Hướng dẫn sử dụng công cụ tìm kiếm và kiểm tra lỗ hổng React2Shell
iNET đã phát triển một công cụ quét malware trên các server có lỗ hổng React2Shell để bạn có thể kiểm tra cơ bản xem máy chủ có tiến trình đáng ngờ hoặc mã độc có bị chèn trong code hoặc các file hệ thống hay không.
Chi tiết về lỗ hổng: https://helpdesk.inet.vn/blog/canh-bao-lo-hong-react2shell-cve-2025-55182-tren-cac-may-chu-reactnextjs
1. Cách sử dụng công cụ tìm kiếm và kiểm tra lỗ hổng React2Shell
* Tải file script và thực thi quá trình quét:
Bạn chạy lệnh sau trên máy chủ:
bash -c "$(curl -fsSL https://files.000nethost.com/scan_react2shell.sh)"Lệnh trên sẽ tải file scan_react2shell.sh từ iNET và thực thi tiến trình quét mã độc
Giải thích tiến trình quét

[1/6] Quét tiến trình độc hại (Process Scan)
Script phát hiện 2 tiến trình bất thường chạy dưới quyền root:

1) Tiến trình nghi ngờ: nginxs
PID: 1284811
Đang chạy từ file: /tmp/nginxs => rất đáng ngờ vì NGINX thật không bao giờ chạy từ /tmp/
Parent process là ash, shell tối giản thường được malware sử dụng.
2) Tiến trình nghi ngờ: apaches
PID: 1285318
Đang chạy từ file: /tmp/apaches.sh
Đây cũng không phải Apache thật — hacker đặt tên giống để ngụy trang.
=> Đây là 2 tiền trình của malware chạy ẩn
Bạn có thể chọn kill các tiến trình này bằng cách gõ y hoặc nếu không muốn kill ngày bạn gõ n
[2/6] Kiểm tra Fake Kernel Threads
Kiểm tra có tiến trình hệ thống giả mạo dạng
[ksoftirqd]
[crypto]
[netns]
Như trên là không có tiến trình nào.
[3/6] Scan Source Code (package.json & lockfiles)
Tìm file package.json trong code dự án để tìm mã độc.
Không tìm thấy nghĩa là code không nằm trong container hoặc không phải trên máy chủ

[4/6] Kiểm tra các thay đổi bất thường trong Filesystem & Cronjobs
Phát hiện 5 file mã độc trong /tmp và /var/tmp:
/tmp/apaches.sh
/tmp/nginxs
/tmp/kdevtmpfsi
/tmp/kinsing
/var/tmp/kdevtmpfsiCác file này thường gặp trong tấn công:
- Kinsing (kdevtmpfsi) => trình đào tiền mã hóa nổi tiếng.
- Malware tận dụng lỗ hổng Node.js SSR / Docker escape.
Bạn có thể chọn xóa file mã độc hoặc gõ N nếu chưa muốn xóa ngay
[5/6] Kiểm tra Docker Container (nếu có)
Container chạy với ROOT USER: đây là lỗ hổng nghiêm trọng. Nếu hacker chọc thủng Next.js SSR, sẽ có quyền root ngay trong container.
Bạn cần thêm user chạy container riêng để chặn quyền root.
Như vậy với công cụ trên của iNET bạn có thể kiểm tra cơ bản máy chủ của bạn và có phương án backup và bảo mật hợp lý