$npx -y skills add aliyun/alibabacloud-ecs-troubleshoot-skills --skill alibabacloud-ecs-sec-inspectLinux 服务器安全入侵检测与取证工具,专为 AI Agent 设计。自动判断服务器是否被入侵, 提供完整证据链和可执行修复建议。50+ 安全分析器,10 个数据采集器,103+ MITRE ATT&CK 技术映射,支持 3 种部署模式。 当用户询问服务器安全、入侵检测、系统审计、恶意软件检测、安全事件响应时使用。 每当需要判断服务器是否被入侵、检查后门木马、分析安全事件时,优先使用此技能。 务必在发现安全异常时主动调用此技能,即使用户没有明确要求安全检查。
| 1 | # sec-inspect |
| 2 | |
| 3 | > **Linux 服务器安全入侵检测与取证工具 | Linux Server Security Intrusion Detection & Forensics Tool** |
| 4 | |
| 5 | --- |
| 6 | |
| 7 | ## First Run Setup | 首次运行 |
| 8 | |
| 9 | **AI Agent 首次使用本 Skill 时,MUST 执行以下权限申请(一次性,后续无需重复):** |
| 10 | |
| 11 | ```bash |
| 12 | cd /data/sec-inspect && sudo python3 scripts/setup_permissions.py --auto |
| 13 | ``` |
| 14 | |
| 15 | 这将自动: |
| 16 | 1. 检测系统已安装的 AI 工具(Claude Code, Qoder, OpenCode, Windsurf, Cursor, Gemini CLI, Trae) |
| 17 | 2. 配置最小权限集(sudo, read all, write workspace) |
| 18 | 3. 备份已有配置 |
| 19 | 4. 验证权限生效 |
| 20 | |
| 21 | 配置完成后重启 AI 工具即可永久生效。验证权限: |
| 22 | |
| 23 | ```bash |
| 24 | cd /data/sec-inspect && python3 scripts/setup_permissions.py --verify |
| 25 | ``` |
| 26 | |
| 27 | --- |
| 28 | |
| 29 | ## Quick Start | 快速开始 |
| 30 | |
| 31 | **完整流程: 权限申请 → 环境初始化 → 执行扫描 → 反思验证 → 输出结果** |
| 32 | |
| 33 | ### Step 1: 环境初始化(首次) |
| 34 | |
| 35 | ```bash |
| 36 | cd /data/sec-inspect && sudo bash scripts/setup.sh |
| 37 | ``` |
| 38 | |
| 39 | 自动完成:检测/安装 Python >= 3.11、创建 workspace、安装 Skill 到 AI 工具目录。 |
| 40 | |
| 41 | ### Step 2: 执行扫描 |
| 42 | |
| 43 | ```bash |
| 44 | # 推荐(源码模式) |
| 45 | cd /data/sec-inspect && sudo python3 -m scripts.main --output-dir /data/sec-inspect/workspace |
| 46 | |
| 47 | # 编译版(需 Python 3.11 精确匹配) |
| 48 | cd /data/sec-inspect && sudo python3 scripts/main.pyz --output-dir /data/sec-inspect/workspace |
| 49 | ``` |
| 50 | |
| 51 | > **pyz 失败处理**:若出现 `bad magic number` 错误,详见 [references/python-runtime.md](references/python-runtime.md) |
| 52 | |
| 53 | ### Step 3: 查看报告 |
| 54 | |
| 55 | 报告输出到 `/data/sec-inspect/workspace/{YYYY-MM-DD}/report/`: |
| 56 | |
| 57 | | 文件 | 格式 | 用途 | |
| 58 | |------|------|------| |
| 59 | | `sec-report-{date}.md` | Markdown | 主报告:结论、证据、时间线、修复建议 | |
| 60 | | `sec-report-{date}.json` | JSON | 结构化数据,便于程序化处理 | |
| 61 | | `attack-chain-{date}.md` | Markdown | 攻击链分析 | |
| 62 | | `sec-inspect-log-{date}.log` | Log | 执行日志 | |
| 63 | |
| 64 | ### Step 4: Post-Scan Reflection(MANDATORY) |
| 65 | |
| 66 | **扫描完成后,必须先执行反思流程,再向用户汇报结果。** 详见 [Post-Scan Reflection](#post-scan-reflection--扫描后反思)。 |
| 67 | |
| 68 | --- |
| 69 | |
| 70 | ## What Can It Do? | 能做什么? |
| 71 | |
| 72 | ### Detection Capabilities | 检测能力 |
| 73 | |
| 74 | 覆盖 **12 大检测类别**、**51 个安全分析器**、**10 个数据采集器**,映射 **103+ MITRE ATT&CK 技术**。 |
| 75 | |
| 76 | | 检测类别 | 核心能力 | |
| 77 | |----------|----------| |
| 78 | | 进程异常 | 隐藏进程、反弹 Shell、进程树异常、代码注入 | |
| 79 | | 网络异常 | C2 通信、DNS 隧道、DGA 域名、威胁情报匹配 | |
| 80 | | 认证与凭据 | SSH 后门密钥、暴力破解、PAM 后门、凭据泄露 | |
| 81 | | 持久化机制 | Crontab/Systemd/Shell 配置后门 | |
| 82 | | Rootkit | 内核模块异常、LD_PRELOAD 劫持、io_uring/eBPF Rootkit | |
| 83 | | 恶意软件 | 挖矿、勒索软件、RAT、无文件恶意软件 | |
| 84 | | 内存取证 | 内存注入、RWX 异常、memfd 无文件攻击 | |
| 85 | | 文件系统 | SUID/SGID 异常、Webshell、隐藏文件 | |
| 86 | | 横向移动 | SSH 横向、端口转发、时序关联分析 | |
| 87 | | 容器/K8s | 容器逃逸、RBAC 风险、运行时行为异常 | |
| 88 | |
| 89 | > **完整检测能力列表**(含全部分析器和采集器详情)见 [references/detection-capabilities.md](references/detection-capabilities.md) |
| 90 | > |
| 91 | > **MITRE ATT&CK 技术映射详表**(80+ 技术编号、14 个战术阶段)见 [references/technique-mappings.md](references/technique-mappings.md) |
| 92 | |
| 93 | ### Key Features | 核心特性 |
| 94 | |
| 95 | - **51 安全分析器** — 覆盖传统威胁、容器安全、内存取证等多维度检测 |
| 96 | - **10 个数据采集器** — 系统/进程/网络/用户/文件/日志/Cron/服务/DNS/软件包 全面采集 |
| 97 | - **103+ MITRE ATT&CK 映射** — 每条告警关联 ATT&CK 技术编号 |
| 98 | - **环境自适应** — 自动识别服务器角色,智能跳过不适用的检测 |
| 99 | - **零系统修改** — 只读操作,不修改系统任何文件 |
| 100 | - **IoC 威胁情报** — 内置 base64 编码 IoC 数据库 |
| 101 | - **3 种部署模式** — standalone / docker / k8s |
| 102 | |
| 103 | --- |
| 104 | |
| 105 | ## Prerequisites | 前置条件 |
| 106 | |
| 107 | | 项目 | 要求 | |
| 108 | |------|------| |
| 109 | | **架构** | x86_64 (AMD64) | |
| 110 | | **操作系统** | Linux (glibc 2.17+: Ubuntu 14.04+, CentOS 7+, Debian 8+) | |
| 111 | | **Python** | >= 3.11(`setup.sh` 可自动安装) | |
| 112 | | **权限** | root (sudo) | |
| 113 | | **网络** | 扫描无需联网;缺少 Python 3.11 时需网络下载 (~30MB) | |
| 114 | |
| 115 | ### Security Model | 安全模型 |
| 116 | |
| 117 | - **root (sudo)** — 读取 /proc、/sys、系统日志等内核信息 |
| 118 | - **只读采集** — 零系统修改,不写入/删除/修改任何系统文件 |
| 119 | - **写入仅限 workspace/** — 仅保存扫描日志和报告 |
| 120 | |
| 121 | ### Required Permissions | 最小权限集 |
| 122 | |
| 123 | ```json |
| 124 | { |
| 125 | "permissions": { |
| 126 | "allow": [ |
| 127 | "Bash(sudo:*)", |
| 128 | "Bash(python3:*)", |
| 129 | "Read(**)", |
| 130 | "Write(/data/sec-inspect/workspace/**)", |
| 131 | "Write(workspace/**)" |
| 132 | ] |
| 133 | } |
| 134 | } |
| 135 | ``` |
| 136 | |
| 137 | 支持的 AI 工具:Claude Code、QoderCLI、OpenCode、Windsurf、Cursor、Gemini CLI、Trae。详见 [references/permissions.md](references/permissions.md)。 |
| 138 | |
| 139 | --- |
| 140 | |
| 141 | ## Command Line | 命令行参考 |
| 142 | |
| 143 | ### Core Parameters | 核心参数 |
| 144 | |
| 145 | ```bash |
| 146 | # 基本扫描 |
| 147 | cd /data/sec-inspect && sudo python3 -m scripts.main --output-dir /data/sec-inspect/workspace |
| 148 | |
| 149 | # 指定输出格式 |
| 150 | cd /data/sec-inspect && sudo python3 -m scripts.main --format both |
| 151 | |
| 152 | # 完整报告(含时间线、攻击链、交叉关联) |
| 153 | cd /data/sec-inspect && sudo python3 -m scripts.main --full-report |
| 154 | |
| 155 | # 高负载时强制执行 |
| 156 | cd /data/sec-inspect && sudo python3 -m scripts.main --force |
| 157 | |
| 158 | # 列出所有分析器 |
| 159 | cd /data/sec-inspect && python3 -m scripts.main --list-analyzers |
| 160 | |
| 161 | # 查看资产数据 |
| 162 | cd /data/sec-inspect && python3 -m scripts.main --show-assets all |
| 163 | |
| 164 | # K8s 部署 |
| 165 | cd /data/sec-inspect && python3 -m scripts.main k8s-deploy |
| 166 | ``` |
| 167 | |
| 168 | ### All Parameters | 完整参数表 |
| 169 | |
| 170 | | 参数 | 说明 | 默认值 | |
| 171 | |------|------|--------| |
| 172 | | `--output-dir PATH` | 报告输出目录 | from config | |
| 173 | | `--format {markdown,json,both}` | 输出格式 | both | |
| 174 | | `--quiet` | 静默模式,适合 crontab | from config | |
| 175 | | `--force` | 跳过负载保护,强制执行 | — | |
| 176 | | `--list-analyzers` | 列出全部分析器及耗时 | — | |
| 177 | | `--show-assets [{all,ioc,whitelist}]` | 显示解码后的资产数据 | all | |
| 178 | | `--no-fp-suppression` | 禁用误报抑制(审计模式) | — | |
| 179 | | `--force-json` | 强制生成 JSON 报告 | — | |
| 180 | | `--full-rep |