Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
jsp-webshell-scanner — 🔍 Um script Bash simples para detectar webshells JSP maliciosos, incluindo os usados em explorações do SAP NetWeaver CVE-2025-31324. | Kitploit
Ferramentas/GitHubGitHub/respondiq/jsp-webshell-scanner
Gerenciamento de Indicadores de Comprometimento (IOC)Scanners de VulnerabilidadesAnálise de CódigoAnálise ForenseSegurança WebAnálise de MalwareForensia DigitalInteligência de AmeaçasResposta a Incidentes
GitHubrespondiq/jsp-webshell-scanner

jsp-webshell-scanner

🔍 Um script Bash simples para detectar webshells JSP maliciosos, incluindo os usados em explorações do SAP NetWeaver CVE-2025-31324.

1120há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
Compartilhar

Scanner de Webshells JSP para SAP CVE-2025-31324 e Triagem de IOC do PeopleSoft

Um script leve para verificar arquivos .jsp e .jspx em busca de padrões suspeitos normalmente associados a webshells baseados em JSP, incluindo os observados em ataques que exploram o SAP NetWeaver CVE-2025-31324.

Este scanner também foi ampliado com verificações de triagem para indicadores de Oracle PeopleSoft / ShinyHunters / UNC6240 associados ao CVE-2026-35273, incluindo caminhos, nomes de arquivos, hashes e strings de C2 suspeitos do PeopleSoft.

Esta é uma ferramenta de triagem. Ela foi criada para ajudar defensores a identificar rapidamente arquivos, caminhos e strings suspeitos que merecem uma revisão de acompanhamento.


🚨 O que ele detecta

O scanner procura por arquivos JSP/JSPX e artefatos relacionados da camada web que contenham padrões como:

  • Runtime.getRuntime()
  • request.getParameter()
  • Indicadores de execução de comandos, como exec(, cmd=, command= e ProcessBuilder
  • Indicadores de manipulação de arquivos, como new File(), FileWriter, PrintWriter e FileOutputStream
  • Codificação/decodificação Base64
  • Reflexão Java e carregamento dinâmico de classes
  • Marcadores comuns de webshell, como response.getWriter() e out.println()
  • Referências suspeitas a shells, como cmd.exe, powershell, /bin/sh e /bin/bash

Ele inspeciona o conteúdo dos arquivos, não apenas os nomes de arquivos, tornando-o adequado para detectar webshells renomeados ou furtivos.


🧭 Verificações de IOC do PeopleSoft / ShinyHunters / UNC6240

O scanner também inclui verificações de triagem para indicadores do Oracle PeopleSoft associados à campanha ShinyHunters / UNC6240 de junho de 2026, envolvendo o CVE-2026-35273.

Essas verificações incluem:

  • Requisições suspeitas para /PSEMHUB/hub
  • Requisições suspeitas para /PSIGW/HttpListeningConnector
  • Referências a /PSEMHUB/
  • Arquivos .jsp ou .jspx inesperados sob PSEMHUB.war
  • Arquivos ou diretórios sob PSEMHUB.war/envmetadata/transactions
  • Diretórios suspeitos logs, persistantstorage, persistentstorage ou scratchpad em caminhos do PSEMHUB
  • Arquivos XML recentes sob envmetadata/data/environment
  • Nomes de arquivos do agente MeshCentral
  • Indicadores conhecidos de staging/C2
  • Hashes SHA256 conhecidos
  • Arquivo marcador de extorsão README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
  • Possíveis scripts de fanout que correspondam a *_fanout.sh
  • Strings de reconhecimento do PeopleSoft, como psappsrv.cfg, ps_config e config.xml

🧩 Indicadores de Rede / C2 Incluídos

142.11.200.186
142.11.200.187
142.11.200.188
142.11.200.189
142.11.200.190
108.174.202.99
176.120.22.24
azurenetfiles.net
wss://azurenetfiles.net:443/agent.ashx

📁 Indicadores de Nomes de Arquivo Incluídos

README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
*_fanout.sh
meshagent
meshagent.exe
meshagent32-azure-ops.exe
meshagent64-azure-ops.exe
meshagent64-v2.exe
meshctrl.js
.bash_history

🔐 Indicadores SHA256 Incluídos

2ab684d93c1553fad87041b4dea97188a97e78589deee2a7bacff905564f3a35
f02a924c9ff92a8780ce812511341182c6b509d45bc59f3f7b522e37225d24fc
d83fdb9e53c5ff03c4cb0451ea1bebd79b53f29eadc1e2fa394c7af13a86ce2f
c7e9332731b06644fc73e0046a2a89eaa59b09f54250e9bd622467187351711f
68257a6f9ff196179ec03624e849927f26599eb180a7c82e14ef5bc4e93bc309

🔧 Como Usar

Linux / macOS / Git Bash

Clone o repositório ou baixe o script Bash:

chmod +x detect_webshells.sh
./detect_webshells.sh /path/to/scan

Exemplo:

./detect_webshells.sh .

Exemplo de caminho SAP:

./detect_webshells.sh /usr/sap

Exemplos de caminhos PeopleSoft:

./detect_webshells.sh /u01/app/psoft
./detect_webshells.sh /u01/app/psoft/ps_config_homes
./detect_webshells.sh /opt/oracle/psft

Windows PowerShell

Clone o repositório ou baixe o script PowerShell:

.\detect_webshells.ps1 -Path .

Exemplo:

.\detect_webshells.ps1 -Path C:\inetpub\wwwroot

Exemplos de caminhos PeopleSoft:

.\detect_webshells.ps1 -Path D:\PeopleSoft
.\detect_webshells.ps1 -Path D:\Oracle\PeopleSoft
.\detect_webshells.ps1 -Path C:\Oracle\Middleware

Se o PowerShell bloquear a execução de scripts, execute:

Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
.\detect_webshells.ps1 -Path .

Isso altera a política de execução apenas para a sessão atual do PowerShell.


📌 Exemplo de Saída

Linux / Bash

==== 1. Suspicious JSP code patterns ====

[HIT] Suspicious JSP pattern: Runtime\.getRuntime\(
/usr/sap/OP1/J31/work/suspicious.jsp:13: out.println(Runtime.getRuntime().exec(cmd));

[HIT] Suspicious JSP pattern: request\.getParameter\(
/usr/sap/OP1/J31/work/shell.jsp:9: String cmd = request.getParameter("cmd");

Exemplo de IOC do PeopleSoft

==== 2. PeopleSoft / ShinyHunters HTTP path indicators ====

[HIT] HTTP/path indicator: POST /PSEMHUB/hub
/u01/app/psoft/logs/access.log:1042: 142.11.200.186 - - "POST /PSEMHUB/hub HTTP/1.1" 200

==== 4. Filename indicators ====

[HIT] Suspicious filename: /u01/app/psoft/README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT

Windows / PowerShell

==== 1. Suspicious JSP code patterns ====

[HIT] Suspicious JSP pattern in C:\PeopleSoft\webserv\shell.jsp:9: String cmd = request.getParameter("cmd");

==== 5. Network/C2 indicators in files and logs ====

[HIT] Network/C2 IOC 'azurenetfiles.net' in C:\PeopleSoft\logs\access.log:522: connection to azurenetfiles.net

🔎 Acompanhamento Recomendado

Um resultado positivo do scanner deve ser tratado como uma pista para investigação, não como prova definitiva de comprometimento.

Para ambientes SAP NetWeaver, revise:

  • Componentes Java do SAP NetWeaver expostos à internet
  • Diretórios de upload
  • Arquivos JSP/JSPX criados ou modificados recentemente
  • Logs do servidor web
  • Logs de aplicação do SAP
  • Telemetria de EDR
  • Processos filhos incomuns gerados pelo Java
  • Conexões de saída suspeitas

Para ambientes PeopleSoft, revise:

  • Logs de acesso do PIA WebLogic
  • Logs de proxy reverso
  • Logs do WAF
  • Requisições para /PSEMHUB/hub
  • Requisições para /PSIGW/HttpListeningConnector
  • Arquivos JSP/JSPX inesperados sob PSEMHUB.war
  • Arquivos XML novos ou modificados em caminhos de metadados de ambiente
  • Atividade SMB/445 de saída dos servidores PeopleSoft
  • Atividade SSH inesperada dos servidores PeopleSoft
  • Agentes ou serviços MeshCentral
  • Atividade de arquivamento/compressão
  • Exportações grandes de banco de dados
  • Alterações administrativas inesperadas no PeopleSoft

⚠️ Aviso Legal

Este script é fornecido como está, sem garantias ou responsabilidade de qualquer tipo.

Ele é destinado a ser uma ferramenta de triagem rápida para auxiliar na identificação inicial de arquivos .jsp e .jspx suspeitos, especialmente aqueles que possam se assemelhar a webshells relacionados a vulnerabilidades como o SAP NetWeaver CVE-2025-31324.

Ele também inclui verificações de triagem para indicadores selecionados de Oracle PeopleSoft / ShinyHunters / UNC6240, mas não é um scanner forense abrangente do PeopleSoft.

Esta ferramenta não substitui uma resposta a incidentes completa, revisão forense, validação de patches do fornecedor, telemetria de EDR ou análise de logs.

Baixar ferramenta