Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
go-mal-pkgs — Инструмент безопасности для обнаружения вредоносных Go-пакетов путём проверки контрольных сумм в go.sum на соответствие исходному коду. | Kitploit
Инструменты/GitHubGitHub/knqyf263/go-mal-pkgs
Анализ уязвимостейDevSecOpsБезопасность Цепочки Поставок
GitHubknqyf263/go-mal-pkgs

go-mal-pkgs

Инструмент безопасности для обнаружения вредоносных Go-пакетов путём проверки контрольных сумм в go.sum на соответствие исходному коду.

Репозиторий
81 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

go-mal-pkgs

Инструмент безопасности для обнаружения вредоносных Go-пакетов путём проверки контрольных сумм в go.sum на соответствие исходному коду, минуя кеш Go Module Proxy.

Обзор

Этот инструмент помогает защититься от атак на цепочку поставок, эксплуатирующих кеш Go Module Proxy, как было недавно продемонстрировано вредоносным пакетом github.com/boltdb-go/bolt. Такие атаки используют механизм бессрочного кеширования Go Module Proxy для доставки вредоносного кода даже после очистки исходного репозитория.

Подробнее об этом типе атак см.:

  • Socket — Атака на цепочку поставок Go: вредоносный пакет использует кеширование Go Module Proxy для сохранения

Инструмент работает следующим образом:

  1. Читает файл go.sum из вашего Go-проекта
  2. Получает исходный код напрямую из репозиториев (минуя Go Module Proxy)
  3. Вычисляет контрольные суммы с использованием официального алгоритма Go
  4. Сравнивает контрольные суммы для выявления любых несоответствий, которые могут указывать на скомпрометированные пакеты

Установка

root@kitploit:~
go install github.com/knqyf263/go-mal-pkgs@latest

Использование

Базовое использование:

root@kitploit:~
go-mal-pkgs /path/to/your/go/project

Инструмент проанализирует файл go.sum вашего проекта и проверит целостность каждого модуля.

Пример вывода

Успешная проверка:

root@kitploit:~
$ go-mal-pkgs /path/to/project
Checking golang.org/x/[email protected]...
✅ Verified golang.org/x/[email protected]
Checking github.com/stretchr/[email protected]...
✅ Verified github.com/stretchr/[email protected]

Обнаружение потенциально вредоносного пакета:

root@kitploit:~
$ go-mal-pkgs /path/to/compromised-project
Checking github.com/boltdb-go/[email protected]...
⚠️  WARNING: checksum mismatch for github.com/boltdb-go/[email protected]:
expected: h1:abc123def456...
actual: h1:xyz789uvw012...

Как это работает

Инструмент реализует алгоритм проверки контрольных сумм Go с использованием пакета golang.org/x/mod/sumdb/dirhash. Когда он обнаруживает несоответствие между контрольной суммой в вашем go.sum и суммой, вычисленной из исходного репозитория, это может указывать на:

  1. Скомпрометированный модуль в кеше Go Module Proxy
  2. Вредоносный пакет, который был изменён
  3. Атаку с использованием похожих имён (typosquatting) (как в случае с boltdb-go/bolt)
  4. Другие проблемы безопасности цепочки поставок

Ограничения

  • В настоящее время инструмент поддерживает только модули, размещённые на GitHub
  • Контрольные суммы go.mod в настоящее время не проверяются
  • Для получения исходного кода требуется сетевое подключение

Примечание

Это экспериментальный инструмент, созданный как доказательство концепции в ответ на недавнюю эксплуатацию кеша Go Module Proxy. Весь код был сгенерирован с помощью ИИ-ассистента Claude 3.5 Sonnet.

Скачать инструмент