Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
scan — 针对二进制文件、源代码和脚本的0-day恶意软件检测(真正好用的) | Kitploit
工具/GitHubGitHub/atomdrift-project/scan
防御工具静态分析漏洞扫描器代码分析动态代码分析 (DAST)逆向工程恶意软件分析二进制分析威胁情报供应链安全机器学习事件响应
51271天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubatomdrift-project/scan

scan

针对二进制文件、源代码和脚本的0-day恶意软件检测(真正好用的)

查看仓库网站

Atomdrift Scan

Latest release License

Atomdrift Scan 是一款基于机器学习的现代恶意软件扫描器,专为检测针对软件供应链的 0-day 攻击而设计。

它被设计为确定性、快速且灵活,可嵌入到您能想到的任何工作流或安全工具中,并能够针对文件、归档、URL、PURL 或进程进行操作。

截至 2026 年 9 月,Atomdrift Scan 的 0-day 检测率达到 98%,领先任何其他扫描器(无论是商业还是开源)34% 以上。

Atomdrift Scan 终端输出

Atomdrift 如何取得如此出色的结果?首先,它覆盖的范围比任何其他扫描器都更广:

  • 支持 100 多种文件格式:从 C 源代码到 ELF 再到 PDF
  • 125,000 多条检测规则,覆盖从 AIX 到 iOS 再到 Windows 的各个平台上的恶意软件
  • 15,000,000 多个已知良性/恶意软件哈希
  • 使用 tree-sitter 进行集成 AST 分析
  • 通过 rizin 实现自动化二进制逆向工程

最重要的是,规则通过针对新样本、博客和技术文章的强化学习不断刷新,每天更新约 1000 条规则。

安装

如果您使用的是 UNIX 风格的主机(macOS、Linux、BSD、Solaris、illumos、Android):

root@kitploit:~
curl -fsSL https://install.atomdrift.org/scan.sh | sh

如果您使用的是 Windows:

root@kitploit:~
irm https://install.atomdrift.org/scan.ps1 | iex

或者,如果您已安装 Rust 并且只想从源代码构建:

root@kitploit:~
make install

如果需要更深入的二进制分析,您还应安装 7-Zip、rizin、upx 和 innoextract。

在 Windows 上,使用 winget:

root@kitploit:~
winget install --exact --id 7zip.7zip
winget install --exact --id Rizin.Rizin
winget install --exact --id UPX.UPX
winget install --exact --id dscharrer.innoextract

在类 Unix 系统上,请安装上游 7-Zip(brew install sevenzip、apt install 7zip)而不是 p7zip——它的 7z 无法读取 APFS,因此 .dmg 内容将无法被扫描。

用法

root@kitploit:~
# Scan a file, directory, or archive recusively:
atomscan ./project
atomscan release.tgz

# Fetch a package from its registry and scan it.
atomscan purl npm/[email protected]

# Fetch and scan a URL.
atomscan url https://example.com/download

# EXPERIMENTAL: Scan running process executables, or triage the wider host
atomscan ps
atomscan sys

# JSON output for programmatic access
atomscan -f json ./project

退出码使 CI 集成变得非常简单:

  • 0:所有样本均为良性
  • 1:检测到恶意样本
  • 2:检测到可疑样本
  • 3:分析错误
  • 4:规则集不完整——扫描运行时使用的规则少于特征集所定义的规则,因此任何非恶意的结果都不能证明什么。请重新运行。

工作原理

Diagram

  1. stng 提取内容,即使内容经过混淆
  2. cleave 解包容器并提取能力
  3. 报告被转换为标准化的特征向量,并在各文件类型之间保持标准化。
  4. azoth LightGBM 模型集成对样本进行评分。

网络与隐私

atomscan 绝不会发送遥测数据。但它会出于 2 个原因访问互联网:

  • 规则更新:每 24 小时一次,可使用 --no-update 或 SCAN_NO_UPDATE_CHECK=1 禁用
  • 跟踪发现的引用:用于检测良性包是否依赖或下载了被入侵的载荷。设置 --follow=none 可仅分析所请求的制品。

调整误报水平

与其他恶意软件扫描器不同,Atomdrift 允许您使用 -l 标志以可接受的误报水平来调整灵敏度:

  • -l0:严格,将置信度截止点设置为未观察到误报的水平。
  • -l25:默认发布点:每 1 亿个文件中 25 个误报。
  • -l1000:宽松,大约每 100,000 个文件中 1 个误报。

注意:对于我们没有 1 亿个样本的文件格式,观察到的误报率可能高达所请求水平的 5-6 倍。结果因人而异。

对于希望直接微观管理概率阈值的用户,可以使用原始的 --threshold-hostile 和 --threshold-suspicious 覆盖选项,但这些数值不保证稳定,且这些标志不能与 -l 组合使用。

可选的本地 LLM(解释)

为了获得额外的解释,用户可以通过 --llm 标志提供对 LLM 的访问。该标志有两个用途:

  • 提供对结果的大语言模型文本解释
  • 根据与 ML 模型的一致/不一致来引导边缘情况(p 至 33%)

默认情况下,atomscan 将解释后的证据(而非原始文件)发送到 http://localhost:8000/v1——以便与 Ollama 或 vLLM 等本地服务一起使用;但也可以设置为使用 Claude、ChatGPT 或 DeepSeek 等远程服务。

没有硬编码的模型:除非您传入 --llm-model,否则 atomscan 会询问端点它提供哪些模型,并使用其列出的最大模型。我们建议提供 Qwen/Qwen3.8-27B。

如果端点需要 bearer token,请将其放入 ~/.tok/llm(权限模式 0600),atomscan 会自动发送;--llm-key 和 SCAN_LLM_KEY 会覆盖该文件。

--llm 还接受一个逗号分隔的故障转移链,按顺序尝试——--llm 'https://llm.isotope13.ai/v1,openrouter' 会在您自己的端点上评分,仅当它无法回答时才使用计费的端点。

root@kitploit:~
atomscan --llm ./project
atomscan --llm http://model-host:8000/v1 --llm-model my-model ./project
atomscan --llm openrouter --llm-model qwen/qwen3.8-27b ./project

--llm openrouter 与 https://openrouter.ai/api/v1 通信。密钥来自 --llm-key、SCAN_LLM_KEY 或 ~/.tok/openrouter(第一个非空行)。如果省略,--llm-model 默认为 openrouter/auto(OpenRouter 自己的自动路由器)——目录中的其余部分不会被自动选择。

Linux 的 make deploy 接受相同的名称:LLM=openrouter(或 LLM_URL=openrouter),以及 LLM_MODEL=qwen/qwen3.8-27b,仅用于固定模型而不是 openrouter/auto。该单元无法读取操作员主目录(ProtectHome=true),因此部署脚本会将 ~/.tok/openrouter 复制到服务状态目录中。

覆盖范围

该扫描器可识别 100 多种文件和容器类型。代表性 覆盖范围包括:

规则集包含针对 Linux、macOS、Windows、 Android、iOS、BSD 系列、AIX、Solaris、QNX、z/OS、ESXi、OpenWrt、VxWorks、 RouterOS、FortiOS、PAN-OS、IOS-XE、Junos、NetScaler 和 Ivanti 设备的平台特定行为。

默认构建矩阵覆盖 Linux、macOS、FreeBSD、OpenBSD、NetBSD、illumos、Solaris 和 Windows,跨多种 CPU 架构。测试深度 因目标而异;请参阅构建工作流了解 当前矩阵。

文档

  • 集成指南 — CLI、服务器、worker、退出码 和部署选择
  • JSON 报告模式 — 机器可读的输出字段
  • 服务器 API — 长时间运行的 HTTP 服务
  • Workers — 使用 hopper 进行分布式扫描
  • 依赖行为 — 获取的依赖图和 来源

相关项目

  • cleave — 能力提取 和静态分析
  • azoth — 模型权重、 阈值和特征规范
  • hopper — 分布式工作队列
  • Atomdrift Lab — 免费样本分析

许可证

Atomdrift Scan 在 Apache License 2.0 下提供。

欢迎所有贡献!

下载工具
类别格式
二进制和字节码Mach-O、ELF、PE、WebAssembly、Android DEX、Java .class、Python .pyc、BEAM
源代码Python、JavaScript、TypeScript、Go、Rust、Java、C、C++、C#、Ruby、PHP、Perl、Lua、Swift、Objective-C、Kotlin、Scala、Groovy、Zig、Elixir、Clojure、Shell、PowerShell、Batch、VBScript、AppleScript、JCL
构建、清单和锁文件package.json、package-lock.json、Cargo.toml、Cargo.lock、pyproject.toml、requirements.txt、Poetry、Pipenv、Composer、Yarn、pnpm、Go modules、binding.gyp、GitHub Actions、systemd units、Makefile、Dockerfile
归档和磁盘映像ZIP、TAR、gzip、bzip2、XZ、zstd、7-Zip、RAR、CAB、ASAR、DMG、ISO
包和容器deb、rpm、APK、npm、wheel、egg、sdist、gem、crate、conda、NuGet、IPA、CRX、XPI、VSIX、OCI/Docker 镜像、FreeBSD、Arch、Void 和 Gentoo 包
文档和数据OLE2、OOXML、OpenDocument、PDF、RTF、Markdown、HTML、XML、SVG、plist、JPEG、PNG、LNK、CHM、Python pickle