Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2025-55182-scanner — Scanner baseado em Python para indicadores de comprometimento da CVE-2025-55182. Verifica caminhos de sistema de arquivos, processos, serviços systemd, persistência via cron e injeções XOR em JavaScript em hosts Linux e macOS. | Kitploit
Ferramentas/GitHubGitHub/techgaun/cve-2025-55182-scanner
Scanners de VulnerabilidadesAnálise ForenseSegurança WebAnálise de MalwareInteligência de AmeaçasResposta a Incidentes
GitHubtechgaun/cve-2025-55182-scanner

cve-2025-55182-scanner

Scanner baseado em Python para indicadores de comprometimento da CVE-2025-55182. Verifica caminhos de sistema de arquivos, processos, serviços systemd, persistência via cron e injeções XOR em JavaScript em hosts Linux e macOS.

Ver Repositório
34há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-55182 Indicator Scanner

Este repositório fornece um scanner baseado em Python para indicadores de comprometimento relacionados ao CVE-2025-55182 (RCE em React Server Components) e ao malware multi-estágio específico descrito no relatório de incidente da Asleepace. Ele foi projetado para ser executado em Linux e macOS e concentra-se em artefatos de nível de host e de aplicação que provavelmente aparecem em sistemas comprometidos.

O que este scanner verifica

  • IoCs de sistema de arquivos: Caminhos e binários maliciosos conhecidos descritos no relatório de incidente (por exemplo, meshagent, fghgf, defunct, 0dd1429aws, systemd-daemon, sex.sh, kodoha*/xmrig em diretórios temporários e locais relacionados de payloads/scripts).
  • : Processos cujas linhas de comando contêm identificadores de malware conhecidos, como , , , , , ou .
Processos suspeitos
meshagent
nextjss
nginxx
fghgf
xmrig
systemd-daemon
docker-daemon
  • Serviços systemd (Linux): Presença de serviços e arquivos de unidade suspeitos, como nginxx.service, nextjss.service, system-daemon.service e system-update-service.service.
  • Persistência via cron: Entradas nos crontabs do sistema e dos usuários que referenciam componentes de malware conhecidos (por exemplo, cron de ocultação do MeshAgent, minerador XMRig, scripts health/find/sex ou a técnica furtiva de bind-mount /proc).
  • Injeção XOR em JavaScript: Arquivos JavaScript/TypeScript que contêm o padrão xorDecode( usado pelo loader codificado em XOR injetado em node_modules e ecosystem.config.js, conforme descrito no relatório de incidente.
  • O scanner não tenta realizar remediação; ele apenas relata achados suspeitos e retorna um código de saída diferente de zero se algo suspeito for detectado.

    Requisitos

    • Python: 3.8+ recomendado
    • SO: Linux ou macOS

    O script usa apenas a biblioteca padrão do Python; nenhum pacote Python externo é necessário.

    Uso básico

    • Executar a partir da raiz do repositório (padrão, saída legível para humanos):
    root@kitploit:~
    python3 cve_2025_55182_scanner.py
    
    • Verificar um projeto ou diretório raiz específico em busca de IoCs de injeção XOR em JS:
    root@kitploit:~
    python3 cve_2025_55182_scanner.py --root /path/to/your/nextjs-or-react-project
    
    • Produzir saída JSON (para automação ou ingestão de logs):
    root@kitploit:~
    python3 cve_2025_55182_scanner.py --json
    
    • Pular a verificação de injeção XOR em JavaScript (apenas verificações de nível de sistema):
    root@kitploit:~
    python3 cve_2025_55182_scanner.py --skip-js-scan
    
    • Combinar flags conforme necessário:
    root@kitploit:~
    python3 cve_2025_55182_scanner.py --root /var/www/app --json
    

    Códigos de saída

    • 0: Nenhum indicador suspeito foi encontrado (todas as verificações passaram).
    • 1: Um ou mais indicadores suspeitos foram encontrados (pelo menos uma verificação falhou).

    Fluxos de trabalho típicos

    • Triagem rápida do host (Linux ou macOS):

      • Comando:
        • python3 cve_2025_55182_scanner.py
      • Use quando:
        • Você suspeita que o host pode ter sido explorado via CVE-2025-55182 e deseja uma visão geral rápida de processos, sistema de arquivos, systemd e IoCs de cron.
    • Verificação focada na aplicação (projeto Next.js/React):

      • Comando:
        • python3 cve_2025_55182_scanner.py --root /path/to/app
      • Use quando:
        • Você deseja verificar injeções maliciosas de JavaScript baseadas em XOR (por exemplo, em node_modules ou código da aplicação) além dos IoCs de nível de sistema.
    • Ambiente de CI / automatizado:

      • Comando:
        • python3 cve_2025_55182_scanner.py --root . --json
      • Use quando:
        • Você precisa de saída JSON estruturada para dashboards, logs ou decisões automatizadas.

    Agradecimentos especiais e referência

    • Relatório de incidente e IoCs:
      • As verificações e os indicadores de comprometimento deste scanner são fortemente baseados no detalhado relatório público de incidente da Asleepace:
      • https://asleepace.com/blog/malware-cve-2025-55182-exploitation-incident-report

    Agradecimentos especiais à Asleepace por documentar em profundidade a exploração do CVE-2025-55182 e os comportamentos associados ao malware, o que tornou possível construir este scanner focado.

    Baixar ferramenta