
Scanner baseado em Python para indicadores de comprometimento da CVE-2025-55182. Verifica caminhos de sistema de arquivos, processos, serviços systemd, persistência via cron e injeções XOR em JavaScript em hosts Linux e macOS.
Este repositório fornece um scanner baseado em Python para indicadores de comprometimento relacionados ao CVE-2025-55182 (RCE em React Server Components) e ao malware multi-estágio específico descrito no relatório de incidente da Asleepace. Ele foi projetado para ser executado em Linux e macOS e concentra-se em artefatos de nível de host e de aplicação que provavelmente aparecem em sistemas comprometidos.
meshagent, fghgf, defunct, 0dd1429aws, systemd-daemon, sex.sh, kodoha*/xmrig em diretórios temporários e locais relacionados de payloads/scripts).meshagentnextjssnginxxfghgfxmrigsystemd-daemondocker-daemonnginxx.service, nextjss.service, system-daemon.service e system-update-service.service./proc).xorDecode( usado pelo loader codificado em XOR injetado em node_modules e ecosystem.config.js, conforme descrito no relatório de incidente.O scanner não tenta realizar remediação; ele apenas relata achados suspeitos e retorna um código de saída diferente de zero se algo suspeito for detectado.
O script usa apenas a biblioteca padrão do Python; nenhum pacote Python externo é necessário.
python3 cve_2025_55182_scanner.py
python3 cve_2025_55182_scanner.py --root /path/to/your/nextjs-or-react-project
python3 cve_2025_55182_scanner.py --json
python3 cve_2025_55182_scanner.py --skip-js-scan
python3 cve_2025_55182_scanner.py --root /var/www/app --json
Triagem rápida do host (Linux ou macOS):
python3 cve_2025_55182_scanner.pyVerificação focada na aplicação (projeto Next.js/React):
python3 cve_2025_55182_scanner.py --root /path/to/appnode_modules ou código da aplicação) além dos IoCs de nível de sistema.Ambiente de CI / automatizado:
python3 cve_2025_55182_scanner.py --root . --jsonhttps://asleepace.com/blog/malware-cve-2025-55182-exploitation-incident-reportAgradecimentos especiais à Asleepace por documentar em profundidade a exploração do CVE-2025-55182 e os comportamentos associados ao malware, o que tornou possível construir este scanner focado.