Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
tanstack-compromise-checker — Detecta o CVE-2026-45321 (comprometimento da cadeia de suprimentos do TanStack) e artefatos do worm Mini Shai-Hulud. Examina node_modules, lockfiles, ganchos de persistência (Claude Code, VS Code, systemd, LaunchAgent), workflows do GitHub, histórico do git, domínios C2 e configurações de ferramentas de IA. | Kitploit
Ferramentas/GitHubGitHub/ry-allan/tanstack-compromise-checker
Gerenciamento de Indicadores de Comprometimento (IOC)Scanners de VulnerabilidadesMecanismos de PersistênciaAnálise ForenseAnálise de MalwareComando e ControleInteligência de AmeaçasSegurança da Cadeia de SuprimentosResposta a Incidentes

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Detecta o CVE-2026-45321 (comprometimento da cadeia de suprimentos do TanStack) e artefatos do worm Mini Shai-Hulud. Examina node_modules, lockfiles, ganchos de persistência (Claude Code, VS Code, systemd, LaunchAgent), workflows do GitHub, histórico do git, domínios C2 e configurações de ferramentas de IA.

GitHubry-allan/tanstack-compromise-checker

tanstack-compromise-checker

Ver Repositório
há 2 mesesAinda não revisado
Compartilhar

tanstack-compromise-checker

⚠️ Aviso: Esta ferramenta foi criada para o meu próprio caso de uso. Todos os indicadores são derivados das seguintes fontes de advisories:

  • GHSA-g7cv-rxg3-hmpx
  • Snyk: TanStack npm packages compromised
  • StepSecurity: Mini Shai-Hulud deep dive

Se novos IOCs, variantes de payload ou infraestrutura do atacante surgirem após a última atualização, eles não serão detectados. Sempre faça a verificação cruzada com os advisories publicados mais recentes.

Detecta o comprometimento da cadeia de suprimentos do TanStack (CVE-2026-45321) e artefatos relacionados ao worm Mini Shai-Hulud em um checkout local de projeto.

O script foi criado para triagem rápida em checkouts de código-fonte, jobs de CI e builds Docker. Um resultado limpo significa que nenhum dos indicadores conhecidos abaixo foi encontrado. Não é uma investigação forense completa nem uma garantia de que uma máquina nunca foi exposta.

O que ele verifica

CategoriaDetalhes
Pacotes comprometidosTodos os 42 pacotes @tanstack/* + 20 vítimas secundárias propagadas pelo worm (@mistralai, @opensearch-project, @draftlab, safe-action, etc.)
Varredura de lockfilepnpm-lock.yaml, yarn.lock, bun.lock, bun.lockb, package-lock.json, incluindo entradas packages multilinha do npm v3 e blocos de seletor/versão do Yarn v1
Arquivos de payloadrouter_init.js, tanstack_runner.js em node_modules com verificação SHA-256; correspondências exatas de hash e divergências de hash ambas falham na verificação
Vetor de infecção@tanstack/setup como optionalDependency em qualquer pacote instalado
PersistênciaHooks SessionStart do Claude Code nas configurações do projeto e do diretório home, tarefas folderOpen do VS Code, gh-token-monitor (LaunchAgent + systemd), workflows maliciosos do GitHub
Artefatos em disco.claude/router_runtime.js, .claude/setup.mjs, .vscode/setup.mjs, gh-token-monitor.sh, com.user.gh-token-monitor.plist
IOCs de código-fonteHashes de commits do atacante, domínios C2 (api.masscan.cloud, git-tanstack.com), endpoints do Session Protocol, salt PBKDF2, strings de campanha
Histórico do GitCommits de autoria de [email protected]
Padrões de branchdependabot/github_actions/format/* e dependabout/*/setup-formatter
Configurações de ferramentas de IA e adulterados

O que ele não cobre

  • Ele verifica nomes de pacotes, versões, nomes de arquivos, hashes, domínios, nomes de branch e caminhos de persistência conhecidos dos advisories públicos. Nova infraestrutura do atacante ou payloads renomeados podem exigir novos indicadores.
  • Ele seleciona um lockfile do projeto na ordem de prioridade do gerenciador de pacotes (pnpm, yarn, bun e depois npm). Se um repositório contiver intencionalmente vários lockfiles, faça a varredura separadamente do estado de cada gerenciador de pacotes relevante.
  • Ele pode identificar arquivos e configurações suspeitos, mas não remove malware, não rotaciona segredos, não revoga tokens nem cria imagem do host.
  • A verificação de tokens npm só é executada quando o npm está disponível e autenticado o suficiente para npm token list.
  • As verificações de persistência no diretório home inspecionam o HOME atual do processo que executa o script. Em CI ou contêineres, isso pode diferir do diretório home da estação de trabalho de um desenvolvedor.

Início rápido

root@kitploit:~
# Scan current directory
bash check-tanstack-compromise.sh .

# Scan a specific project
bash check-tanstack-compromise.sh /path/to/project

# One-liner (curl)
curl -sL https://raw.githubusercontent.com/ry-allan/tanstack-compromise-checker/main/check-tanstack-compromise.sh | bash

Código de saída 0 = nenhum indicador coberto encontrado. Código de saída 1 = comprometimento coberto ou indicador de payload suspeito encontrado.

Exemplo de saída (projeto limpo)

root@kitploit:~
═══════════════════════════════════════════════════════════════
  TanStack Supply Chain Compromise Check (CVE-2026-45321)
═══════════════════════════════════════════════════════════════
  Advisory: GHSA-g7cv-rxg3-hmpx
  Reference: https://snyk.io/blog/tanstack-npm-packages-compromised/
  Deep dive: https://www.stepsecurity.io/blog/mini-shai-hulud-is-back-…

[*] Scanning: /Users/xxxxx/repos/xxxxx

[*] Package manager: pnpm (pnpm-lock.yaml)

[*] Checking installed TanStack packages against 42 known-compromised versions…

[*] Checking worm-propagated secondary victims (Mini Shai-Hulud)…
[*]   Packages: @mistralai, @opensearch-project, @draftlab, @draftauth,
[*]   @dirigible-ai, safe-action, cmux-agent-mcp, nextmove-mcp,
[*]   git-git-git, git-branch-selector, agentwork-cli, ml-toolkit-ts,
[*]   wot-api, cross-stitch, ts-dna

[*] Scanning lockfile for known-compromised versions (pnpm-lock.yaml)…
[✓] No compromised versions in lockfile

[*] Checking for persistence artifacts (payload files, hooks, services, C2)…
[✓] No malicious author commits in git history

───────────────────────────────────────────────────────────────
[✓] No compromise detected.

Prevenindo ataques futuros

Instale o Aikido Safe Chain para verificar automaticamente cada instalação de pacote em busca de malware:

root@kitploit:~
curl -fsSL https://github.com/AikidoSec/safe-chain/releases/latest/download/install-safe-chain.sh | sh

Reinicie o terminal em seguida. O Safe Chain encapsula npm, npx, yarn, pnpm, pip, uv e outros — bloqueando pacotes com menos de 48 horas e versões conhecidamente ruins antes que toquem o disco. Nenhum token ou configuração é necessário.

Cobertura de testes

O Dockerfile de integração cria apenas fixtures sintéticas. Ele não baixa pacotes comprometidos reais.

A fixture principal verifica se todas as 33 mensagens de detecção são acionadas em manifests de pacotes, lockfiles, artefatos de persistência, workflows, histórico do git, IOCs de código-fonte, nomes de arquivos de payload, configurações de ferramentas de IA e saída de remediação:

root@kitploit:~
docker build -f integration.Dockerfile -t tanstack-check-test .

O build Docker também inclui cobertura de regressão direcionada para:

  • Entradas package-lock.json v3 em que o nome do pacote e a versão comprometida aparecem em linhas separadas.
  • Entradas de lockfile do Yarn v1 em que o seletor do pacote e a version comprometida aparecem em linhas separadas.
  • Nomes de arquivo de payload router_init.js com hash divergente retornando código de saída 1.
  • Hooks SessionStart do Claude Code no nível do diretório home mesmo quando existe um .claude/settings.json limpo no nível do projeto.

Após o build, o comando da imagem pode ser executado diretamente:

root@kitploit:~
docker run --rm tanstack-check-test

Referências

  • GHSA-g7cv-rxg3-hmpx
  • Snyk: TanStack npm packages compromised
  • StepSecurity: Mini Shai-Hulud deep dive
Baixar ferramenta
.claude/mcp.json
.kiro/settings/mcp.json
Processos em execuçãoProcessos do payload daemonizado e do gh-token-monitor
Tokens npmTokens marcados com resgate (IfYouRevokeThisTokenItWillWipeTheComputerOfTheOwner)