免责声明
由于传播、利用本公众号夜组安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号夜组安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!所有工具安全性自测!!!VX:NightCTI
朋友们现在只对常读和星标的公众号才展示大图推送,建议大家把夜组安全“设为星标”,否则可能就看不到了啦!

XWAY IR 是一款面向 Linux 蓝队 / 应急响应工程师 的一键排查脚本,用于在疑似失陷的主机上快速评估入侵痕迹。
psssfindgrepcrontablast 等系统自带命令tee 留日志)v3.0 — 37 个检查模块 + 7 类隧道检测 + 6 类暴力破解 + 攻击路径时间线 + JSON-lines 日志 基于 NOP Team《Linux 应急响应手册 v2.0.2》 全量集成

xmrigminerdeval()www-data | |||
:4444:1080:31337 | |||
wget/tmp/ | |||
| 内核 Rootkit (v2.0 增强) | diamorphinesuterusureptile | ||
find / -perm /4000 -mtime -30 | |||
/etc/usr/local/root | |||
b374k.phpc99.phpeval($_POST | |||
stratumxmrigpool.minexmr.com | |||
/tmp/dev/shm | [0-9][0-9].so | ||
| 横向移动 (v2.0 增强) | |||
memshellagent | |||
/.dockerenvcgroup | |||
| Shell 环境劫持 (v2.0 新增) | LD_PRELOAD=LD_AOUT_PRELOAD= | ||
| 命令别名劫持 (v2.0 新增) | .bashrcps/netstat/... | alias ps=alias netstat= | |
| SSH 后门 (v2.0 新增) | file /usr/sbin/sshd | ||
| 账号合规 (v2.0 新增) | /etc/shadow | chmod 000 /etc/shadow | |
| bash_history 反 shell (v2.0 新增) | /dev/tcp/nc -epython -c |
| 数据-逻辑分离 | lib/,用户改文本即可扩展 |
| 攻击路径时间线 | |
| JSON-lines 日志 | .log (人读) + .jsonl (SIEM 接入) |
| 5 个 GScan 检查 | |
| Maltrail IOC 库 |
以下是脚本在 1 台被植入 SSH 公钥的云主机上跑出来的真实报告(已打码)。 完整的 13 模块输出 + 风险评分 + 横向移动分析结论:
📌 打码说明:截图里所有 IP、主机名、用户名、SSH 公钥、攻击者 IP、来源 IP、SSH 指纹都已替换为占位符,真实信息仅保留在本地运行时的控制台上,不会泄露。 这台主机的真实结论是: 🔴 风险评分 76 分 / CRITICAL 高危失陷 / 横向移动证据 4 条 — 已作为跳板机被攻击者使用。
| 模块 10 是核心 | ||
点击关注下方名片进入公众号
回复关键字【260717】获取下载链接
Agent 自动化挖掘逻辑漏洞被动扫描工具 | 可对进行漏洞验证生成可复现的完整利用链
2026-07-16

Web3智能合约安全漏洞检测工具
2026-07-15

一款面向攻防演练、红蓝对抗和安全研究场景的高交互智能欺骗蜜罐平台
2026-07-14

Godzilla 深度二次开发的 WebShell 管理与红队后渗透平台 | MCP 服务、团队协作、RASP 绕过 + 字节码多态混淆、内存马注入
2026-07-13

Fuck Claude自测工具— 你是「Claude 中国用户」吗
2026-07-07

