vxnode-adm/Threat-Hunting

GitHub: vxnode-adm/Threat-Hunting

一款 Linux 威胁狩猎脚本,通过比对活动网络连接与威胁情报 IP 列表来检测并可选阻断可疑通信。

Stars: 1 | Forks: 0

# 威胁狩猎脚本 这是一个简单的 Linux 威胁狩猎脚本,主要通过将活动网络连接与已知的威胁情报 IP 列表进行比对,来检测可疑的出站/入站连接。 该脚本还可以使用 ThreatFox IOC 数据来丰富检测结果,并可选择使用 `iptables` 阻断可疑 IP。 ## 功能 ### 当前功能 * 使用以下工具检测活动网络连接: * `ss` * `netstat`(后备方案) * 从 GitHub 下载并检查远程威胁列表 * 将活动连接与已知的可疑 IP 进行匹配 * 自动移除重复结果 * 使用 ThreatFox API 进行威胁情报丰富: * 恶意软件家族 * 威胁类型 * 置信度得分 * IOC 描述 * 可选使用 `iptables` 进行交互式阻断 * 自动防火墙规则持久化: * Ubuntu / Debian * Fedora / RHEL / CentOS * 执行前依赖项验证 * 过滤本地/私有 IP 范围: * `127.0.0.1` * `10.0.0.0/8` * `172.16.0.0/12` * `192.168.0.0/16` * 防止重复的防火墙规则 ## 计划功能 以下功能计划在未来的版本中实现: * 进程识别(PID、可执行文件、用户) * IPv6 支持 * 检测远程端口(`IP:PORT`)以更好地匹配 ThreatFox * 本地日志系统 * 导出 JSON 日志 * 威胁情报源的缓存系统 * 多个威胁情报来源: * ThreatFox * AbuseIPDB * AlienVault OTX * Spamhaus * 风险评分系统 * 实时监控模式 ## 要求 安装所需的软件包: ### Debian / Ubuntu ``` sudo apt install curl jq iptables net-tools iproute2 ``` ### Fedora / RHEL ``` sudo dnf install curl jq iptables net-tools iproute ``` ## ThreatFox API Key 设置 该脚本使用 ThreatFox 为检测到的 IP 丰富恶意软件情报。 ### 创建免费的 Auth-Key 1. 打开身份验证门户: https://auth.abuse.ch/ 2. 创建一个账号 3. 免费生成一个 **Auth-Key** 4. 在您的终端中导出该 key: ``` export AUTH_KEY="YOUR_AUTH_KEY" ``` 验证方式: ``` echo $AUTH_KEY ``` 您应该会看到您的 key。 ## 用法 为脚本添加可执行权限: ``` chmod +x script.sh ``` 运行: ``` ./script.sh ``` 或者在需要时使用 sudo: ``` sudo ./script.sh ``` 安全本地测试(无需真实感染) 您不需要真实感染即可测试此脚本。 GitHub 威胁列表中已经包含了用于安全测试的 IP,来自: Google DNS Cloudflare DNS Quad9 DNS 这允许您在不修改任何本地文件的情况下安全地测试检测流程。 步骤 1 — 创建测试连接 打开终端并使用 nc 创建一个活动的 TCP 连接: nc 8.8.8.8 443 或者: nc 1.1.1.1 443 或者: nc 9.9.9.9 443 这些 IP 是专门为了本地测试目的而包含在威胁列表中的。 该连接将保持活动状态,以便脚本能够检测到它。 步骤 2 — 验证连接 在运行脚本之前,确认连接是否存在: ss -tupn | grep 8.8.8.8 或者: ss -tupn | grep 1.1.1.1 或者: ss -tupn | grep 9.9.9.9 您应该会看到一个活动的 TCP 连接。 步骤 3 — 运行脚本 运行: ./script.sh 预期输出: [!] Suspicious IPs detected: 8.8.8.8 脚本应该会: 检测到活动连接 将 IP 与 GitHub 威胁列表进行匹配 询问您是否需要更多信息 查询 ThreatFox 询问您是否要阻断该 IP ThreatFox 很可能会返回: No IOC found 这是预期的行为,因为 Google、Cloudflare 和 Quad9 都是合法的基础设施提供商。 此测试的目的是验证: 活动连接检测 威胁列表匹配 ThreatFox 集成 阻断工作流 防火墙规则持久化 而无需真实的系统受损或恶意流量。
标签:Bash, Cutter, iptables, IP 地址批量处理, PB级数据处理, 威胁情报, 安全运维, 开发者工具