Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2025-55182-scanner — 基于Python的扫描器,用于检测CVE-2025-55182的入侵指标。检查文件系统路径、进程、systemd服务、cron持久化以及Linux和macOS主机上的JavaScript XOR注入。 | Kitploit
工具/GitHubGitHub/techgaun/cve-2025-55182-scanner
漏洞扫描器取证分析Web安全恶意软件分析威胁情报事件响应
GitHubtechgaun/cve-2025-55182-scanner

cve-2025-55182-scanner

基于Python的扫描器,用于检测CVE-2025-55182的入侵指标。检查文件系统路径、进程、systemd服务、cron持久化以及Linux和macOS主机上的JavaScript XOR注入。

查看仓库
349个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-55182 入侵指标扫描器

该仓库提供了一个基于 Python 的扫描器,用于检测与 CVE-2025-55182(React Server Components RCE)以及 Asleepace 事件报告中描述的多阶段恶意软件相关的入侵指标。它设计在 Linux 和 macOS 上运行,专注于受影响系统上可能出现的主机级和应用程序级痕迹。

本扫描器检查的内容

  • 文件系统 IoCs:事件报告中描述的已知恶意路径和二进制文件(例如 meshagent、fghgf、defunct、0dd1429aws、systemd-daemon、sex.sh、临时目录 kodoha*/xmrig 及相关负载/脚本位置)。
  • 可疑进程:命令行中包含已知恶意软件标识符(如 meshagent、nextjss、nginxx、fghgf、xmrig、systemd-daemon 或 docker-daemon)的进程。
  • systemd 服务(Linux):存在可疑服务及单元文件,例如 nginxx.service、nextjss.service、system-daemon.service 和 system-update-service.service。
  • Cron 持久化:系统或用户 crontab 中包含引用已知恶意软件组件(例如隐藏 cron 的 MeshAgent、XMRig 矿工、health/find/sex 脚本,或用于隐蔽的 /proc 绑定挂载技术)的条目。
  • JavaScript XOR 注入:包含 xorDecode( 模式的 JavaScript/TypeScript 文件,该模式被注入到 node_modules 和 ecosystem.config.js 中的 XOR 编码加载器使用,如事件报告中所述。

该扫描器不尝试修复;它仅报告可疑发现,并在检测到任何可疑内容时返回非零退出码。

要求

  • Python:推荐 3.8+
  • 操作系统:Linux 或 macOS

脚本仅使用 Python 标准库;无需外部 Python 包。

基本用法

  • 从仓库根目录运行(默认,人类可读输出):
root@kitploit:~
python3 cve_2025_55182_scanner.py
  • 扫描特定项目或根目录以查找 JS XOR 注入 IoCs:
root@kitploit:~
python3 cve_2025_55182_scanner.py --root /path/to/your/nextjs-or-react-project
  • 生成 JSON 输出(用于自动化或日志集成):
root@kitploit:~
python3 cve_2025_55182_scanner.py --json
  • 跳过 JavaScript XOR 注入扫描(仅进行系统级检查):
root@kitploit:~
python3 cve_2025_55182_scanner.py --skip-js-scan
  • 根据需要组合标志:
root@kitploit:~
python3 cve_2025_55182_scanner.py --root /var/www/app --json

退出码

  • 0:未发现可疑指标(所有检查通过)。
  • 1:发现一个或多个可疑指标(至少一项检查未通过)。

典型工作流程

  • 快速主机分类(Linux 或 macOS):

    • 命令:
      • python3 cve_2025_55182_scanner.py
    • 使用时机:
      • 当您怀疑主机可能已通过 CVE-2025-55182 被利用,并希望快速了解进程、文件系统、systemd 和 cron IoCs 概况时。
  • 应用程序重点扫描(Next.js/React 项目):

    • 命令:
      • python3 cve_2025_55182_scanner.py --root /path/to/app
    • 使用时机:
      • 您希望在系统级 IoCs 之外,检查是否存在基于 XOR 的恶意 JavaScript 注入(例如在 node_modules 或应用程序代码中)时。
  • CI / 自动化环境:

    • 命令:
      • python3 cve_2025_55182_scanner.py --root . --json
    • 使用时机:
      • 当您需要结构化的 JSON 输出用于仪表板、日志或自动化决策时。

特别致谢与参考

  • 事件报告与 IoCs:
    • 本扫描器的检查项和入侵指标主要基于 Asleepace 发布的详细公开事件报告:
    • https://asleepace.com/blog/malware-cve-2025-55182-exploitation-incident-report

特别感谢 Asleepace 深入记录了 CVE-2025-55182 的利用过程及相关恶意软件行为,使得构建此针对性扫描器成为可能。

下载工具