当前位置:首页>Linux>Linux 失陷主机一键应急排查>蓝队应急响应 / Incident Response / 主机取证

Linux 失陷主机一键应急排查>蓝队应急响应 / Incident Response / 主机取证

  • 2026-09-10 07:20:06
Linux 失陷主机一键应急排查>蓝队应急响应 / Incident Response / 主机取证

免责声明

由于传播、利用本公众号夜组安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号夜组安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!所有工具安全性自测!!!VX:NightCTI

朋友们现在只对常读和星标的公众号才展示大图推送,建议大家把夜组安全“设为星标”,否则可能就看不到了啦!

项目简介

XWAY IR 是一款面向 Linux 蓝队 / 应急响应工程师 的一键排查脚本,用于在疑似失陷的主机上快速评估入侵痕迹。

  • ✅ 零外部依赖 — 只用 psssfindgrepcrontablast 等系统自带命令
  • ✅ 纯命令行可视化 — ANSI 颜色 + 分段横幅,SSH 终端直接读
  • ✅ 13 个排查模块 — 覆盖挖矿、Webshell、Rootkit、横向移动、Java 内存马、容器逃逸等主流场景
  • ✅ 风险评分 + 横向移动证据链 — 不只是"列出来",而是"打分"和"判断是不是跳板"
  • ✅ 不改主机 — 完全只读,跑完不留下任何文件(可选 tee 留日志)

v3.0 — 37 个检查模块 + 7 类隧道检测 + 6 类暴力破解 + 攻击路径时间线 + JSON-lines 日志 基于 NOP Team《Linux 应急响应手册 v2.0.2》 全量集成

核心特性

个排查模块

编号
模块
关注点
关键检测
1/18
进程排查
挖矿/僵尸/Web 进程派生 Shell
xmrigminerdeval()www-data
 起 bash
2/18
网络外联
可疑 C2 端口/异常已建立连接
:4444:1080:31337
3/18
启动项
Crontab/systemd 服务持久化
wget/tmp/
 在 crontab
4/18
内核 Rootkit (v2.0 增强)
LKM 模块 + 84 文件/目录签名 + /proc/kallsyms 比对 + 已知 LKM 黑名
diamorphinesuterusureptile
5/18
SUID/SGID
30 天内新增的高权限二进制
find / -perm /4000 -mtime -30
6/18
敏感文件
7 天内被改动的 /etc/usr/local/root
异常配置篡改
7/18
Webshell
数字命名 + 一句话 + 已知 Webshell 家族
b374k.phpc99.phpeval($_POST
8/18
挖矿特征
高 CPU + 矿池配置 + Maltrail 矿池域名
stratumxmrigpool.minexmr.com
9/18
可疑文件位置
/tmp/dev/shm
 可执行文件 + 银狐特征
[0-9][0-9].so
10/18
横向移动 (v2.0 增强)
SSH 公钥 + 爆破成功后入侵关联 + 隧道 + 扫描工具
10 类证据
11/18
Java 内存马
可疑 JAR + Tomcat 近期 JSP
memshellagent
12/18
提权痕迹
Sudoers 异常配置
非默认授权
13/18
容器环境
是否在 Docker / k8s 中
/.dockerenvcgroup
14/18
Shell 环境劫持 (v2.0 新增)
5 种 LD_* + PROMPT_COMMAND 注入
LD_PRELOAD=LD_AOUT_PRELOAD=
 ...
15/18
命令别名劫持 (v2.0 新增).bashrc
 替换 ps/netstat/...
alias ps=alias netstat=
16/18
SSH 后门 (v2.0 新增)
sshd 非 ELF / 非标准端口监听
file /usr/sbin/sshd
17/18
账号合规 (v2.0 新增)/etc/shadow
 权限 + 空密码账号
chmod 000 /etc/shadow
18/18
bash_history 反 shell (v2.0 新增)
每行匹配反 shell 模式
/dev/tcp/nc -epython -c

v2.0 新能力 (借鉴自 GScan)

能力
说明
数据-逻辑分离
所有 IOC 抽出到 lib/,用户改文本即可扩展
攻击路径时间线
把所有发现按 mtime 排序,叙事化输出事故链条
JSON-lines 日志
同时输出 .log (人读) + .jsonl (SIEM 接入)
5 个 GScan 检查
SSH 爆破关联 / 84 Rootkit 签名 / alias 劫持 / 5 种 LD 劫持 / sshd 完整性
Maltrail IOC 库
精选 ~500 条高信号 IOC,保留 MIT attribution

真实运行效果预览

以下是脚本在 1 台被植入 SSH 公钥的云主机上跑出来的真实报告(已打码)。 完整的 13 模块输出 + 风险评分 + 横向移动分析结论:

📌 打码说明:截图里所有 IP、主机名、用户名、SSH 公钥、攻击者 IP、来源 IP、SSH 指纹都已替换为占位符,真实信息仅保留在本地运行时的控制台上,不会泄露。 这台主机的真实结论是: 🔴 风险评分 76 分 / CRITICAL 高危失陷 / 横向移动证据 4 条 — 已作为跳板机被攻击者使用。

适用场景

场景
是否适用
备注
主机被挖矿,溯源感染路径
✅
模块 1/2/6/8/9
Web 服务器疑似被入侵
✅
模块 1/7/11
内网横向移动,找跳板机
✅✅
模块 10 是核心
服务器响应缓慢,排查原因
✅
模块 1/2/8
主机被植入 Rootkit
✅
模块 4
容器/云原生环境应急
✅
模块 13 + 其他模块在容器中也能跑
Windows 主机排查
❌
请用 PowerForensics / Sysmon
取证级深度分析
⚠️
本工具是"快速排查",深度分析请配合 chkrootkit/rkhunter/avml

工具获取

点击关注下方名片进入公众号

回复关键字【260717】获取下载链接

往期精彩

Agent 自动化挖掘逻辑漏洞被动扫描工具 | 可对进行漏洞验证生成可复现的完整利用链

2026-07-16

Web3智能合约安全漏洞检测工具

2026-07-15

一款面向攻防演练、红蓝对抗和安全研究场景的高交互智能欺骗蜜罐平台

2026-07-14

Godzilla 深度二次开发的 WebShell 管理与红队后渗透平台 | MCP 服务、团队协作、RASP 绕过 + 字节码多态混淆、内存马注入

2026-07-13

Fuck Claude自测工具— 你是「Claude 中国用户」吗

2026-07-07

最新文章

随机文章