Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2025-55182-scanner — Scanner baseado em Python para indicadores de comprometimento da CVE-2025-55182. Verifica caminhos de sistema de arquivos, processos, serviços systemd, persistência via cron e injeções XOR em JavaScript em hosts Linux e macOS. | Kitploit
Ferramentas/GitHubGitHub/techgaun/cve-2025-55182-scanner
Scanners de VulnerabilidadesAnálise ForenseSegurança WebAnálise de MalwareInteligência de AmeaçasResposta a Incidentes
GitHubtechgaun/cve-2025-55182-scanner

cve-2025-55182-scanner

Scanner baseado em Python para indicadores de comprometimento da CVE-2025-55182. Verifica caminhos de sistema de arquivos, processos, serviços systemd, persistência via cron e injeções XOR em JavaScript em hosts Linux e macOS.

Ver Repositório
310há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-55182 Indicator Scanner

Este repositório fornece um scanner baseado em Python para indicadores de comprometimento relacionados ao CVE-2025-55182 (RCE em React Server Components) e ao malware multi-estágio específico descrito no relatório de incidente da Asleepace. Ele foi projetado para ser executado em Linux e macOS e concentra-se em artefatos de nível de host e de aplicação que provavelmente aparecem em sistemas comprometidos.

O que este scanner verifica

  • IoCs de sistema de arquivos: Caminhos e binários maliciosos conhecidos descritos no relatório de incidente (por exemplo, meshagent, fghgf, defunct, 0dd1429aws, systemd-daemon, sex.sh, kodoha*/xmrig em diretórios temporários e locais relacionados de payloads/scripts).
  • Processos suspeitos: Processos cujas linhas de comando contêm identificadores de malware conhecidos, como meshagent, nextjss, nginxx, fghgf, xmrig, systemd-daemon ou docker-daemon.
  • Serviços systemd (Linux): Presença de serviços e arquivos de unidade suspeitos, como nginxx.service, nextjss.service, system-daemon.service e system-update-service.service.
  • Persistência via cron: Entradas nos crontabs do sistema e dos usuários que referenciam componentes de malware conhecidos (por exemplo, cron de ocultação do MeshAgent, minerador XMRig, scripts health/find/sex ou a técnica furtiva de bind-mount /proc).
  • Injeção XOR em JavaScript: Arquivos JavaScript/TypeScript que contêm o padrão xorDecode( usado pelo loader codificado em XOR injetado em node_modules e ecosystem.config.js, conforme descrito no relatório de incidente.

O scanner não tenta realizar remediação; ele apenas relata achados suspeitos e retorna um código de saída diferente de zero se algo suspeito for detectado.

Requisitos

  • Python: 3.8+ recomendado
  • SO: Linux ou macOS

O script usa apenas a biblioteca padrão do Python; nenhum pacote Python externo é necessário.

Uso básico

  • Executar a partir da raiz do repositório (padrão, saída legível para humanos):
python3 cve_2025_55182_scanner.py
  • Verificar um projeto ou diretório raiz específico em busca de IoCs de injeção XOR em JS:
python3 cve_2025_55182_scanner.py --root /path/to/your/nextjs-or-react-project
  • Produzir saída JSON (para automação ou ingestão de logs):
python3 cve_2025_55182_scanner.py --json
  • Pular a verificação de injeção XOR em JavaScript (apenas verificações de nível de sistema):
python3 cve_2025_55182_scanner.py --skip-js-scan
  • Combinar flags conforme necessário:
python3 cve_2025_55182_scanner.py --root /var/www/app --json

Códigos de saída

  • 0: Nenhum indicador suspeito foi encontrado (todas as verificações passaram).
  • 1: Um ou mais indicadores suspeitos foram encontrados (pelo menos uma verificação falhou).

Fluxos de trabalho típicos

  • Triagem rápida do host (Linux ou macOS):

    • Comando:
      • python3 cve_2025_55182_scanner.py
    • Use quando:
      • Você suspeita que o host pode ter sido explorado via CVE-2025-55182 e deseja uma visão geral rápida de processos, sistema de arquivos, systemd e IoCs de cron.
  • Verificação focada na aplicação (projeto Next.js/React):

    • Comando:
      • python3 cve_2025_55182_scanner.py --root /path/to/app
    • Use quando:
      • Você deseja verificar injeções maliciosas de JavaScript baseadas em XOR (por exemplo, em node_modules ou código da aplicação) além dos IoCs de nível de sistema.
  • Ambiente de CI / automatizado:

    • Comando:
      • python3 cve_2025_55182_scanner.py --root . --json
    • Use quando:
      • Você precisa de saída JSON estruturada para dashboards, logs ou decisões automatizadas.

Agradecimentos especiais e referência

  • Relatório de incidente e IoCs:
    • As verificações e os indicadores de comprometimento deste scanner são fortemente baseados no detalhado relatório público de incidente da Asleepace:
    • https://asleepace.com/blog/malware-cve-2025-55182-exploitation-incident-report

Agradecimentos especiais à Asleepace por documentar em profundidade a exploração do CVE-2025-55182 e os comportamentos associados ao malware, o que tornou possível construir este scanner focado.

Baixar ferramenta