Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
redxor — Detection of Linux Malware C2 RedXOR - demonstration | Kitploit
工具/GitHubGitHub/corelight/redxor
Defensive ToolsMalware AnalysisThreat IntelligenceIntrusion DetectionLearning & EducationLabs & Practice
GitHubcorelight/redxor

redxor

Detection of Linux Malware C2 RedXOR - demonstration

查看仓库
335年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Linux 恶意软件 C2 'RedXOR'——一个检测示例

此软件包演示了如何使用 Zeek 以基于状态的方法检测 Linux 后门 "redXOR"。

参考链接:

  • Corelight 博客
  • https://www.intezer.com/blog/malware-analysis/new-linux-backdoor-redxor-likely-operated-by-chinese-nation-state-actor/

在比传统 IOC(例如 C2 IP、域名和 URI)更低的层级检测威胁,能实现更稳健的检测。这很重要,因为威胁行为者往往可轻松修改这些传统因素(域名/IP/URI 等),从而让基于简单 IOC 的检测失效。使用较低层级的行为检测逻辑(如本软件包所提供的)的另一个优点是,它们发生误报(False Positive)检测的可能性要小得多。

本演示中使用的检测逻辑涉及查找连续的 Cookie 事务模式。这需要一种有状态的方法——非常适合 Zeek 的事件驱动检测引擎。

使用 Zeek 检测此恶意软件还有其他多种方式。本脚本以教程式演示的形式展示了其中一种技术,之所以选择它,是因为它突出了 Zeek 的状态保持如何能以相当直观且实用的方式来检测现代 C2 恶意软件。
感谢 Intezer 对 RedXOR 的研究,有关该恶意软件的低层级描述,请参阅这篇文章。 https://www.intezer.com/blog/malware-analysis/new-linux-backdoor-redxor-likely-operated-by-chinese-nation-state-actor/

该脚本是根据实际 pcap 的_抽象_版本编写的,由于其中包含敏感信息,因此无法以其原始格式共享。此抽象版本由 Intezer 研究团队编写,并与 Corelight Labs 共享,用于编写本演示。

下图中的红色标记从高层级展示了该脚本所采用的状态检测逻辑。此外,脚本本身带有大量注释,用以描述某些技术细节背后的原因和思路。

alt text
(原始 Wireshark 截图来源:Intezer)

下载工具