vxnode-adm/Threat-Hunting
GitHub: vxnode-adm/Threat-Hunting
一款 Linux 威胁狩猎脚本,通过比对活动网络连接与威胁情报 IP 列表来检测并可选阻断可疑通信。
Stars: 1 | Forks: 0
# 威胁狩猎脚本
这是一个简单的 Linux 威胁狩猎脚本,主要通过将活动网络连接与已知的威胁情报 IP 列表进行比对,来检测可疑的出站/入站连接。
该脚本还可以使用 ThreatFox IOC 数据来丰富检测结果,并可选择使用 `iptables` 阻断可疑 IP。
## 功能
### 当前功能
* 使用以下工具检测活动网络连接:
* `ss`
* `netstat`(后备方案)
* 从 GitHub 下载并检查远程威胁列表
* 将活动连接与已知的可疑 IP 进行匹配
* 自动移除重复结果
* 使用 ThreatFox API 进行威胁情报丰富:
* 恶意软件家族
* 威胁类型
* 置信度得分
* IOC 描述
* 可选使用 `iptables` 进行交互式阻断
* 自动防火墙规则持久化:
* Ubuntu / Debian
* Fedora / RHEL / CentOS
* 执行前依赖项验证
* 过滤本地/私有 IP 范围:
* `127.0.0.1`
* `10.0.0.0/8`
* `172.16.0.0/12`
* `192.168.0.0/16`
* 防止重复的防火墙规则
## 计划功能
以下功能计划在未来的版本中实现:
* 进程识别(PID、可执行文件、用户)
* IPv6 支持
* 检测远程端口(`IP:PORT`)以更好地匹配 ThreatFox
* 本地日志系统
* 导出 JSON 日志
* 威胁情报源的缓存系统
* 多个威胁情报来源:
* ThreatFox
* AbuseIPDB
* AlienVault OTX
* Spamhaus
* 风险评分系统
* 实时监控模式
## 要求
安装所需的软件包:
### Debian / Ubuntu
```
sudo apt install curl jq iptables net-tools iproute2
```
### Fedora / RHEL
```
sudo dnf install curl jq iptables net-tools iproute
```
## ThreatFox API Key 设置
该脚本使用 ThreatFox 为检测到的 IP 丰富恶意软件情报。
### 创建免费的 Auth-Key
1. 打开身份验证门户:
https://auth.abuse.ch/
2. 创建一个账号
3. 免费生成一个 **Auth-Key**
4. 在您的终端中导出该 key:
```
export AUTH_KEY="YOUR_AUTH_KEY"
```
验证方式:
```
echo $AUTH_KEY
```
您应该会看到您的 key。
## 用法
为脚本添加可执行权限:
```
chmod +x script.sh
```
运行:
```
./script.sh
```
或者在需要时使用 sudo:
```
sudo ./script.sh
```
安全本地测试(无需真实感染)
您不需要真实感染即可测试此脚本。
GitHub 威胁列表中已经包含了用于安全测试的 IP,来自:
Google DNS
Cloudflare DNS
Quad9 DNS
这允许您在不修改任何本地文件的情况下安全地测试检测流程。
步骤 1 — 创建测试连接
打开终端并使用 nc 创建一个活动的 TCP 连接:
nc 8.8.8.8 443
或者:
nc 1.1.1.1 443
或者:
nc 9.9.9.9 443
这些 IP 是专门为了本地测试目的而包含在威胁列表中的。
该连接将保持活动状态,以便脚本能够检测到它。
步骤 2 — 验证连接
在运行脚本之前,确认连接是否存在:
ss -tupn | grep 8.8.8.8
或者:
ss -tupn | grep 1.1.1.1
或者:
ss -tupn | grep 9.9.9.9
您应该会看到一个活动的 TCP 连接。
步骤 3 — 运行脚本
运行:
./script.sh
预期输出:
[!] Suspicious IPs detected:
8.8.8.8
脚本应该会:
检测到活动连接
将 IP 与 GitHub 威胁列表进行匹配
询问您是否需要更多信息
查询 ThreatFox
询问您是否要阻断该 IP
ThreatFox 很可能会返回:
No IOC found
这是预期的行为,因为 Google、Cloudflare 和 Quad9 都是合法的基础设施提供商。
此测试的目的是验证:
活动连接检测
威胁列表匹配
ThreatFox 集成
阻断工作流
防火墙规则持久化
而无需真实的系统受损或恶意流量。
标签:Bash, Cutter, iptables, IP 地址批量处理, PB级数据处理, 威胁情报, 安全运维, 开发者工具