Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2025-55182-scanner — Сканер на Python для индикаторов компрометации CVE-2025-55182. Проверяет пути файловой системы, процессы, службы systemd, персистентность cron и инъекции XOR в JavaScript на хостах Linux и macOS. | Kitploit
Инструменты/GitHubGitHub/techgaun/cve-2025-55182-scanner
Сканеры уязвимостейФорензикаВеб-безопасностьАнализ вредоносных программРазведка угрозРеагирование на Инциденты
GitHubtechgaun/cve-2025-55182-scanner

cve-2025-55182-scanner

Сканер на Python для индикаторов компрометации CVE-2025-55182. Проверяет пути файловой системы, процессы, службы systemd, персистентность cron и инъекции XOR в JavaScript на хостах Linux и macOS.

Репозиторий
3109 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-55182 Индикаторный сканер

Этот репозиторий предоставляет сканер на Python для индикаторов компрометации, связанных с CVE-2025-55182 (RCE компонентов React Server) и конкретным многоступенчатым вредоносным ПО, описанным в отчёте об инциденте Asleepace. Он предназначен для работы на Linux и macOS и фокусируется на артефактах на уровне хоста и приложений, которые, вероятно, появляются на скомпрометированных системах.

Что проверяет этот сканер

  • Файловые IoC: Известные вредоносные пути и бинарные файлы, описанные в отчёте об инциденте (например, meshagent, fghgf, defunct, 0dd1429aws, systemd-daemon, sex.sh, временные kodoha*/xmrig и связанные места размещения полезной нагрузки/скриптов).
  • Подозрительные процессы: Процессы, командные строки которых содержат известные идентификаторы вредоносного ПО, такие как meshagent, nextjss, nginxx, fghgf, xmrig, systemd-daemon или docker-daemon.
  • Службы systemd (Linux): Наличие подозрительных служб и файлов модулей, таких как nginxx.service, nextjss.service, system-daemon.service и system-update-service.service.
  • Постоянство через cron: Записи в системных и пользовательских crontab, ссылающиеся на известные компоненты вредоносного ПО (например, скрывающийся cron MeshAgent, майнер XMRig, скрипты health/find/sex или техника скрытности bind-mount /proc).
  • JavaScript XOR-инъекция: Файлы JavaScript/TypeScript, содержащие шаблон xorDecode(, используемый загрузчиком с XOR-кодированием, внедрённым в node_modules и ecosystem.config.js, как описано в отчёте об инциденте.

Сканер не пытается выполнить исправление; он только сообщает о подозрительных находках и возвращает ненулевой код возврата, если обнаружено что-либо подозрительное.

Требования

  • Python: рекомендуется версия 3.8+
  • ОС: Linux или macOS

Скрипт использует только стандартную библиотеку Python; внешние пакеты Python не требуются.

Базовое использование

  • Запуск из корня репозитория (по умолчанию, вывод в читаемом формате):
python3 cve_2025_55182_scanner.py
  • Сканирование конкретного проекта или корневого каталога на наличие IoC JS XOR-инъекций:
python3 cve_2025_55182_scanner.py --root /path/to/your/nextjs-or-react-project
  • Вывод в формате JSON (для автоматизации или сбора логов):
python3 cve_2025_55182_scanner.py --json
  • Пропустить сканирование JavaScript XOR-инъекций (только проверки на уровне системы):
python3 cve_2025_55182_scanner.py --skip-js-scan
  • Комбинируйте флаги по необходимости:
python3 cve_2025_55182_scanner.py --root /var/www/app --json

Коды возврата

  • 0: Подозрительных индикаторов не обнаружено (все проверки пройдены).
  • 1: Обнаружен один или несколько подозрительных индикаторов (хотя бы одна проверка не пройдена).

Типичные сценарии использования

  • Быстрая оценка хоста (Linux или macOS):

    • Команда:
      • python3 cve_2025_55182_scanner.py
    • Когда использовать:
      • Вы подозреваете, что хост мог быть скомпрометирован через CVE-2025-55182, и хотите получить быстрый обзор процессов, файловой системы, systemd и IoC cron.
  • Сканирование, ориентированное на приложение (проект Next.js/React):

    • Команда:
      • python3 cve_2025_55182_scanner.py --root /path/to/app
    • Когда использовать:
      • Вы хотите проверить наличие вредоносных JavaScript-инъекций на основе XOR (например, в node_modules или коде приложения) в дополнение к IoC на уровне системы.
  • Среда CI / автоматизации:

    • Команда:
      • python3 cve_2025_55182_scanner.py --root . --json
    • Когда использовать:
      • Вам нужен структурированный вывод в JSON для панелей мониторинга, журналов или автоматических решений.

Особая благодарность и ссылки

  • Отчёт об инциденте и IoC:
    • Проверки и индикаторы компрометации этого сканера в значительной степени основаны на подробном публичном отчёте об инциденте от Asleepace:
    • https://asleepace.com/blog/malware-cve-2025-55182-exploitation-incident-report

Особая благодарность Asleepace за подробное документирование эксплуатации CVE-2025-55182 и связанного поведения вредоносного ПО, что позволило создать этот целенаправленный сканер.

Скачать инструмент