Skip to content
KitploitKITPLOIT
도구블로그
Log in
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
openclaw-security-monitor — OpenClaw 배포를 위한 사전 보안 모니터링. ClawHavoc, AMOS 스틸러, CVE-2026-25253, 메모리 포이즈닝 및 공급망 공격을 탐지합니다. | Kitploit
도구/GitHubGitHub/adibirzu/openclaw-security-monitor
Defensive ToolsVulnerability ScannersForensicsWeb SecurityNetwork SecurityMalware AnalysisThreat IntelligenceSupply Chain SecurityIntrusion Detection

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Learning & Education
Incident Response
Log Analysis
GitHubadibirzu/openclaw-security-monitor

openclaw-security-monitor

OpenClaw 배포를 위한 사전 보안 모니터링. ClawHavoc, AMOS 스틸러, CVE-2026-25253, 메모리 포이즈닝 및 공급망 공격을 탐지합니다.

저장소 보기
48512012일 전Kitploit 검토 완료

OpenClaw Security Monitor

OpenClaw 배포를 위한 사전 예방적 보안 모니터링, 위협 스캔, 실시간 가시성을 제공합니다. ClawHavoc 캠페인(824+ 악성 스킬), AMOS 스틸러, Vidar 인포스틸러, GhostSocks 프록시 악성코드, ClawJacked WebSocket 무차별 대입 공격, 작업공간 플러그인 자동 로딩 공격, 공유 인증 범위 에스컬레이션, 승인 재생/무결성 우회, 공급망 공격, 메모리 오염, 로그 오염, 브라우저 릴레이 하이재킹, TAR 경로 탐색, SSRF, SHA-1 캐시 오염, MCP 도구 오염, SANDWORM 웜 전파, 170개의 권고, 500개 이상의 CVE를 탐지합니다.

왜 필요한가

2026년 1월 말, 보안 연구원들은 전체 ClawHub 스킬의 12%가 악성임을 발견했습니다 — 여러 캠페인에 걸쳐 2,857개 스킬 중 341개. 2월 중순까지 이는 824+ 악성 스킬과 1,184개의 악성 패키지로 확대되었으며, 12개의 게시자 계정이 관련되었습니다(Antiy CERT). Snyk ToxicSkills 연구에 따르면 모든 ClawHub 스킬의 36%가 보안 결함을 포함하고 있습니다(3,984개 스캔 기준).

주요 캠페인인 ClawHavoc은 암호화폐 지갑, SSH 자격 증명, 브라우저 비밀번호를 대상으로 하는 Atomic Stealer(AMOS) macOS 인포스틸러를 유포했습니다. 2월, Hudson Rock은 OpenClaw 에이전트 아이덴티티를 특별히 표적으로 삼는 Vidar 인포스틸러 변종을 발견했습니다 — openclaw.json, device.json, soul.md, memory.md 파일을 탈취합니다.

한편, CVE-2026-25253은 단 하나의 악성 링크로 로컬호스트에 바인딩된 OpenClaw 인스턴스에서도 WebSocket 하이재킹을 통해 완전한 원격 코드 실행이 가능함을 입증했습니다. ClawJacked 공격(2월 26일, Oasis Security)은 악성 웹사이트가 속도 제한 없이 로컬호스트 WebSocket 비밀번호를 무차별 대입할 수 있음을 보여주었습니다. CVE-2026-28363(CVSS 9.9)은 GNU 긴 옵션 약어를 통한 치명적인 safeBins 우회를 밝혀냈습니다. 총 170개의 권고와 500개 이상의 CVE가 프로젝트 및 타사 공개(SSRF, exec 우회, ACP 자동 승인 우회, 웹훅 위조, 로그 오염 등)에서 추적되었습니다. 3월 19-21일 배치(CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064)는 심볼릭 링크 경로 탐색, 샌드박스 탈출, 셸 환경 RCE, 인증되지 않은 VNC 관찰자 접근, 장치 아이덴티티/메타데이터 위조를 추가했습니다. 4월 16일 물결은 Matrix 방 제어 전송자 인증 우회(GHSA-2gvc-4f3c-2855), 웹챗 미디어 로컬 루트 우회(GHSA-mr34-9552-qr95), 게이트웨이 SecretRef 오래된 베어러 인증(GHSA-xmxx-7p24-h892), config.get 수정 우회(GHSA-8372-7vhw-cm6q)를 추가했습니다. 4월 21-25일 통합 업데이트는 setup-api.js cwd 실행(GHSA-r39h-4c2p-3jxp), 웹훅 SecretRef 경로-비밀 재생(GHSA-q8ff-7ffm-m3r9), 게이트웨이 설정 변경 가드 우회(GHSA-cwj3-vqpp-pmxr), dotenv 커넥터/런타임 재정의, MCP 소유자-컨텍스트/도구-정책 문제, OpenShell FS 브리지 탈출, 추가 SSRF/미디어 강화를 추가했습니다. 2026년 6월 롤업은 MCP Streamable HTTP 리디렉션 헤더 누출(CVE-2026-53840), 작업공간 dotenv/env 명령 영향(CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), exec 허용 목록 우회(CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), 서비스 PATH 하이재킹(CVE-2026-53865), 폐기된 장치 토큰/범위 남용(CVE-2026-53843, CVE-2026-53847, CVE-2026-53852)을 추가했습니다. Unit 42는 또한 2026년 2월~5월 동안 다섯 가지 회피형 ClawHub 스킬을 문서화했습니다: TradingView 붙여넣기 사이트 미끼, 과도하게 패딩된 README 드로퍼(omnicogg), 런타임 제휴사 주입(money-radar), 에이전트 프론트-러닝(letssendit) 등이 포함됩니다.

135,000개 이상의 인스턴스가 82개국에 노출되어 있으며, 12,812개는 RCE를 통해 악용 가능합니다. CrowdStrike, Bitdefender, Palo Alto Networks, Cisco, Kaspersky를 포함한 주요 보안 업체들이 권고를 발표했습니다. Meta는 기업용 기기에서 OpenClaw를 금지했습니다.

이 프로젝트는 자체 호스팅 OpenClaw 설치에 대한 심층 방어 모니터링을 제공합니다. 최소 안전 버전: v2026.5.26.

기능

  • 41개 항목 보안 스캔: C2 인프라, 스틸러, 리버스 셸, 자격 증명 유출, 메모리 오염, SKILL.md 주입, WebSocket 하이재킹, ClawJacked 무차별 대입, SSRF, safeBins 우회, ACP 자동 승인, PATH 하이재킹, env 재정의 주입, 딥 링크 잘림, 로그 오염, SHA-1 캐시 오염, Google Chat 웹훅 우회, CSWSH, MCP 도구 오염, SANDWORM 웜 탐지, 규칙 파일 백도어, setup-api.js 플러그인 하이재킹, 작업공간 플러그인 자동 로딩, 공유 인증 범위 남용, exec 승인 재생, 파일 패딩 회피, 악성 스킬 이름 패턴, DM/도구/샌드박스 정책, 지속성 메커니즘, 플러그인 감사, Docker 보안 등 포함
  • IOC 데이터베이스: 알려진 C2 IP, 악성 도메인, 파일 해시, 게시자 차단 목록, 스킬 이름 패턴 포함
  • 자동 업데이트 IOC 피드: 최신 위협 인텔리전스를 상류에서 가져옴
  • 번들-플러그인 매니페스트: clawhub package publish --family bundle-plugin용
  • 웹 대시보드(어두운 테마, 제로 의존성): 실시간 상태, 프로세스 트리, 네트워크 모니터링, 스캔 기록 포함
  • 매일 자동 스캔: Telegram 알림 포함
  • 프로세스 계보 추적: witr 통합을 통해

빠른 시작```bash

Clone into OpenClaw skills directory

git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor

cd ~/.openclaw/workspace/skills/openclaw-security-monitor

Make scripts executable

chmod +x scripts/.sh scripts/remediate/.sh

Run a 41-point scan (read-only, no system changes)

./scripts/scan.sh

Preview what remediation would do (dry-run, no changes)

./scripts/remediate.sh --dry-run

Start the web dashboard (read-only, localhost:18800)

node dashboard/server.js

Scan all installed ClawHub skills

./scripts/clawhub-scan.sh

Update IOC database (interactive, asks for confirmation)

./scripts/update-ioc.sh

## 번들 플러그인

이 프로젝트는 ClawHub 번들 플러그인으로도 배포 가능합니다.```bash
# Install the bundle plugin variant
openclaw plugins install clawhub:openclaw-security-monitor-bundle

선택적 지속성 (수동, 자동 설치 아님):```bash

Install daily cron (06:00 UTC) — requires explicit user action

crontab -l | { cat; echo "0 6 * * * $(pwd)/scripts/daily-scan-cron.sh"; } | crontab -

## 아키텍처```
openclaw-security-monitor/
  .codex-plugin/
    plugin.json          # Bundle-plugin manifest for ClawHub/OpenClaw plugin publishing
  scripts/
    scan.sh              # 41-point threat scanner (v5.5.0)
    remediate.sh         # Orchestrator: scan + per-check remediation
    remediate/
      _common.sh         # Shared helpers (log, confirm, fix_perms)
      check-01-c2-ips.sh ... check-41-device-identity-spoofing.sh  # 41 consolidated per-check scripts
      check-42-*.sh ... check-62-*.sh  # retained legacy advisory-specific helpers
    clawhub-scan.sh      # Scan all installed ClawHub skills against IOC database
    dashboard.sh         # CLI security dashboard with witr
    network-check.sh     # Network activity monitor
    daily-scan-cron.sh   # Cron wrapper + Telegram alerts
    telegram-setup.sh    # Telegram notification setup
    update-ioc.sh        # IOC database updater
  ioc/
    c2-ips.txt           # Known C2 IP addresses
    malicious-domains.txt # Payload/exfil domains
    file-hashes.txt      # Known malicious file hashes
    malicious-publishers.txt  # Blacklisted ClawHub accounts
    malicious-skill-patterns.txt  # Malicious skill naming patterns
  dashboard/
    server.js            # Node.js HTTP server (zero npm deps)
    index.html           # Single-file dark-themed SPA
  docs/
    threat-model.md      # Threat model and attack vectors

스캔 점검 (41)

도구 다운로드