Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/shayr1/shai-hulud-scan
Управление индикаторами компрометации (IOC)Анализ уязвимостейФорензикаАнализ вредоносных программРазведка угрозБезопасность Цепочки ПоставокОбучение и ОбразованиеРеагирование на Инциденты
GitHubshayr1/shai-hulud-scan

shai-hulud-scan

Навык Claude Code для сканирования машин на наличие IOCs червя цепочки поставок Mini Shai-Hulud (CVE-2026-45321)

Репозиторий
154 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

shai-hulud-scan

Навык Claude Code, который сканирует машины на наличие индикаторов компрометации (IOC) от червя цепочки поставок Mini Shai-Hulud (CVE-2026-45321, CVSS 9.6).

Что такое Mini Shai-Hulud?

Самовоспроизводящийся червь цепочки поставок, скомпрометировавший более 170 npm/PyPI пакетов 11 мая 2026 года — включая @tanstack/*, @mistralai/*, @uipath/* и @opensearch-project/*. Он крадет учетные данные, закрепляется с помощью инструментов разработчика и устанавливает механизм «мертвой руки», который уничтожает вашу домашнюю директорию, если вы отзовете токены до его удаления.

Угроза: TeamPCP

Что делает этот навык

Выполняет 5 диагностических проходов для проверки артефактов червя. Полностью прозрачно — каждая команда показывается перед выполнением, и ничего не запускается без вашего явного согласия.

Как работает каждый проход

  1. Объясняет, что проверяется и почему это важно
  2. Показывает вам точные команды оболочки, которые будут выполнены
  3. Запрашивает ваше одобрение перед запуском чего-либо
  4. Сообщает результаты: CLEAN, INFECTED или SKIPPED
  5. Если заражен, выводит шаги по исправлению в правильном порядке

Кроссплатформенная поддержка

  • macOS — LaunchAgents, launchctl, lsof, shasum
  • Linux — systemd, ss, sha256sum
  • Windows WSL — проверки Linux + PowerShell для проверок на стороне Windows
  • Windows — родной PowerShell (Get-ScheduledTask, Get-FileHash, Resolve-DnsName)

Установка

В качестве плагина Claude Code

root@kitploit:~
/plugin marketplace add shayr1/shai-hulud-scan
/plugin install shai-hulud-scan

Затем выполните с помощью: /shai-hulud-scan

Ручная установка

root@kitploit:~
git clone https://github.com/shayr1/shai-hulud-scan.git /tmp/shai-hulud-scan
mkdir -p ~/.claude/skills/shai-hulud-scan
cp /tmp/shai-hulud-scan/SKILL.md ~/.claude/skills/shai-hulud-scan/SKILL.md

Затем выполните с помощью: /shai-hulud-scan

Пример вывода

root@kitploit:~
Detected platform: macOS. All commands below are tailored for this environment.

### Pass 1: Dead-Man's Switch

The worm installs a daemon called `gh-token-monitor` that polls GitHub every
60 seconds. If it detects that your GitHub token has been revoked, it executes
`rm -rf ~/` - wiping your entire home directory.

Commands that will run:

  test -f ~/Library/LaunchAgents/com.user.gh-token-monitor.plist && echo "FOUND" || echo "NOT FOUND"
  launchctl list 2>/dev/null | grep gh-token-monitor || echo "NOT FOUND"
  test -f ~/.local/bin/gh-token-monitor.sh && echo "FOUND" || echo "NOT FOUND"

> Approve running these commands? [Approve / Skip]

Pass 1 - Dead-man's switch: CLEAN
root@kitploit:~
## Scan Complete - Results

| Pass | Check                 | Result  |
|------|-----------------------|---------|
| 1    | Dead-man's switch     | CLEAN   |
| 2    | Persistence hooks     | CLEAN   |
| 3    | Malicious files       | CLEAN   |
| 4    | Compromised packages  | CLEAN   |
| 5    | Network IOCs          | SKIPPED |

CVE: CVE-2026-45321 | CVSS: 9.6 | Threat Actor: TeamPCP

Справочник IOC

Хеши файлов (SHA256)

  • ab4fcadaec49c03278063dd269ea5eef82d24f2124a8e15d7b90f2fa8601266c — router_init.js
  • 2ec78d556d696e208927cc503d48e4b5eb56b31abc2870c2ed2e98d6be27fc96 — tanstack_runner.js
  • 2258284d65f63829bd67eaba01ef6f1ada2f593f9bbe41678b2df360bd90d3df — setup.mjs

C2-инфраструктура

  • git-tanstack.com (домен-типосквот)
  • api.masscan.cloud (экфильтрация секретов)
  • filev2.getsession.org (экфильтрация через Session Protocol)
  • 83.142.209.194 (стилер учетных данных mistralai)

Пути персистентности

  • ~/Library/LaunchAgents/com.user.gh-token-monitor.plist (macOS)
  • ~/.config/systemd/user/gh-token-monitor.service (Linux)
  • ~/.local/bin/gh-token-monitor.sh (macOS/Linux)
  • ~/.claude/router_runtime.js, ~/.claude/setup.mjs
  • .vscode/setup.mjs, .github/workflows/codeql_analysis.yml

Маркеры lock-файлов

  • voicproducoes (аккаунт атакующего в npm)
  • 79ac49eedf (префикс хеша осиротевшего коммита)

Источники

  • The Hacker News — Mini Shai-Hulud Worm Compromises TanStack, Mistral AI & More
  • Wiz Blog — Mini Shai-Hulud Strikes Again
  • Snyk — TanStack npm Packages Hit by Mini Shai-Hulud
  • StepSecurity — TeamPCP's Mini Shai-Hulud Is Back

Лицензия

MIT

Скачать инструмент
ПроходПроверкаПочему
1Механизм «мертвой руки» (gh-token-monitor)Уничтожает ~/, если токены отозваны до удаления
2Хуки персистентности (Claude Code, VS Code, GitHub Actions)Повторно запускает червя при запуске IDE
3Вредоносные файлы (router_init.js, tanstack_runner.js)Полезная нагрузка сохраняется после удаления пакета
4Скомпрометированные версии пакетов в lock-файлахЗатронутые версии @tanstack, @mistralai, @uipath, @opensearch
5Сетевые IOC (по желанию)Активные C2-соединения и разрешение DNS