Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ghost — 检测恶意软件使用的进程注入和内存操纵技术。可发现 RWX 内存区域、shellcode 模式、API 钩子、线程劫持和进程镂空(process hollowing)。使用 Rust 构建以实现高速运行。包含 CLI 和 TUI 界面。 | Kitploit
工具/GitHubGitHub/pandaadir05/ghost
防御工具内存取证逆向工程取证分析恶意软件分析二进制分析威胁情报机器学习事件响应
GitHubpandaadir05/ghost

ghost

检测恶意软件使用的进程注入和内存操纵技术。可发现 RWX 内存区域、shellcode 模式、API 钩子、线程劫持和进程镂空(process hollowing)。使用 Rust 构建以实现高速运行。包含 CLI 和 TUI 界面。

3824813天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

Ghost

CI License: MIT

Ghost 是一款用 Rust 编写的进程注入检测工具。它监视正在运行的进程,并尝试捕获可疑行为,如代码注入、内存操纵以及恶意软件用来隐藏自身的其他伎俩。

它能做什么

核心理念很简单:扫描进程并查找异常内存模式、被挂钩的函数、shellcode 以及其他表明某些东西被篡改的迹象。它支持 Windows、Linux 和 macOS(尽管目前 Windows 支持最为完善)。

它可以检测到的一些东西:

  • 具有读-写-执行权限的内存区域 - 通常是个危险信号
  • Shellcode 模式 - 注入代码中常见的指令序列
  • 进程镂空 - 合法进程被掏空并替换为恶意代码时
  • API 钩子 - 通过内联补丁或 IAT 修改被重定向的函数
  • 线程劫持 - 被重定向以执行 shellcode 的线程
  • APC 注入 - 通过异步过程调用(APC)排队的恶意代码
  • YARA 签名 - 匹配已知恶意软件模式和载荷

它还将检测到的行为映射到 MITRE ATT&CK 框架,这对记录威胁或撰写报告很有帮助。

截图

检测仪表板

Ghost TUI - 检测概览

活跃威胁

检测到的恶意软件

实时监控

实时进程分析日志

构建

你需要安装 Rust(1.70 或更高版本)。然后:

root@kitploit:~
cargo build --release

在 Windows 上,你还需要 MSVC 构建工具。Linux 需要基本的开发工具(gcc 等)。macOS 需要 Xcode 命令行工具。

运行

有两个界面:一个命令行工具和一个交互式终端 UI。

CLI:

root@kitploit:~
# Scan all processes
cargo run --bin ghost-cli --release

# Target one process
cargo run --bin ghost-cli --release -- --pid 1234

# Output results as JSON
cargo run --bin ghost-cli --release -- --format json

# Use a config file
cargo run --bin ghost-cli --release -- --config ghost.toml

# Continuous monitoring mode
cargo run --bin ghost-cli --release -- --watch

# Watch with custom interval (10 seconds)
cargo run --bin ghost-cli --release -- --watch --interval 10

TUI:

root@kitploit:~
cargo run --bin ghost-tui --release

TUI 为你提供一个带实时统计和检测历史记录的仪表板,你可以使用键盘快捷键进行导航(Tab 切换视图,Q 退出)。

Shell 自动补全

Ghost 支持 Bash、Zsh、Fish、PowerShell 和 Elvish 的 Tab 补全。

root@kitploit:~
# Generate completions for your shell
ghost completions bash > /etc/bash_completion.d/ghost
ghost completions zsh > ~/.zfunc/_ghost
ghost completions fish > ~/.config/fish/completions/ghost.fish

# Or use the install script
./completions/install.sh

详细的安装说明请参阅 completions/README.md。

可选功能

Ghost 支持在构建时启用的可选功能:

root@kitploit:~
# YARA rule scanning (requires libyara)
cargo build --features yara-scanning

# Neural ML integration (requires Python and trained models)
cargo build --features neural-ml

# eBPF detection (Linux only, currently stub implementation)
cargo build --features ebpf-detection

注意:机器学习功能需要训练好的模型才能运行。训练说明请参阅 ghost_ml/README.md。

配置

你可以通过 TOML 配置文件调整行为。查看 examples/ghost.toml 作为起点。你可以启用/禁用特定的检测方法、设置置信度阈值、跳过系统进程,以及控制扫描频率。

配置示例片段:

root@kitploit:~
shellcode_detection = true
hollowing_detection = true
hook_detection = true
confidence_threshold = 0.3
skip_system_processes = true
scan_interval_ms = 2000

控制输出大小

默认情况下,Ghost 将每次检测的输出限制为 10 个指标,并对相似结果进行去重。对于大规模扫描,你可以进一步减少输出:

命令行选项:

root@kitploit:~
# Summary mode - outputs statistics instead of full details
ghost-cli --summary

# Limit indicators per detection
ghost-cli --max-indicators 5

# Only report malicious detections
ghost-cli --min-threat-level malicious

# Combine for minimal output
ghost-cli --summary --quiet

配置文件:

root@kitploit:~
[output]
verbosity = "minimal"          # minimal, normal, or verbose
max_indicators_per_detection = 5
min_threat_level = "suspicious"
deduplicate_indicators = true
summary_mode = true

这在扫描大量进程或运行持续监控时很有用,否则输出文件会变得过大。

监控模式

监控模式让你无需手动运行扫描即可持续监控系统。它有助于在注入尝试发生时实时捕获。

root@kitploit:~
# Start watching (default: 5 second interval)
ghost-cli --watch

# Custom interval
ghost-cli --watch --interval 10

# Watch specific process
ghost-cli --watch --pid 1234

# Quiet mode - only alerts on new detections
ghost-cli --watch --quiet

在监控模式下运行时,Ghost 会:

  • 仅显示新的检测结果(之前未见过的)
  • 显示颜色编码的威胁级别(红色为恶意,黄色为可疑)
  • 在每次扫描周期打印时间戳
  • 在按 Ctrl+C 时优雅关闭

示例输出:

root@kitploit:~
[14:32:15] Scan #1: clean (142 processes, 89ms)
[14:32:20] Scan #2: 2 NEW detections! (2 total, 142 processes, 91ms)
  [MALICIOUS] suspicious.exe (PID: 4521) - 87% confidence
  [SUSPICIOUS] helper.dll (PID: 2201) - 54% confidence
[14:32:25] Scan #3: 2 known threats (142 processes, 88ms)

基线模式

基线模式会捕获系统当前状态的快照。后续扫描可以将此基线作为对比,以检测变化 - 对于无需排查已知问题即可发现新威胁非常有用。

root@kitploit:~
# Save current state as baseline
ghost-cli --save-baseline baseline.json

# Later: compare against baseline
ghost-cli --baseline baseline.json

# Combine with watch mode
ghost-cli --watch --baseline baseline.json

与基线对比时,Ghost 会报告:

  • 新威胁:基线中不存在的进程
  • 升级威胁:威胁级别升高的进程
  • 新指标:出现新的可疑行为的已知进程

示例输出:

root@kitploit:~
3 changes from baseline:

  New threats (1):
    injector.exe (PID: 8821) - Malicious

  Escalated threats (1):
    helper.dll (PID: 2201): Suspicious -> Malicious

  New indicators (1):
    svchost.exe (PID: 1024):
      - RWX memory region detected
      - Shellcode pattern match

检测到变化时退出码为 1,干净时为 0。

Webhook 警报

Ghost 可以在检测到威胁时向 Slack、Discord 或任何 HTTP 端点发送实时警报。非常适合 SOC 集成或在手机上接收通知。

root@kitploit:~
# Slack webhook
ghost-cli --watch --webhook "https://hooks.slack.com/services/XXX/YYY/ZZZ"

# Discord webhook
ghost-cli --watch --webhook "https://discord.com/api/webhooks/123/abc"

# Generic HTTP POST (JSON payload)
ghost-cli --watch --webhook "https://your-siem.example.com/api/alerts"

# Override auto-detected type
ghost-cli --webhook "https://custom.url" --webhook-type slack

Ghost 会根据 URL 自动检测 webhook 类型:

  • hooks.slack.com → Slack 格式(带附件)
  • discord.com/api/webhooks → Discord 格式(带嵌入内容)
  • 其他所有 → 通用 JSON 载荷

Slack 警报包含颜色编码的附件,带有威胁级别、置信度分数和主要指标:

root@kitploit:~
🚨 Ghost detected suspicious activity on *prod-server-01*
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
🚨 suspicious.exe (PID: 4521)
• RWX memory region detected at 0x7ff...
• Shellcode pattern: NOP sled
Threat Level: Malicious | Confidence: 87%

Discord 警报使用包含相同信息的富嵌入,界面简洁。

通用 webhook 发送 JSON 载荷:

root@kitploit:~
{
  "event": "ghost.detection",
  "timestamp": "2024-12-06T14:32:15Z",
  "hostname": "prod-server-01",
  "process_name": "suspicious.exe",
  "pid": 4521,
  "threat_level": "Malicious",
  "confidence": 0.87,
  "indicators": ["RWX memory region detected", "..."]
}

结果含义

当 Ghost 发现可疑内容时,它会分配一个威胁级别:干净(Clean)、低(Low)、中(Medium)、高(High)或严重(Critical)。这基于它发现的指标数量及其严重程度。

高置信度并不总是意味着恶意软件 - 一些合法软件也会对内存做奇怪的操作。请自行判断,如有需要请进一步调查。

平台差异

Windows: 功能完整。进程枚举、内存读取、钩子检测、进程镂空检测、PE 验证和线程分析均可正常工作。

Linux: 核心功能可用。通过 procfs(/proc)进行进程枚举、内存读取、LD_PRELOAD 检测和基于 ptrace 的注入检测均可正常工作。eBPF 支持需要 ebpf-detection 功能标志,目前为桩实现。

macOS: 部分支持。使用 mach VM API 进行进程枚举、内存区域枚举、内存读取和线程枚举。钩子检测包括 DYLD_INSERT_LIBRARIES 检测和内联钩子检测框架。

性能

它的设计目标是足够快以支持持续监控。完整的系统扫描(200 个进程)通常只需不到 5 秒。每个进程的内存枚举约为 50-100 毫秒。检测引擎本身每次分析增加约 5-10 毫秒。

YARA 规则

该工具包含 YARA 规则集成。规则存储在 rules/ 目录中,覆盖常见恶意软件家族,如 Metasploit、Cobalt Strike、通用 shellcode 模式和规避技术。你可以添加自己的规则 - 只需将 .yar 文件放入该文件夹即可。

退出码

  • 0 = 一切看起来正常
  • 1 = 发现可疑进程
  • 2 = 出现问题(扫描期间出错)

局限性

这是一款用户态工具,具有以下局限性:

  • 内核级威胁:没有内核级支持(例如 Linux 上的 eBPF,目前为桩实现)时,无法检测内核 rootkit 或内核态注入
  • 机器学习功能:神经网络分析和行为 ML 预测是模拟的,需要训练好的模型才能正常工作
  • 威胁情报:威胁情报框架存在,但没有活跃的威胁情报源连接或 IOC 数据库
  • 误报:游戏反作弊、调试器、沙箱以及带 JIT 编译器的浏览器等合法软件,可能因其内存操纵技术而触发检测
  • macOS:钩子检测已完整实现,包括 DYLD_INSERT_LIBRARIES 检测和使用基于 nm 的函数地址解析的内联钩子检测
  • 性能声明:文档中的性能指标是目标值,尚未通过全面基准测试验证

文档

docs/ 文件夹中有更多详细信息:

  • DETECTION_METHODS.md - 解释每种检测技术的工作原理
  • MITRE_ATTACK_COVERAGE.md - 列出覆盖的 ATT&CK 技术
  • PERFORMANCE_GUIDE.md - 性能调优技巧

如果你想贡献代码,还可以查看 CONTRIBUTING.md,以及查看 SECURITY.md 了解安全策略。

许可证

MIT。请参阅 LICENSE 文件。

使用说明

此工具用于安全研究、测试你自己的系统以及捕获真实威胁。不要将其用于你不拥有或未经许可测试的系统。请负责任地使用。

此外,如果你正在调查真实事件,请记住恶意软件可以检测到正在被分析,并可能表现异常或自行关闭。Ghost 会尽量保持隐蔽,但无法保证高级恶意软件不会注意到它。

下载工具