Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2025-55182-scanner — Сканер на Python для индикаторов компрометации CVE-2025-55182. Проверяет пути файловой системы, процессы, службы systemd, персистентность cron и инъекции XOR в JavaScript на хостах Linux и macOS. | Kitploit
Инструменты/GitHubGitHub/techgaun/cve-2025-55182-scanner
Сканеры уязвимостейФорензикаВеб-безопасностьАнализ вредоносных программРазведка угрозРеагирование на Инциденты
GitHubtechgaun/cve-2025-55182-scanner

cve-2025-55182-scanner

Сканер на Python для индикаторов компрометации CVE-2025-55182. Проверяет пути файловой системы, процессы, службы systemd, персистентность cron и инъекции XOR в JavaScript на хостах Linux и macOS.

Репозиторий
349 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-55182 Индикаторный сканер

Этот репозиторий предоставляет сканер на Python для индикаторов компрометации, связанных с CVE-2025-55182 (RCE компонентов React Server) и конкретным многоступенчатым вредоносным ПО, описанным в отчёте об инциденте Asleepace. Он предназначен для работы на Linux и macOS и фокусируется на артефактах на уровне хоста и приложений, которые, вероятно, появляются на скомпрометированных системах.

Что проверяет этот сканер

  • Файловые IoC: Известные вредоносные пути и бинарные файлы, описанные в отчёте об инциденте (например, meshagent, fghgf, defunct, 0dd1429aws, systemd-daemon, sex.sh, временные kodoha*/xmrig и связанные места размещения полезной нагрузки/скриптов).
  • Подозрительные процессы: Процессы, командные строки которых содержат известные идентификаторы вредоносного ПО, такие как , , , , , или .
meshagent
nextjss
nginxx
fghgf
xmrig
systemd-daemon
docker-daemon
  • Службы systemd (Linux): Наличие подозрительных служб и файлов модулей, таких как nginxx.service, nextjss.service, system-daemon.service и system-update-service.service.
  • Постоянство через cron: Записи в системных и пользовательских crontab, ссылающиеся на известные компоненты вредоносного ПО (например, скрывающийся cron MeshAgent, майнер XMRig, скрипты health/find/sex или техника скрытности bind-mount /proc).
  • JavaScript XOR-инъекция: Файлы JavaScript/TypeScript, содержащие шаблон xorDecode(, используемый загрузчиком с XOR-кодированием, внедрённым в node_modules и ecosystem.config.js, как описано в отчёте об инциденте.
  • Сканер не пытается выполнить исправление; он только сообщает о подозрительных находках и возвращает ненулевой код возврата, если обнаружено что-либо подозрительное.

    Требования

    • Python: рекомендуется версия 3.8+
    • ОС: Linux или macOS

    Скрипт использует только стандартную библиотеку Python; внешние пакеты Python не требуются.

    Базовое использование

    • Запуск из корня репозитория (по умолчанию, вывод в читаемом формате):
    root@kitploit:~
    python3 cve_2025_55182_scanner.py
    
    • Сканирование конкретного проекта или корневого каталога на наличие IoC JS XOR-инъекций:
    root@kitploit:~
    python3 cve_2025_55182_scanner.py --root /path/to/your/nextjs-or-react-project
    
    • Вывод в формате JSON (для автоматизации или сбора логов):
    root@kitploit:~
    python3 cve_2025_55182_scanner.py --json
    
    • Пропустить сканирование JavaScript XOR-инъекций (только проверки на уровне системы):
    root@kitploit:~
    python3 cve_2025_55182_scanner.py --skip-js-scan
    
    • Комбинируйте флаги по необходимости:
    root@kitploit:~
    python3 cve_2025_55182_scanner.py --root /var/www/app --json
    

    Коды возврата

    • 0: Подозрительных индикаторов не обнаружено (все проверки пройдены).
    • 1: Обнаружен один или несколько подозрительных индикаторов (хотя бы одна проверка не пройдена).

    Типичные сценарии использования

    • Быстрая оценка хоста (Linux или macOS):

      • Команда:
        • python3 cve_2025_55182_scanner.py
      • Когда использовать:
        • Вы подозреваете, что хост мог быть скомпрометирован через CVE-2025-55182, и хотите получить быстрый обзор процессов, файловой системы, systemd и IoC cron.
    • Сканирование, ориентированное на приложение (проект Next.js/React):

      • Команда:
        • python3 cve_2025_55182_scanner.py --root /path/to/app
      • Когда использовать:
        • Вы хотите проверить наличие вредоносных JavaScript-инъекций на основе XOR (например, в node_modules или коде приложения) в дополнение к IoC на уровне системы.
    • Среда CI / автоматизации:

      • Команда:
        • python3 cve_2025_55182_scanner.py --root . --json
      • Когда использовать:
        • Вам нужен структурированный вывод в JSON для панелей мониторинга, журналов или автоматических решений.

    Особая благодарность и ссылки

    • Отчёт об инциденте и IoC:
      • Проверки и индикаторы компрометации этого сканера в значительной степени основаны на подробном публичном отчёте об инциденте от Asleepace:
      • https://asleepace.com/blog/malware-cve-2025-55182-exploitation-incident-report

    Особая благодарность Asleepace за подробное документирование эксплуатации CVE-2025-55182 и связанного поведения вредоносного ПО, что позволило создать этот целенаправленный сканер.

    Скачать инструмент