免责声明
由于传播、利用本公众号夜组安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号夜组安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!所有工具安全性自测!!!VX:NightCTI
朋友们现在只对常读和星标的公众号才展示大图推送,建议大家把夜组安全“设为星标”,否则可能就看不到了啦!

面向 Linux 主机应急响应与安全巡检的一体化扫描器:快速、可扩展、报告清晰。
Linux_safescan 是一款以 Go 实现的主机安全巡检与应急响应工具:聚焦高质量证据采集、结构化报告与可操作建议,面向被黑应急和常规安全检测两大场景。

Linux_safescan 提供覆盖主机侧常见风险面的全量扫描能力:
crontab 定时执行与常见安全日志打包assets/malware 文本指纹 | ||
assets/geoip/17monipdb.dat | ||
assets/rootkits.json | ||
assets/webshell_rule/*.yar 轻量匹配 | ||
1 主机信息获取:Hostname / IP / OS / Time2 系统初始化 alias 检查:/etc/profile、/etc/bashrc、用户 .bashrc/.bash_profile3 文件类安全扫描3.1 系统重要文件完整性:系统关键二进制 MD5 基线与差异3.2 系统可执行文件安全扫描:白名单目录内关键二进制内容特征分析3.3 临时目录文件扫描:/tmp、/var/tmp、/dev/shm3.4 用户目录文件扫描:/home、/root3.5 可疑隐藏文件扫描:find “..*” 并规避系统路径4 各用户历史操作类4.1 境外 IP 操作类:history 外联命令 + GeoIP 判定4.2 反弹 shell 类:history 匹配反弹/下载执行等特征5 进程类安全检测5.1 CPU/内存使用异常:默认阈值 70%5.2 隐藏进程扫描:对比 ps 与 /proc5.3 反弹 shell 类进程扫描:命令行特征5.4 恶意进程信息扫描:命令行包含可疑 token(minerd/sqlmap 等)5.5 进程对应可执行文件安全扫描:/proc/PID/exe 指向文件内容特征6 网络类安全检测6.1 境外 IP 链接扫描:ss 输出 + GeoIP 判定6.3 恶意特征链接扫描:远端端口匹配恶意端口表(如 31337/6667 等)6.4 网卡混杂模式检测:ip -o link show 含 PROMISC7 后门类检测7.1–7.4 环境变量后门:LD_PRELOAD / LD_AOUT_PRELOAD / LD_ELF_PRELOAD / LD_LIBRARY_PATH7.5 ld.so.preload7.6 PROMPT_COMMAND7.7 Cron 后门(/var/spool/cron、/etc/cron.*)7.8 Alias 后门(见 2)7.9 SSH 后门(非 22 端口)7.10 SSH wrapper 后门(/usr/sbin/sshd 非 ELF)7.11 inetd.conf、7.12 xinetd.conf7.13 setUID 后门(白名单过滤)7.14 系统启动项后门(init.d、rc.*、rc.local、systemd 等 8 类)8 账户类安全排查8.1 root 权限账户(uid=0 非 root)8.2 空口令账户8.3 sudoers 权限异常8.4 各账户登录公钥8.5 账户密码文件权限异常9 日志类安全分析9.1 secure/auth.log 成功登录(外部来源)9.2 wtmp、9.3 utmp、9.4 lastlog 外部来源判定10 安全配置类分析10.1 DNS 配置(境外 DNS)10.2 Iptables 配置(宽松 ACCEPT)10.3 hosts 配置(境外 IP 绑定)11 Rootkit 分析11.1 已知 rootkit 文件特征11.2 已知 rootkit LKM 模块名11.3 恶意软件文本特征(--full 开启)12 WebShell 类文件扫描:自动推断 Web 根,匹配轻量规则
点击关注下方名片进入公众号
回复关键字【260330】获取下载链接
Apifox 供应链攻击应急响应工具
2026-03-27

阿里云 AVD、长亭漏洞库、OSCS、奇安信 |多源实时漏洞监控和推送
2026-03-26

一个综合性的Web安全学习平台 | 涵盖16大类Web安全漏洞,共80+个实战场景
2026-03-25

网站老被攻击?别慌,这个免费“保镖”我用了都说好
2026-03-24

BeforeDawn 漏洞管理平台 | 致敬每一个在黎明前守夜的安全人员
2026-03-23

