Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
scan-shai-hulud — Обнаружение компрометации цепочки поставок CVE-2026-45321 Mini Shai-Hulud — сканирует 170 отравленных пакетов npm и 2 PyPI в TanStack, Mistral AI, UiPath, OpenSearch, Guardrails AI | Kitploit
Инструменты/GitHubGitHub/qi-scape/scan-shai-hulud
Управление индикаторами компрометации (IOC)Сканеры уязвимостейСкриптинг и автоматизацияФорензикаАнализ вредоносных программОбнаружение СекретовРазведка угрозБезопасность Цепочки ПоставокРеагирование на Инциденты
GitHubqi-scape/scan-shai-hulud

scan-shai-hulud

Обнаружение компрометации цепочки поставок CVE-2026-45321 Mini Shai-Hulud — сканирует 170 отравленных пакетов npm и 2 PyPI в TanStack, Mistral AI, UiPath, OpenSearch, Guardrails AI

1144 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
Поделиться

scan-shai-hulud

Быстрый сканер Bash с нулевыми зависимостями для обнаружения, затронута ли ваша машина атакой на цепочку поставок CVE-2026-45321 "Mini Shai-Hulud".

11 мая 2026 года более 170 пакетов npm и 2 пакета PyPI из TanStack, Mistral AI, UiPath, OpenSearch и Guardrails AI были одновременно отравлены. Вредоносная полезная нагрузка похищает учетные данные AWS, токены GitHub, токены npm, секреты Vault и ключи SSH — и включает самораспространяющегося червя, который распространяется через конвейеры CI/CD.

Быстрый старт

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/qi-scape/scan-shai-hulud/main/scan-shai-hulud.sh | bash

Или клонируйте и выполните:

root@kitploit:~
git clone https://github.com/qi-scape/scan-shai-hulud.git
cd scan-shai-hulud
chmod +x scan-shai-hulud.sh
./scan-shai-hulud.sh

Использование

root@kitploit:~
# Scan current directory + system-wide persistence checks
./scan-shai-hulud.sh

# Scan a specific project
./scan-shai-hulud.sh ~/my-project

# Deep scan across entire home directory
./scan-shai-hulud.sh --full

Что проверяется

Сканер выполняет 8 шагов:

Затронутые пакеты

170 пакетов npm в 15 скоупах:

  • @tanstack (42 пакета) — только экосистема роутеров (react-router, vue-router, solid-router, router-core и т.д.)
  • @uipath (65 пакетов) — полный набор инструментов автоматизации
  • @squawk (20 пакетов) — пакеты авиационных данных
  • @tallyui (10 пакетов) — пакеты POS/коннекторов
  • @mistralai (3 пакета) — mistralai, mistralai-azure, mistralai-gcp
  • @opensearch-project (1 пакет) — opensearch
  • @beproduct, @draftauth, @draftlab, @supersurkhet, @taskflow-corp, @tolka, @mesadev, @ml-toolkit-ts, @dirigible-ai
  • Без скоупа: agentwork-cli, cmux-agent-mcp, cross-stitch, , , , , , ,

2 пакета PyPI:

  • mistralai==2.4.6
  • guardrails-ai==0.10.1

Инфраструктура C2

Если вы что-то нашли

Если сканер сообщает о КРИТИЧЕСКИХ находках:

  1. Смените все учетные данные, доступные с затронутой машины — ключи AWS, токены GitHub (ghp_*, gho_*, ghs_*), токены npm, токены Vault, ключи SSH, токены сервисных учетных записей Kubernetes
  2. Удалите вредоносные пакеты — npm cache clean --force && rm -rf node_modules && npm install
  3. Удалите сохранение — launchctl unload ~/Library/LaunchAgents/com.user.gh-token-monitor.plist
  4. Заблокируйте домены C2 на уровне DNS/прокси
  5. Проверьте выполнение GitHub Actions с 2026-05-11T19:20Z
  6. Проверьте несанкционированные публикации npm — npm access ls-packages

Ссылки

  • CVE-2026-45321 — CVSS 9.6 Критический
  • GHSA-g7cv-rxg3-hmpx — Консультация GitHub
  • Посмертный анализ TanStack
  • Aikido: Mini Shai-Hulud вернулся
  • SafeDep: Массовая атака на цепочку поставок
  • Snyk: TanStack скомпрометирован
  • Покрытие The Hacker News

Требования

  • Bash 4+ (macOS поставляется с 3.x, но скрипт совместим)
  • Стандартные утилиты UNIX (find, grep, shasum)
  • Опционально: mdfind (macOS Spotlight, используется для более быстрого поиска файлов)
  • Опционально: npm, pip (для проверки пакетов/токенов)
  • Опционально: git (для проверки репозиториев)
  • Опционально: lsof (для проверки сетевых соединений)

Лицензия

MIT

Скачать инструмент
ШагОписание
СохранениеmacOS LaunchAgent (файл + состояние загрузки launchctl), служба systemd Linux, скрипт-выключатель мертвеца, сброс полезной нагрузки в .claude/ и .vscode/, внедренные рабочие процессы GitHub Actions, дропперы в /tmp
Вредоносные файлыrouter_init.js, tanstack_runner.js, router_runtime.js, gh-token-monitor.sh, transformers.pyz — проверены по 3 известным хешам SHA-256
Индикаторы C2Сканирует конфигурационные файлы (.npmrc, .bashrc, .zshrc, .env) и исходный код проекта на наличие 6 доменов C2 + маркеров кампании
Пакеты npmВсе деревья node_modules, глобальный корень npm, lockfiles (package-lock.json, yarn.lock, pnpm-lock.yaml, bun.lock), кеш npm — с точным сопоставлением по пакетам (42 конкретных пакета @tanstack router, а не весь скоуп)
Пакеты PyPIpip show во всех окружениях Python/conda + requirements.txt, pyproject.toml, Pipfile, poetry.lock
Git-репозиторииВредоносный хеш коммита в истории, ветки dead-drop dependabout/*/setup-formatter, автор коммита dead-drop, внедренный codeql_analysis.yml
История оболочки и окружениеИстория Bash/Zsh/Fish для следов выполнения полезной нагрузки, файлы RC оболочки для инъекций, переменные окружения для доменов C2
Сеть и токеныАктивные соединения с C2 через lsof, /etc/hosts, ~/.ssh/known_hosts, список токенов npm
git-branch-selector
git-git-git
ml-toolkit-ts
nextmove-mcp
safe-action
ts-dna
wot-api
ИндикаторЗначение
Первичная эксфильтрацияfilev2.getsession.org
Семена сессииseed{1,2,3}.getsession.org
Вторичный C2api.masscan.cloud, git-tanstack.com
Размещение полезной нагрузкиlitter.catbox.moe/h8nc9u.js, litter.catbox.moe/7rrc6l.mjs
Вредоносный коммит79ac49eedf774dd4b0cfa308722bc463cfe5885c