en un clic
intrusion-detection
入侵检测分析 — 日志分析与异常行为识别
Installer avec Codex ou Claude Copiez ce prompt, collez-le dans Codex, Claude ou un autre assistant, puis laissez-le vérifier la page du skill et l'installer pour vous.
Menu
入侵检测分析 — 日志分析与异常行为识别
Installer avec Codex ou Claude Copiez ce prompt, collez-le dans Codex, Claude ou un autre assistant, puis laissez-le vérifier la page du skill et l'installer pour vous.
Basé sur la classification professionnelle SOC
白盒建模——一次深度建模产出五张共享模型:项目架构(技术栈/分层/框架自有封装/闭源依赖位置)、 入口点(路由/中间件信任边界)、认证与权限(会话/角色/多租户/归属字段)、业务(实体/流程状态机/ 业务不变量/高价值资产)、全局威胁(攻击面×漏洞类别的适用性映射,供下游逐一全测)。本能力不做漏洞判定,为后续 漏洞维度分析建立共享底图。
OS 命令注入综合检测——覆盖直接命令拼接 / shell 元字符 / 参数注入 / 间接 RCE,按回显 / 时间 / 带外通道分诊。 流量中参数值含主机名 / URL / 文件名 / 命令片段、响应里出现 shell 错误关键字(`/bin/sh` / `cmd.exe` / `command not found`)、注入 `sleep N` 耗时增加、上传后异步处理链路时使用。
文件上传多策略综合检测——覆盖扩展名 / MIME / 魔术数 / 解析漏洞 / 上传链组合(LFI / Zip Slip / SVG XSS / SVG XXE)。 流量含 multipart/form-data 上传、响应回显落盘路径、上传后文件可被 GET 解析、上传字段含 filename / path 可控时使用。
IDOR 水平越权检测 — 通过替换资源标识符(ID/UUID/路径)访问他人资源的风险;适用于用户资料、订单、文档、租户隔离场景。
检测路径穿越和本地文件包含(LFI)风险;当目标存在文件读取/下载/预览功能且含路径参数时触发;适用于文件下载、日志查看、模板加载等场景。
黑盒建模 — 迭代式攻击面建模,按站点级 / 页面级 / 功能级三粒度推进;进入新页面即触发一次页面级建模、切换新身份各刷新一次,产出端点账本与页面语义模型,为后续漏洞维度的适用性判断提供依据。
| name | intrusion-detection |
| description | 入侵检测分析 — 日志分析与异常行为识别 |
| when-to-use | 当怀疑主机被入侵、需要分析日志和异常行为时 |
| allowed-tools | read_file,list_files,rg,bash |
| user-invocable | true |
通过日志分析、进程审查和系统状态检查,识别入侵痕迹并重建攻击时间线。
cat /var/log/auth.log 或 /var/log/securegrep "Failed password" /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -rngrep "Accepted" /var/log/auth.logw 和 lastps auxftop -bn1 | head -20/proc 和 ps 输出ss -antp 或 netstat -antpcat /var/log/syslog | grep -i dns 或检查 DNS 缓存find / -mtime -1 -type f 2>/dev/nullfind / -name ".*" -type f 2>/dev/nullfind /tmp /dev/shm /var/tmp -type f -executable 2>/dev/nullrpm -Va 或 debsums -cgrep -r "eval\|base64_decode\|system\|exec\|passthru" /var/www/ 2>/dev/nullcrontab -l 和 ls -la /etc/cron.*systemctl list-unit-files --state=enabledls /etc/init.d/ 和 /etc/rc.local.bashrc, .bash_profile, .profile 是否被修改.ssh/authorized_keysecho $LD_PRELOAD 和 cat /etc/ld.so.preload按时间排序整合所有异常事件,构建攻击时间线: