Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
tanstack-compromise-checker — Обнаруживает CVE-2026-45321 (компрометация цепочки поставок TanStack) и артефакты червя Mini Shai-Hulud. Сканирует node_modules, lockfiles, перехватчики постоянства (Claude Code, VS Code, systemd, LaunchAgent), GitHub workflows, историю git, C2-домены и конфигурации AI-инструментов. | Kitploit
Инструменты/GitHubGitHub/ry-allan/tanstack-compromise-checker
Управление индикаторами компрометации (IOC)Сканеры уязвимостейМеханизмы персистентностиФорензикаАнализ вредоносных программКомандование и УправлениеРазведка угрозБезопасность Цепочки ПоставокРеагирование на Инциденты

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubry-allan/tanstack-compromise-checker

tanstack-compromise-checker

Репозиторий
73 месяцев назадЕщё не проверено

Описание

Обнаруживает CVE-2026-45321 (компрометация цепочки поставок TanStack) и артефакты червя Mini Shai-Hulud. Сканирует node_modules, lockfiles, перехватчики постоянства (Claude Code, VS Code, systemd, LaunchAgent), GitHub workflows, историю git, C2-домены и конфигурации AI-инструментов.

Поделиться

tanstack-compromise-checker

⚠️ Отказ от ответственности: Этот инструмент был создан для моего собственного использования. Все индикаторы взяты из следующих источников рекомендаций:

  • GHSA-g7cv-rxg3-hmpx
  • Snyk: TanStack npm packages compromised
  • StepSecurity: Mini Shai-Hulud deep dive

Если после последнего обновления появятся новые IOC, варианты полезной нагрузки или инфраструктура атакующего, они не будут обнаружены. Всегда перепроверяйте информацию по последним опубликованным рекомендациям.

Обнаруживает компрометацию цепочки поставок TanStack (CVE-2026-45321) и связанные артефакты червя Mini Shai-Hulud в локальной копии проекта.

Скрипт предназначен для быстрой сортировки в исходных копиях, заданиях CI и сборках Docker. Чистый результат означает, что ни один из известных индикаторов, перечисленных ниже, не был найден. Это не полное криминалистическое исследование и не гарантия того, что машина никогда не была скомпрометирована.

Что проверяется

КатегорияДетали
Скомпрометированные пакетыВсе 42 пакета @tanstack/* + 20 вторичных жертв, распространенных червём (@mistralai, @opensearch-project, @draftlab, safe-action и т.д.)
Сканирование lock-файловpnpm-lock.yaml, yarn.lock, bun.lock, bun.lockb, package-lock.json, включая многострочные записи packages npm v3 и разделы селектора/версии Yarn v1
Файлы полезной нагрузкиrouter_init.js, tanstack_runner.js в node_modules с проверкой SHA-256; точное совпадение хеша и несовпадение хеша приводят к неудаче сканирования
Вектор заражения@tanstack/setup как optionalDependency в любом установленном пакете
ПерсистентностьХуки Claude Code SessionStart как в настройках проекта, так и в домашнем каталоге, задачи VS Code folderOpen, gh-token-monitor (LaunchAgent + systemd), вредоносные GitHub workflows
Артефакты на диске.claude/router_runtime.js, .claude/setup.mjs, .vscode/setup.mjs, gh-token-monitor.sh, com.user.gh-token-monitor.plist
IOC источникаХеши коммитов атакующего, C2-домены (api.masscan.cloud, git-tanstack.com), конечные точки Session Protocol, соль PBKDF2, строки кампании
История GitКоммиты, автором которых является [email protected]
Шаблоны ветокdependabot/github_actions/format/* и dependabout/*/setup-formatter
Конфигурации AI-инструментовИзменённые .claude/mcp.json и .kiro/settings/mcp.json
Запущенные процессыДемонизированная полезная нагрузка и процессы gh-token-monitor
npm-токеныТокены с пометкой выкупа (IfYouRevokeThisTokenItWillWipeTheComputerOfTheOwner)

Что не покрывается

  • Проверяются известные имена пакетов, версии, имена файлов, хеши, домены, имена веток и пути персистентности из публичных рекомендаций. Новая инфраструктура атакующего или переименованные полезные нагрузки могут потребовать новых индикаторов.
  • Выбирается один lock-файл проекта в порядке приоритета менеджера пакетов (pnpm, yarn, bun, затем npm). Если репозиторий намеренно содержит несколько lock-файлов, сканируйте каждое соответствующее состояние менеджера пакетов отдельно.
  • Может идентифицировать подозрительные файлы и конфигурацию, но не удаляет вредоносное ПО, не ротирует секреты, не отзывает токены и не создаёт образ хоста.
  • Проверка npm-токенов выполняется только при наличии npm и достаточной аутентификации для npm token list.
  • Проверки персистентности в домашнем каталоге проверяют текущий HOME процесса, запускающего скрипт. В CI или контейнерах это может отличаться от домашнего каталога рабочей станции разработчика.

Быстрый старт

root@kitploit:~
# Сканирование текущего каталога
bash check-tanstack-compromise.sh .

# Сканирование конкретного проекта
bash check-tanstack-compromise.sh /path/to/project

# Однострочник (curl)
curl -sL https://raw.githubusercontent.com/ry-allan/tanstack-compromise-checker/main/check-tanstack-compromise.sh | bash

Код выхода 0 = не найдено покрытых индикаторов. Код выхода 1 = найден покрытый индикатор компрометации или подозрительной полезной нагрузки.

Пример вывода (чистый проект)

root@kitploit:~
═══════════════════════════════════════════════════════════════
  TanStack Supply Chain Compromise Check (CVE-2026-45321)
═══════════════════════════════════════════════════════════════
  Advisory: GHSA-g7cv-rxg3-hmpx
  Reference: https://snyk.io/blog/tanstack-npm-packages-compromised/
  Deep dive: https://www.stepsecurity.io/blog/mini-shai-hulud-is-back-…

[*] Scanning: /Users/xxxxx/repos/xxxxx

[*] Package manager: pnpm (pnpm-lock.yaml)

[*] Checking installed TanStack packages against 42 known-compromised versions…

[*] Checking worm-propagated secondary victims (Mini Shai-Hulud)…
[*]   Packages: @mistralai, @opensearch-project, @draftlab, @draftauth,
[*]   @dirigible-ai, safe-action, cmux-agent-mcp, nextmove-mcp,
[*]   git-git-git, git-branch-selector, agentwork-cli, ml-toolkit-ts,
[*]   wot-api, cross-stitch, ts-dna

[*] Scanning lockfile for known-compromised versions (pnpm-lock.yaml)…
[✓] No compromised versions in lockfile

[*] Checking for persistence artifacts (payload files, hooks, services, C2)…
[✓] No malicious author commits in git history

───────────────────────────────────────────────────────────────
[✓] No compromise detected.

Предотвращение будущих атак

Установите Aikido Safe Chain для автоматического сканирования каждой установки пакета на наличие вредоносного ПО:

root@kitploit:~
curl -fsSL https://github.com/AikidoSec/safe-chain/releases/latest/download/install-safe-chain.sh | sh

После этого перезапустите терминал. Safe Chain оборачивает npm, npx, yarn, pnpm, pip, uv и другие инструменты — блокируя пакеты, выпущенные менее 48 часов назад, и известные плохие версии до того, как они попадут на диск. Никаких токенов или настройки не требуется.

Тестовое покрытие

Интеграционный Dockerfile создаёт только синтетические фикстуры. Он не загружает реальные скомпрометированные пакеты.

Основная фикстура проверяет, что срабатывают все 33 сообщения обнаружения в манифестах пакетов, lock-файлах, артефактах персистентности, workflows, истории git, IOC источника, именах файлов полезной нагрузки, конфигурациях AI-инструментов и выводе исправлений:

root@kitploit:~
docker build -f integration.Dockerfile -t tanstack-check-test .

Сборка Docker также включает целевую регрессионную проверку для:

  • Записей package-lock.json v3, где имя пакета и скомпрометированная версия находятся на разных строках.
  • Записей Yarn v1 lock-файла, где селектор пакета и скомпрометированная version находятся на разных строках.
  • Имен файлов полезной нагрузки router_init.js с несовпадающим хешем, возвращающих код выхода 1.
  • Хуков Claude Code SessionStart на уровне дома, даже если существует чистый файл .claude/settings.json на уровне проекта.

После сборки образ команды можно запустить напрямую:

root@kitploit:~
docker run --rm tanstack-check-test

Ссылки

  • GHSA-g7cv-rxg3-hmpx
  • Snyk: TanStack npm packages compromised
  • StepSecurity: Mini Shai-Hulud deep dive
Скачать инструмент