpenSearch e Guardrails AI foram envenenados simultaneamente. O payload malicioso rouba credenciais AWS, tokens GitHub, tokens npm, segredos Vault e chaves SSH — e inclui um worm auto-propagável que se espalha por pipelines CI/CD.

Início Rápido

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/qi-scape/scan-shai-hulud/main/scan-shai-hulud.sh | bash

Ou clone e execute:

root@kitploit:~
git clone https://github.com/qi-scape/scan-shai-hulud.git
cd scan-shai-hulud
chmod +x scan-shai-hulud.sh
./scan-shai-hulud.sh

Uso

root@kitploit:~
# Escaneia o diretório atual + verificações de persistência no sistema
./scan-shai-hulud.sh

# Escaneia um projeto específico
./scan-shai-hulud.sh ~/meu-projeto

# Escaneamento profundo em todo o diretório home
./scan-shai-hulud.sh --full

O Que Ele Verifica

O scanner executa 8 etapas:

Pacotes Afetados

170 pacotes npm em 15 escopos:

  • @tanstack (42 pacotes) — apenas ecossistema de roteadores (react-router, vue-router, solid-router, router-core, etc.)
  • @uipath (65 pacotes) — suíte completa de ferramentas de automação
  • @squawk (20 pacotes) — pacotes de dados de aviação
  • @tallyui (10 pacotes) — pacotes POS/conectores
  • @mistralai (3 pacotes) — mistralai, mistralai-azure, mistralai-gcp
  • @opensearch-project (1 pacote) — opensearch
  • @beproduct, @draftauth, @draftlab, @supersurkhet, @taskflow-corp, @tolka, @mesadev, @ml-toolkit-ts, @dirigible-ai
  • Sem escopo: agentwork-cli, cmux-agent-mcp, cross-stitch, , , , , , ,

2 pacotes PyPI:

  • mistralai==2.4.6
  • guardrails-ai==0.10.1

Infraestrutura C2

Se Você Encontrar Algo

Se o scanner relatar achados CRÍTICOS:

  1. Gire todas as credenciais acessíveis a partir da máquina afetada — chaves AWS, tokens GitHub (ghp_*, gho_*, ghs_*), tokens npm, tokens Vault, chaves SSH, tokens de conta de serviço do Kubernetes
  2. Remova pacotes maliciosos — npm cache clean --force && rm -rf node_modules && npm install
  3. Remova persistência — launchctl unload ~/Library/LaunchAgents/com.user.gh-token-monitor.plist
  4. Bloqueie domínios C2 no nível DNS/proxy
  5. Audite execuções do GitHub Actions desde 2026-05-11T19:20Z
  6. Verifique publicações npm não autorizadas — npm access ls-packages

Referências

  • CVE-2026-45321 — CVSS 9.6 Crítico
  • GHSA-g7cv-rxg3-hmpx — Aviso do GitHub
  • TanStack Postmortem
  • Aikido: Mini Shai-Hulud Is Back
  • SafeDep: Mass Supply Chain Attack
  • Snyk: TanStack Compromised
  • The Hacker News Coverage

Requisitos

  • Bash 4+ (macOS vem com 3.x, mas o script é compatível)
  • Utilitários UNIX padrão (find, grep, shasum)
  • Opcional: mdfind (Spotlight do macOS, usado para busca mais rápida de arquivos)
  • Opcional: npm, pip (para verificações de pacotes/tokens)
  • Opcional: git (para verificações de repositórios)
  • Opcional: lsof (para verificações de conexões de rede)

Licença

MIT

Baixar ferramenta
EtapaDescrição
PersistênciaLaunchAgent do macOS (arquivo + estado carregado no launchctl), serviço systemd do Linux, script dead-man's switch, drops de payload em .claude/ e .vscode/, workflows do GitHub Actions injetados, droppers em /tmp
Arquivos maliciososrouter_init.js, tanstack_runner.js, router_runtime.js, gh-token-monitor.sh, transformers.pyz — verificados contra 3 hashes SHA-256 conhecidos
Indicadores C2Escaneia arquivos de configuração (.npmrc, .bashrc, .zshrc, .env) e código-fonte do projeto em busca de 6 domínios C2 + marcadores de campanha
Pacotes npmTodas as árvores node_modules, raiz global do npm, arquivos de bloqueio (package-lock.json, yarn.lock, pnpm-lock.yaml, bun.lock), cache npm — com correspondência precisa por pacote (42 pacotes específicos @tanstack router, não todo o escopo)
Pacotes PyPIpip show em todos os ambientes Python/conda + requirements.txt, pyproject.toml, Pipfile, poetry.lock
Repositórios GitHash de commit malicioso no histórico, branches dead-drop dependabout/*/setup-formatter, autor de commit dead-drop, codeql_analysis.yml injetado
Histórico do shell & envHistórico do Bash/Zsh/Fish para rastros de execução de payload, arquivos RC do shell para injeções, variáveis de ambiente para domínios C2
Rede & tokensConexões ativas com C2 via lsof, /etc/hosts, ~/.ssh/known_hosts, lista de tokens npm
git-branch-selector
git-git-git
ml-toolkit-ts
nextmove-mcp
safe-action
ts-dna
wot-api
IndicadorValor
Exfiltração primáriafilev2.getsession.org
Sementes de sessãoseed{1,2,3}.getsession.org
C2 secundárioapi.masscan.cloud, git-tanstack.com
Preparação de payloadlitter.catbox.moe/h8nc9u.js, litter.catbox.moe/7rrc6l.mjs
Commit malicioso79ac49eedf774dd4b0cfa308722bc463cfe5885c