Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
scan-shai-hulud — 检测 CVE-2026-45321 Mini Shai-Hulud 供应链攻击 — 扫描发现涵盖 TanStack、Mistral AI、UiPath、OpenSearch、Guardrails AI 的 170 个 npm 和 2 个 PyPI 恶意包。 | Kitploit
工具/GitHubGitHub/qi-scape/scan-shai-hulud
危害指标 (IOC) 管理漏洞扫描器脚本与自动化取证分析恶意软件分析秘密检测威胁情报供应链安全事件响应
GitHubqi-scape/scan-shai-hulud

scan-shai-hulud

检测 CVE-2026-45321 Mini Shai-Hulud 供应链攻击 — 扫描发现涵盖 TanStack、Mistral AI、UiPath、OpenSearch、Guardrails AI 的 170 个 npm 和 2 个 PyPI 恶意包。

1144个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

scan-shai-hulud

一个快速、零依赖的 Bash 扫描器,用于检测您的机器是否受到 CVE-2026-45321 "Mini Shai-Hulud" 供应链攻击的影响。

2026年5月11日,来自 TanStack、Mistral AI、UiPath、OpenSearch 和 Guardrails AI 的 超过 170 个 npm 包 和 2 个 PyPI 包 同时被投毒。恶意负载会窃取 AWS 凭证、GitHub 令牌、npm 令牌、Vault 密钥和 SSH 密钥——并且包含一个可通过 CI/CD 管道自我传播的蠕虫。

快速开始

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/qi-scape/scan-shai-hulud/main/scan-shai-hulud.sh | bash

或者克隆并运行:

root@kitploit:~
git clone https://github.com/qi-scape/scan-shai-hulud.git
cd scan-shai-hulud
chmod +x scan-shai-hulud.sh
./scan-shai-hulud.sh

用法

root@kitploit:~
# 扫描当前目录 + 系统范围持久性检查
./scan-shai-hulud.sh

# 扫描特定项目
./scan-shai-hulud.sh ~/my-project

# 扫描整个主目录的深度扫描
./scan-shai-hulud.sh --full

扫描内容

扫描器执行 8 个步骤:

步骤描述
持久性macOS LaunchAgent(文件 + launchctl 加载状态)、Linux systemd 服务、死劫开关脚本、.claude/ 和 .vscode/ 有效负载投放、注入的 GitHub Actions 工作流、/tmp 投放器
恶意文件router_init.js、tanstack_runner.js、router_runtime.js、gh-token-monitor.sh、transformers.pyz——对照 3 个已知 SHA-256 哈希值进行验证
C2 指标扫描配置文件(.npmrc、.bashrc、.zshrc、.env)和项目源代码,查找 6 个 C2 域名及活动标记
npm 包所有 node_modules 树、npm 全局根目录、锁定文件(package-lock.json、yarn.lock、pnpm-lock.yaml、bun.lock)、npm 缓存——精确匹配每个包(42 个特定的 @tanstack router 包,而非整个作用域)
PyPI 包对所有 Python/conda 环境执行 pip show,同时检查 requirements.txt、pyproject.toml、Pipfile、poetry.lock
Git 仓库历史记录中的恶意提交哈希、dependabout/*/setup-formatter 死劫分支、死劫提交作者、注入的 codeql_analysis.yml
Shell 历史与环境Bash/Zsh/Fish 历史中的有效负载执行痕迹、Shell RC 文件中的注入、环境变量中的 C2 域名
网络与令牌通过 lsof 检查与 C2 的活动连接、/etc/hosts、~/.ssh/known_hosts、npm 令牌列表

受影响包

15 个作用域下的 170 个 npm 包:

  • @tanstack(42 个包)——仅路由器生态系统(react-router、vue-router、solid-router、router-core 等)
  • @uipath(65 个包)——完整的自动化工具套件
  • @squawk(20 个包)——航空数据包
  • @tallyui(10 个包)——POS/连接器包
  • @mistralai(3 个包)——mistralai、mistralai-azure、mistralai-gcp
  • @opensearch-project(1 个包)——opensearch
  • @beproduct、@draftauth、@draftlab、@supersurkhet、@taskflow-corp、@tolka、@mesadev、@ml-toolkit-ts、@dirigible-ai
  • 无作用域包:agentwork-cli、cmux-agent-mcp、cross-stitch、、、、、、、

2 个 PyPI 包:

  • mistralai==2.4.6
  • guardrails-ai==0.10.1

C2 基础设施

如果您发现了任何东西

如果扫描器报告了 严重 发现:

  1. 轮换所有可从受影响机器访问的凭证——AWS 密钥、GitHub 令牌(ghp_*、gho_*、ghs_*)、npm 令牌、Vault 令牌、SSH 密钥、Kubernetes 服务账户令牌
  2. 删除恶意包——npm cache clean --force && rm -rf node_modules && npm install
  3. 移除持久性——launchctl unload ~/Library/LaunchAgents/com.user.gh-token-monitor.plist
  4. 在 DNS/代理层面阻止 C2 域名
  5. 审计自 2026-05-11T19:20Z 以来的 GitHub Actions 运行
  6. 检查是否有未经授权的 npm 发布——npm access ls-packages

参考

  • CVE-2026-45321 — CVSS 9.6 严重
  • GHSA-g7cv-rxg3-hmpx — GitHub 安全公告
  • TanStack 事后分析
  • Aikido: Mini Shai-Hulud 回归
  • SafeDep: 大规模供应链攻击
  • Snyk: TanStack 遭入侵
  • The Hacker News 报道

要求

  • Bash 4+(macOS 自带 3.x,但脚本兼容)
  • 标准 UNIX 工具(find、grep、shasum)
  • 可选:mdfind(macOS Spotlight,用于更快文件搜索)
  • 可选:npm、pip(用于包/令牌检查)
  • 可选:git(用于仓库检查)
  • 可选:lsof(用于网络连接检查)

许可证

MIT

下载工具
git-branch-selector
git-git-git
ml-toolkit-ts
nextmove-mcp
safe-action
ts-dna
wot-api
指标值
主要回传地址filev2.getsession.org
会话种子seed{1,2,3}.getsession.org
次要 C2api.masscan.cloud、git-tanstack.com
有效负载暂存litter.catbox.moe/h8nc9u.js、litter.catbox.moe/7rrc6l.mjs
恶意提交79ac49eedf774dd4b0cfa308722bc463cfe5885c