Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
scavenger_scanner — 在 Windows 上检测 CVE-2025-54313 eslint-config-prettier 供应链攻击 IOCs | Kitploit
工具/GitHubGitHub/paspke/scavenger_scanner
危害指标 (IOC) 管理漏洞扫描器恶意软件分析威胁情报供应链安全事件响应
GitHubpaspke/scavenger_scanner

scavenger_scanner

在 Windows 上检测 CVE-2025-54313 eslint-config-prettier 供应链攻击 IOCs

查看仓库
3个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-54313 IOC 扫描器

跨平台扫描器,用于检测与 eslint-config-prettier 供应链攻击(CVE-2025-54313)相关的入侵指标(IOC)。

2025 年 7 月 18 日,多个流行的 npm 包因网络钓鱼攻击而被入侵。

攻击者获得了维护者的 npm 令牌,并发布了包含平台特定恶意软件的恶意版本。

受影响的包及版本

包被入侵的版本
eslint-config-prettier8.10.1, 9.1.1, 10.1.6, 10.1.7
eslint-plugin-prettier4.2.2, 4.2.3
synckit0.11.9
@pkgr/core0.2.8
napi-postinstall0.3.1
is3.3.1, 5.0.0

Windows 版本

  1. 下载 PowerShell 脚本:
root@kitploit:~
Invoke-WebRequest -Uri "https://raw.githubusercontent.com/scavenger_scanner/CVE-2025-54313-Scanner.ps1" -OutFile "CVE-2025-54313-Scanner.ps1"
  1. 解除脚本锁定:
root@kitploit:~
Unblock-File -Path ".\CVE-2025-54313-Scanner.ps1"
  1. 设置执行策略(如需):
root@kitploit:~
Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -Scope CurrentUser

Linux 版本

  1. 下载 bash 脚本:
root@kitploit:~
curl -O https://raw.githubusercontent.com/scavenger_scanner/CVE-2025-54313-Scanner.sh
  1. 赋予可执行权限:
root@kitploit:~
chmod +x CVE-2025-54313-Scanner.sh
  1. 安装可选依赖项以获得更好的性能:
root@kitploit:~
# Debian/Ubuntu
sudo apt-get install jq

# RHEL/CentOS/Fedora
sudo yum install jq

# macOS
brew install jq

Windows (PowerShell)

快速扫描(当前目录)

root@kitploit:~
.\CVE-2025-54313-Scanner.ps1 -QuickScan

全系统扫描

root@kitploit:~
.\CVE-2025-54313-Scanner.ps1

扫描指定目录

root@kitploit:~
.\CVE-2025-54313-Scanner.ps1 -ScanPath "D:\Projects"

详细输出

root@kitploit:~
.\CVE-2025-54313-Scanner.ps1 -DetailedOutput

自定义报告路径

root@kitploit:~
.\CVE-2025-54313-Scanner.ps1 -ReportPath "C:\Security\CVE-Report.txt"

Linux/Unix (Bash)

快速扫描(当前目录)

root@kitploit:~
./CVE-2025-54313-Scanner.sh -q

全系统扫描

root@kitploit:~
sudo ./CVE-2025-54313-Scanner.sh

扫描指定目录

root@kitploit:~
./CVE-2025-54313-Scanner.sh --path /home/user/projects

详细输出

root@kitploit:~
./CVE-2025-54313-Scanner.sh -q -d

自定义报告路径

root@kitploit:~
./CVE-2025-54313-Scanner.sh --report /tmp/cve-report.txt

显示帮助

root@kitploit:~
./CVE-2025-54313-Scanner.sh --help

已知 IOC

  1. 恶意文件

    • Windows:node-gyp.dll, loader.dll, version.dll, umpdc.dll, profapi.dll
    • Linux:node-gyp.so, loader.so, version.so, libumpdc.so, libprofapi.so
    • 包含可疑代码模式的 install.js 文件
    • 已知 SHA256 哈希值:
      • c68e42f416f482d43653f36cd14384270b54b68d6496a8e34ce887687de5b441 (node-gyp.dll/第一阶段)
      • 5bed39728e404838ecd679df65048abcb443f8c7a9484702a2ded60104b8c4a9 (第二阶段 Scavenger)

平台特定位置

Windows

  • 临时目录:%TEMP%
  • NPM 配置:%USERPROFILE%\.npmrc, %APPDATA%\npm\.npmrc
  • 默认扫描路径:C:\

Linux

  • 临时目录:/tmp, /var/tmp, $TMPDIR
  • NPM 配置:~/.npmrc, ~/.config/npm/.npmrc, /usr/local/etc/npmrc, /etc/npmrc
  • 默认扫描路径:/

发现了新的 IOC 或有改进建议?

  1. Fork 此仓库
  2. 创建功能分支
  3. 提交您的更改
  4. 推送到分支
  5. 打开 Pull Request

报告新的 IOC

请包含:

  • 文件哈希值(SHA256)
  • 文件路径和名称
  • 可疑代码模式
  • 平台信息(Windows/Linux)

📚 进一步阅读

  • Endor Labs Blog Post
  • GitHub Issue #339
  • NVD Entry
  • Snyk Vulnerability Database

🔍 快速命令参考

Windows PowerShell

root@kitploit:~
# 快速扫描当前目录
.\CVE-2025-54313-Scanner.ps1 -QuickScan

# 全系统扫描并输出详细信息
.\CVE-2025-54313-Scanner.ps1 -DetailedOutput

# 扫描指定路径
.\CVE-2025-54313-Scanner.ps1 -ScanPath "C:\Users\John\Projects"

Linux Bash

root@kitploit:~
# 快速扫描当前目录
./CVE-2025-54313-Scanner.sh -q

# 全系统扫描并输出详细信息  
sudo ./CVE-2025-54313-Scanner.sh -d

# 扫描指定路径
./CVE-2025-54313-Scanner.sh -p /home/john/projects

# 显示所有选项
./CVE-2025-54313-Scanner.sh --help
下载工具
  • 32d0dbdfef0e5520ba96a2673244267e204b94a49716ea13bf635fa9af6f66bf (install.js)
  • 代码模式

    • 函数 logDiskSpace()
    • 平台检查(Windows/Linux)
    • 子进程生成
    • 混淆的命令执行
    • rundll32/exec 调用
  • 网络指标

    • C2 URL:firebase.su, dieorsuffer.com, smartscreen-api.com
    • XOR 密钥 "FuckOff"
    • 通信模式
  • 行为 IOC

    • package.json 中的 post-install 脚本
    • 系统临时目录中的临时文件
    • .npmrc 文件(用于令牌窃取)