Coff0xc/lobster-guard
GitHub: Coff0xc/lobster-guard
针对 OpenClaw AI 编程代理平台的自动化渗透测试框架,覆盖从资产发现到 RCE 验证的完整攻击生命周期。
Stars: 2 | Forks: 1
🦞 LobsterGuard
OpenClaw 专用安全评估工具
31 条攻击链 | 23 Nuclei 模板 | 交互式 Shell | Shodan/FOFA 资产发现 | 全链路自动化
简体中文 · English · 日本語 · Русский · Deutsch · Français
| ### 侦察与发现 - **Shodan / FOFA 资产发现** — 互联网范围 OpenClaw 实例搜索 - **零认证指纹识别** — 自动检测 OpenClaw 并提取版本信息 - **HTTP 端点枚举** — 全面扫描 REST API 路由 - **WebSocket 方法发现** — 枚举 Gateway WS 可用方法 - **认证模式检测** — 识别 no-auth / token / OAuth 模式 | ### 攻击与利用 - **31 条攻击链** — 从 SSRF 到完整 RCE 链 - **自动化利用编排** — Chain Orchestrator 按序执行 - **自审批 RCE** — exec.approval.request → 自审批 → node.invoke - **密钥窃取** — secrets.resolve / talk.config / API key 提取 - **持久化后门** — Agent 注入 + 文件写入 + Cron 绕过 |
| ### 安全审计 - **15+ 配置审计项** — 认证、权限、加密、日志等 - **Token 爆破** — 内置高频弱口令字典 + 自定义字典 - **CORS 检测** — Origin 反射 + 凭据泄露验证 - **OAuth 安全** — 重定向劫持 + State 固定攻击 | ### 工具与报告 - **交互式 Shell** — msfconsole 风格 REPL,逐链执行 - **23 Nuclei 模板** — 直接集成 CI/CD 流水线 - **JSON + HTML 报告** — 严重等级分类 + 修复建议 - **多目标并发** — `-c` 参数控制并发数 |
标签:CISA项目, CodeQL, Golang, HTTP工具, Nuclei模板, OpenClaw, PE 加载器, RCE利用, Web报告查看器, 交互式Shell, 全链路自动化, 安全编程, 安全评估工具, 恶意节点, 插件系统, 攻击链, 敏感信息提取, 日志审计, 服务器监控, 模糊测试, 网络安全, 自动化攻击, 隐私保护