Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
jsp-webshell-scanner — 🔍 Простой Bash-скрипт для обнаружения вредоносных JSP-вебшеллов, включая те, что используются в эксплойтах для SAP NetWeaver CVE-2025-31324. | Kitploit
Инструменты/GitHubGitHub/respondiq/jsp-webshell-scanner
Управление индикаторами компрометации (IOC)Сканеры уязвимостейАнализ КодаФорензикаВеб-безопасностьАнализ вредоносных программЦифровая криминалистикаРазведка угрозРеагирование на Инциденты

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubrespondiq/jsp-webshell-scanner

jsp-webshell-scanner

🔍 Простой Bash-скрипт для обнаружения вредоносных JSP-вебшеллов, включая те, что используются в эксплойтах для SAP NetWeaver CVE-2025-31324.

Репозиторий
1152 месяцев назадЕщё не проверено
Поделиться

JSP Webshell Scanner для SAP CVE-2025-31324 и триажа IOC PeopleSoft

Лёгкий скрипт для сканирования файлов .jsp и .jspx на предмет подозрительных шаблонов, обычно ассоциируемых с JSP-веб-шеллами, включая те, что наблюдались в атаках, эксплуатирующих SAP NetWeaver CVE-2025-31324.

Этот сканер также расширен проверками триажа для индикаторов Oracle PeopleSoft / ShinyHunters / UNC6240, связанных с CVE-2026-35273, включая подозрительные пути PeopleSoft, имена файлов, хэши и C2-строки.

Это инструмент триажа. Он предназначен для того, чтобы помочь защитникам быстро выявлять подозрительные файлы, пути и строки, требующие дальнейшей проверки.


🚨 Что он обнаруживает

Сканер ищет JSP/JSPX-файлы и связанные артефакты веб-уровня, содержащие такие шаблоны, как:

  • Runtime.getRuntime()
  • request.getParameter()
  • Индикаторы выполнения команд, такие как exec(, cmd=, command= и ProcessBuilder
  • Индикаторы работы с файлами, такие как new File(), FileWriter, PrintWriter и FileOutputStream
  • Кодирование/декодирование Base64
  • Рефлексия Java и динамическая загрузка классов
  • Распространённые маркеры веб-шеллов, такие как response.getWriter() и out.println()
  • Подозрительные ссылки на оболочку, такие как cmd.exe, powershell, /bin/sh и /bin/bash

Он проверяет содержимое файлов, а не только имена, что делает его пригодным для обнаружения переименованных или скрытых веб-шеллов.


🧭 Проверки IOC: PeopleSoft / ShinyHunters / UNC6240

Сканер также включает проверки триажа для индикаторов Oracle PeopleSoft, связанных с кампанией ShinyHunters / UNC6240 июня 2026 года, затрагивающей CVE-2026-35273.

Эти проверки включают:

  • Подозрительные запросы к /PSEMHUB/hub
  • Подозрительные запросы к /PSIGW/HttpListeningConnector
  • Ссылки на /PSEMHUB/
  • Неожиданные файлы .jsp или .jspx внутри PSEMHUB.war
  • Файлы или каталоги внутри PSEMHUB.war/envmetadata/transactions
  • Подозрительные каталоги logs, persistantstorage, persistentstorage или scratchpad в путях PSEMHUB
  • Недавние XML-файлы внутри envmetadata/data/environment
  • Имена файлов агента MeshCentral
  • Известные индикаторы staging/C2
  • Известные SHA256-хэши
  • Файл-маркер вымогательства README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT

🧩 Включённые сетевые / C2-индикаторы

root@kitploit:~
142.11.200.186
142.11.200.187
142.11.200.188
142.11.200.189
142.11.200.190
108.174.202.99
176.120.22.24
azurenetfiles.net
wss://azurenetfiles.net:443/agent.ashx

📁 Включённые индикаторы имён файлов

root@kitploit:~
README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT
*_fanout.sh
meshagent
meshagent.exe
meshagent32-azure-ops.exe
meshagent64-azure-ops.exe
meshagent64-v2.exe
meshctrl.js
.bash_history

🔐 Включённые SHA256-индикаторы

root@kitploit:~
2ab684d93c1553fad87041b4dea97188a97e78589deee2a7bacff905564f3a35
f02a924c9ff92a8780ce812511341182c6b509d45bc59f3f7b522e37225d24fc
d83fdb9e53c5ff03c4cb0451ea1bebd79b53f29eadc1e2fa394c7af13a86ce2f
c7e9332731b06644fc73e0046a2a89eaa59b09f54250e9bd622467187351711f
68257a6f9ff196179ec03624e849927f26599eb180a7c82e14ef5bc4e93bc309

🔧 Как использовать

Linux / macOS / Git Bash

Клонируйте репозиторий или загрузите Bash-скрипт:

root@kitploit:~
chmod +x detect_webshells.sh
./detect_webshells.sh /path/to/scan

Пример:

root@kitploit:~
./detect_webshells.sh .

Пример пути SAP:

root@kitploit:~
./detect_webshells.sh /usr/sap

Примеры путей PeopleSoft:

root@kitploit:~
./detect_webshells.sh /u01/app/psoft
./detect_webshells.sh /u01/app/psoft/ps_config_homes
./detect_webshells.sh /opt/oracle/psft

Windows PowerShell

Клонируйте репозиторий или загрузите PowerShell-скрипт:

root@kitploit:~
.\detect_webshells.ps1 -Path .

Пример:

root@kitploit:~
.\detect_webshells.ps1 -Path C:\inetpub\wwwroot

Примеры путей PeopleSoft:

root@kitploit:~
.\detect_webshells.ps1 -Path D:\PeopleSoft
.\detect_webshells.ps1 -Path D:\Oracle\PeopleSoft
.\detect_webshells.ps1 -Path C:\Oracle\Middleware

Если PowerShell блокирует выполнение скрипта, выполните:

root@kitploit:~
Set-ExecutionPolicy -Scope Process -ExecutionPolicy Bypass
.\detect_webshells.ps1 -Path .

Это изменяет политику выполнения только для текущего сеанса PowerShell.


📌 Пример вывода

Linux / Bash

root@kitploit:~
==== 1. Suspicious JSP code patterns ====

[HIT] Suspicious JSP pattern: Runtime\.getRuntime\(
/usr/sap/OP1/J31/work/suspicious.jsp:13: out.println(Runtime.getRuntime().exec(cmd));

[HIT] Suspicious JSP pattern: request\.getParameter\(
/usr/sap/OP1/J31/work/shell.jsp:9: String cmd = request.getParameter("cmd");

Пример IOC PeopleSoft

root@kitploit:~
==== 2. PeopleSoft / ShinyHunters HTTP path indicators ====

[HIT] HTTP/path indicator: POST /PSEMHUB/hub
/u01/app/psoft/logs/access.log:1042: 142.11.200.186 - - "POST /PSEMHUB/hub HTTP/1.1" 200

==== 4. Filename indicators ====

[HIT] Suspicious filename: /u01/app/psoft/README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT

Windows / PowerShell

root@kitploit:~
==== 1. Suspicious JSP code patterns ====

[HIT] Suspicious JSP pattern in C:\PeopleSoft\webserv\shell.jsp:9: String cmd = request.getParameter("cmd");

==== 5. Network/C2 indicators in files and logs ====

[HIT] Network/C2 IOC 'azurenetfiles.net' in C:\PeopleSoft\logs\access.log:522: connection to azurenetfiles.net

🔎 Рекомендуемые дальнейшие действия

Совпадение, найденное сканером, следует рассматривать как зацепку для расследования, а не как неопровержимое доказательство компрометации.

Для сред SAP NetWeaver проверьте:

  • Компоненты SAP NetWeaver Java, доступные из интернета
  • Каталоги загрузки
  • Недавно созданные или изменённые JSP/JSPX-файлы
  • Логи веб-сервера
  • Логи приложений SAP
  • Телеметрию EDR
  • Необычные дочерние процессы, порождённые Java
  • Подозрительные исходящие соединения

Для сред PeopleSoft проверьте:

  • Логи доступа PIA WebLogic
  • Логи обратного прокси
  • Логи WAF
  • Запросы к /PSEMHUB/hub
  • Запросы к /PSIGW/HttpListeningConnector
  • Неожиданные JSP/JSPX-файлы внутри PSEMHUB.war
  • Новые или изменённые XML-файлы в путях метаданных среды
  • Исходящую активность SMB/445 с серверов PeopleSoft
  • Неожиданную SSH-активность с серверов PeopleSoft
  • Агенты или службы MeshCentral
  • Активность архивации/сжатия
  • Крупные экспорты баз данных
  • Неожиданные административные изменения PeopleSoft

⚠️ Отказ от ответственности

Этот скрипт предоставляется как есть, без каких-либо гарантий, обязательств или ответственности.

Он предназначен как инструмент быстрого триажа для помощи в первичном выявлении подозрительных файлов .jsp и .jspx, особенно тех, которые могут напоминать веб-шеллы, связанные с такими уязвимостями, как SAP NetWeaver CVE-2025-31324.

Он также включает проверки триажа для отдельных индикаторов Oracle PeopleSoft / ShinyHunters / UNC6240, но не является комплексным криминалистическим сканером PeopleSoft.

Этот инструмент не заменяет полноценное реагирование на инциденты, криминалистический анализ, проверку патчей вендора, телеметрию EDR или анализ логов.

  • Возможны ложные срабатывания, особенно в легитимных приложениях, использующих похожие конструкции программирования.
  • Возможны пропуски (ложноотрицательные результаты), поскольку атакующие могут использовать обфускацию, альтернативные инструменты или изменённую инфраструктуру.
  • Обнаружение на основе индикаторов по своей природе ограничено, поскольку инфраструктура и имена файлов атакующих могут меняться.
  • Используйте этот инструмент как первый шаг в процессе расследования и при необходимости проводите полный ручной анализ, анализ логов и криминалистику конечных точек.

Вы несёте полную ответственность за то, как вы интерпретируете результаты и какие действия предпринимаете на их основе. Этот проект публикуется добросовестно и на благо сообщества, но использование осуществляется полностью на ваш страх и риск.


🙌 Вклад в проект

Вклад приветствуется и ценится.

Если вы хотите улучшить этот инструмент — добавив новые шаблоны обнаружения, оптимизировав логику сканирования, расширив покрытие IOC или снизив количество ложных срабатываний — смело открывайте issue или отправляйте pull request.

Способы, которыми вы можете помочь

  • 🧠 Добавлять новые подозрительные шаблоны кода на основе наблюдаемых угроз
  • 🛠️ Улучшать производительность или покрытие поиска
  • 🧪 Делиться граничными случаями или тестовыми образцами, помогающими проверить логику обнаружения
  • 🐛 Сообщать о ложных срабатываниях или ошибках
  • 📚 Улучшать документацию или примеры использования
  • 🔎 Добавлять новые модули IOC для конкретных кампаний
  • 🧩 Улучшать поддержку SAP, PeopleSoft, WebLogic, Tomcat и других Java-веб-сред

Перед отправкой pull request:

  • Убедитесь, что ваш код понятен и документирован
  • Включите описание изменения и того, чем оно полезно
  • Чётко различайте подтверждённые индикаторы и экспериментальные или сообщённые сообществом индикаторы

Спасибо за поддержку инструментов безопасности с открытым исходным кодом.

Скачать инструмент
  • Возможные fanout-скрипты, соответствующие шаблону *_fanout.sh
  • Строки разведки PeopleSoft, такие как psappsrv.cfg, ps_config и config.xml