
Сканер на Python для индикаторов компрометации CVE-2025-55182. Проверяет пути файловой системы, процессы, службы systemd, персистентность cron и инъекции XOR в JavaScript на хостах Linux и macOS.
Этот репозиторий предоставляет сканер на Python для индикаторов компрометации, связанных с CVE-2025-55182 (RCE компонентов React Server) и конкретным многоступенчатым вредоносным ПО, описанным в отчёте об инциденте Asleepace. Он предназначен для работы на Linux и macOS и фокусируется на артефактах на уровне хоста и приложений, которые, вероятно, появляются на скомпрометированных системах.
meshagent, fghgf, defunct, 0dd1429aws, systemd-daemon, sex.sh, временные kodoha*/xmrig и связанные места размещения полезной нагрузки/скриптов).meshagentnextjssnginxxfghgfxmrigsystemd-daemondocker-daemonnginxx.service, nextjss.service, system-daemon.service и system-update-service.service./proc).xorDecode(, используемый загрузчиком с XOR-кодированием, внедрённым в node_modules и ecosystem.config.js, как описано в отчёте об инциденте.Сканер не пытается выполнить исправление; он только сообщает о подозрительных находках и возвращает ненулевой код возврата, если обнаружено что-либо подозрительное.
Скрипт использует только стандартную библиотеку Python; внешние пакеты Python не требуются.
python3 cve_2025_55182_scanner.py
python3 cve_2025_55182_scanner.py --root /path/to/your/nextjs-or-react-project
python3 cve_2025_55182_scanner.py --json
python3 cve_2025_55182_scanner.py --skip-js-scan
python3 cve_2025_55182_scanner.py --root /var/www/app --json
Быстрая оценка хоста (Linux или macOS):
python3 cve_2025_55182_scanner.pyСканирование, ориентированное на приложение (проект Next.js/React):
python3 cve_2025_55182_scanner.py --root /path/to/appnode_modules или коде приложения) в дополнение к IoC на уровне системы.Среда CI / автоматизации:
python3 cve_2025_55182_scanner.py --root . --jsonhttps://asleepace.com/blog/malware-cve-2025-55182-exploitation-incident-reportОсобая благодарность Asleepace за подробное документирование эксплуатации CVE-2025-55182 и связанного поведения вредоносного ПО, что позволило создать этот целенаправленный сканер.