Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
jsp-webshell-scanner — 🔍 Um script Bash simples para detectar webshells JSP maliciosos, incluindo os usados em explorações do SAP NetWeaver CVE-2025-31324. | Kitploit
Ferramentas/GitHubGitHub/respondiq/jsp-webshell-scanner
Gerenciamento de Indicadores de Comprometimento (IOC)Scanners de VulnerabilidadesAnálise de CódigoAnálise ForenseSegurança WebAnálise de MalwareForensia DigitalInteligência de AmeaçasResposta a Incidentes
GitHubrespondiq/jsp-webshell-scanner

jsp-webshell-scanner

🔍 Um script Bash simples para detectar webshells JSP maliciosos, incluindo os usados em explorações do SAP NetWeaver CVE-2025-31324.

115há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
Compartilhar

Scanner de Webshells JSP para SAP CVE-2025-31324 e Triagem de IOC do PeopleSoft

Um script leve para verificar arquivos .jsp e .jspx em busca de padrões suspeitos normalmente associados a webshells baseados em JSP, incluindo os observados em ataques que exploram o SAP NetWeaver CVE-2025-31324.

Este scanner também foi ampliado com verificações de triagem para indicadores de Oracle PeopleSoft / ShinyHunters / UNC6240 associados ao CVE-2026-35273, incluindo caminhos, nomes de arquivos, hashes e strings de C2 suspeitos do PeopleSoft.

Esta é uma ferramenta de triagem. Ela foi criada para ajudar defensores a identificar rapidamente arquivos, caminhos e strings suspeitos que merecem uma revisão de acompanhamento.


🚨 O que ele detecta

O scanner procura por arquivos JSP/JSPX e artefatos relacionados da camada web que contenham padrões como:

  • Runtime.getRuntime()
  • request.getParameter()
  • Indicadores de execução de comandos, como exec(, , e
cmd=
command=
ProcessBuilder
  • Indicadores de manipulação de arquivos, como new File(), FileWriter, PrintWriter e FileOutputStream
  • Codificação/decodificação Base64
  • Reflexão Java e carregamento dinâmico de classes
  • Marcadores comuns de webshell, como response.getWriter() e out.println()
  • Referências suspeitas a shells, como cmd.exe, powershell, /bin/sh e /bin/bash
  • Ele inspeciona o conteúdo dos arquivos, não apenas os nomes de arquivos, tornando-o adequado para detectar webshells renomeados ou furtivos.


    🧭 Verificações de IOC do PeopleSoft / ShinyHunters / UNC6240

    O scanner também inclui verificações de triagem para indicadores do Oracle PeopleSoft associados à campanha ShinyHunters / UNC6240 de junho de 2026, envolvendo o CVE-2026-35273.

    Essas verificações incluem:

    • Requisições suspeitas para /PSEMHUB/hub
    • Requisições suspeitas para /PSIGW/HttpListeningConnector
    • Referências a /PSEMHUB/
    • Arquivos .jsp ou .jspx inesperados sob PSEMHUB.war
    • Arquivos ou diretórios sob PSEMHUB.war/envmetadata/transactions
    • Diretórios suspeitos logs, persistantstorage, persistentstorage ou scratchpad em caminhos do PSEMHUB
    • Arquivos XML recentes sob envmetadata/data/environment
    • Nomes de arquivos do agente MeshCentral
    • Indicadores conhecidos de staging/C2
    • Hashes SHA256 conhecidos
    • Arquivo marcador de extorsão README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
    • Possíveis scripts de fanout que correspondam a *_fanout.sh
    • Strings de reconhecimento do PeopleSoft, como psappsrv.cfg, ps_config e config.xml

    🧩 Indicadores de Rede / C2 Incluídos

    root@kitploit:~
    142.11.200.186
    142.11.200.187
    142.11.200.188
    142.11.200.189
    142.11.200.190
    108.174.202.99
    176.120.22.24
    azurenetfiles.net
    wss://azurenetfiles.net:443/agent.ashx
    

    📁 Indicadores de Nomes de Arquivo Incluídos

    root@kitploit:~
    README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
    *_fanout.sh
    meshagent
    meshagent.exe
    meshagent32-azure-ops.exe
    meshagent64-azure-ops.exe
    meshagent64-v2.exe
    meshctrl.js
    .bash_history
    

    🔐 Indicadores SHA256 Incluídos

    root@kitploit:~
    2ab684d93c1553fad87041b4dea97188a97e78589deee2a7bacff905564f3a35
    f02a924c9ff92a8780ce812511341182c6b509d45bc59f3f7b522e37225d24fc
    d83fdb9e53c5ff03c4cb0451ea1bebd79b53f29eadc1e2fa394c7af13a86ce2f
    c7e9332731b06644fc73e0046a2a89eaa59b09f54250e9bd622467187351711f
    68257a6f9ff196179ec03624e849927f26599eb180a7c82e14ef5bc4e93bc309
    

    🔧 Como Usar

    Linux / macOS / Git Bash

    Clone o repositório ou baixe o script Bash:

    root@kitploit:~
    chmod +x detect_webshells.sh
    ./detect_webshells.sh /path/to/scan
    

    Exemplo:

    root@kitploit:~
    ./detect_webshells.sh .
    

    Exemplo de caminho SAP:

    root@kitploit:~
    ./detect_webshells.sh /usr/sap
    

    Exemplos de caminhos PeopleSoft:

    root@kitploit:~
    ./detect_webshells.sh /u01/app/psoft
    ./detect_webshells.sh /u01/app/psoft/ps_config_homes
    ./detect_webshells.sh /opt/oracle/psft
    

    Windows PowerShell

    Clone o repositório ou baixe o script PowerShell:

    root@kitploit:~
    .\detect_webshells.ps1 -Path .
    

    Exemplo:

    root@kitploit:~
    .\detect_webshells.ps1 -Path C:\inetpub\wwwroot
    

    Exemplos de caminhos PeopleSoft:

    root@kitploit:~
    .\detect_webshells.ps1 -Path D:\PeopleSoft
    .\detect_webshells.ps1 -Path D:\Oracle\PeopleSoft
    .\detect_webshells.ps1 -Path C:\Oracle\Middleware
    

    Se o PowerShell bloquear a execução de scripts, execute:

    root@kitploit:~
    Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
    .\detect_webshells.ps1 -Path .
    

    Isso altera a política de execução apenas para a sessão atual do PowerShell.


    📌 Exemplo de Saída

    Linux / Bash

    root@kitploit:~
    ==== 1. Suspicious JSP code patterns ====
    
    [HIT] Suspicious JSP pattern: Runtime\.getRuntime\(
    /usr/sap/OP1/J31/work/suspicious.jsp:13: out.println(Runtime.getRuntime().exec(cmd));
    
    [HIT] Suspicious JSP pattern: request\.getParameter\(
    /usr/sap/OP1/J31/work/shell.jsp:9: String cmd = request.getParameter("cmd");
    

    Exemplo de IOC do PeopleSoft

    root@kitploit:~
    ==== 2. PeopleSoft / ShinyHunters HTTP path indicators ====
    
    [HIT] HTTP/path indicator: POST /PSEMHUB/hub
    /u01/app/psoft/logs/access.log:1042: 142.11.200.186 - - "POST /PSEMHUB/hub HTTP/1.1" 200
    
    ==== 4. Filename indicators ====
    
    [HIT] Suspicious filename: /u01/app/psoft/README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
    

    Windows / PowerShell

    root@kitploit:~
    ==== 1. Suspicious JSP code patterns ====
    
    [HIT] Suspicious JSP pattern in C:\PeopleSoft\webserv\shell.jsp:9: String cmd = request.getParameter("cmd");
    
    ==== 5. Network/C2 indicators in files and logs ====
    
    [HIT] Network/C2 IOC 'azurenetfiles.net' in C:\PeopleSoft\logs\access.log:522: connection to azurenetfiles.net
    

    🔎 Acompanhamento Recomendado

    Um resultado positivo do scanner deve ser tratado como uma pista para investigação, não como prova definitiva de comprometimento.

    Para ambientes SAP NetWeaver, revise:

    • Componentes Java do SAP NetWeaver expostos à internet
    • Diretórios de upload
    • Arquivos JSP/JSPX criados ou modificados recentemente
    • Logs do servidor web
    • Logs de aplicação do SAP
    • Telemetria de EDR
    • Processos filhos incomuns gerados pelo Java
    • Conexões de saída suspeitas

    Para ambientes PeopleSoft, revise:

    • Logs de acesso do PIA WebLogic
    • Logs de proxy reverso
    • Logs do WAF
    • Requisições para /PSEMHUB/hub
    • Requisições para /PSIGW/HttpListeningConnector
    • Arquivos JSP/JSPX inesperados sob PSEMHUB.war
    • Arquivos XML novos ou modificados em caminhos de metadados de ambiente
    • Atividade SMB/445 de saída dos servidores PeopleSoft
    • Atividade SSH inesperada dos servidores PeopleSoft
    • Agentes ou serviços MeshCentral
    • Atividade de arquivamento/compressão
    • Exportações grandes de banco de dados
    • Alterações administrativas inesperadas no PeopleSoft

    ⚠️ Aviso Legal

    Este script é fornecido como está, sem garantias ou responsabilidade de qualquer tipo.

    Ele é destinado a ser uma ferramenta de triagem rápida para auxiliar na identificação inicial de arquivos .jsp e .jspx suspeitos, especialmente aqueles que possam se assemelhar a webshells relacionados a vulnerabilidades como o SAP NetWeaver CVE-2025-31324.

    Ele também inclui verificações de triagem para indicadores selecionados de Oracle PeopleSoft / ShinyHunters / UNC6240, mas não é um scanner forense abrangente do PeopleSoft.

    Esta ferramenta não substitui uma resposta a incidentes completa, revisão forense, validação de patches do fornecedor, telemetria de EDR ou análise de logs.

    • Falsos positivos são possíveis, especialmente em aplicações legítimas que usam construções de programação semelhantes.
    • Falsos negativos são possíveis, pois os atacantes podem usar ofuscação, ferramentas alternativas ou infraestrutura modificada.
    • A detecção baseada em indicadores é inerentemente limitada, pois a infraestrutura do atacante e os nomes de arquivos podem mudar.
    • Use esta ferramenta como um primeiro passo no seu processo de investigação e faça o acompanhamento com revisão manual completa, análise de logs e forense de endpoints conforme necessário.

    Você é o único responsável pela forma como interpreta e age com base nos resultados. Este projeto é compartilhado de boa-fé e para o benefício da comunidade, mas o uso é inteiramente por sua conta e risco.


    🙌 Contribuindo

    Contribuições são bem-vindas e apreciadas.

    Se você quiser melhorar esta ferramenta — seja adicionando novos padrões de detecção, otimizando a lógica de varredura, melhorando a cobertura de IOCs ou reduzindo falsos positivos — sinta-se à vontade para abrir uma issue ou enviar um pull request.

    Formas de Contribuir

    • 🧠 Adicionar novos padrões de código suspeito com base em ameaças observadas
    • 🛠️ Melhorar o desempenho ou a cobertura da busca
    • 🧪 Compartilhar casos extremos ou amostras de teste que ajudem a validar a lógica de detecção
    • 🐛 Relatar falsos positivos ou bugs
    • 📚 Melhorar a documentação ou os exemplos de uso
    • 🔎 Adicionar novos módulos de IOC específicos de campanhas
    • 🧩 Melhorar o suporte para SAP, PeopleSoft, WebLogic, Tomcat e outros ambientes web Java

    Antes de enviar um pull request:

    • Certifique-se de que seu código seja claro e documentado
    • Inclua uma descrição da alteração e por que ela é útil
    • Distinga claramente os indicadores confirmados dos indicadores experimentais ou relatados pela comunidade

    Obrigado por apoiar ferramentas de segurança de código aberto.

    Baixar ferramenta