memshell-auditor v2.6
Java 内存马检测与取证一体化工具(attach 方式,零依赖纯反射)
核心能力
- 检测:A1-A5 强信号 + B1-B5 辅助信号 + 启发式行为评分(容器特征 + ≥2 恶意行为)
- 取证闭环:dump 字节码(retransform 技巧)+ javap 反编译 + 回连分析 + jmap 堆取证
- --scan 全自动扫描:无需知道 PID,自动识别可疑进程按 HIGH 排行
- --live 实时监控(v2.3):attach 后新注入类定义时捕获,无需 retransform
- 威胁情报(v2.4):--analyze 自动查询回连 IP(微步 API + 启发式降级)
- hprof 解析(v2.5):堆 dump 自动深度解析,retransform 失败类从堆中恢复证据
- 双程序防识别:--gen-agent 每次随机名/包名/类名,取证程序无 AI 防暴露
- 特征库生态:rules/ 内置 18 条规则(JMSH-001~018),在线更新+增量同步+自定义保护+众包提交
- AI 增强:OpenAI 兼容接口(DeepSeek/通义/Ollama),可配可跳过,离线降级本地规则
实测验证
- JMG 真实载荷 7/7 检出(冰蝎/哥斯拉/蚁剑/Suo5,类名伪装全被 A1 击穿)
- --live 实时捕获冰蝎注入 4160B(无需 retransform)
- hprof 解析 Suo5 载荷类名从堆中恢复(retransform 失败场景)
- 威胁情报:117.28.246.44:10427 命中 HIGH 隧道端口
安装
# 一键部署
bash -c "$(curl -sL https://raw.githubusercontent.com/x7peeps/memshell-auditor/main/deploy.sh)"
# 或下载 jar 直接运行(JDK 8+)
java -jar memshell-auditor.jar --version链接
- 主程序: https://github.com/x7peeps/memshell-auditor
- 特征库(并入主仓库 rules/): https://github.com/x7peeps/memshell-auditor/tree/main/rules
- 使用手册: QUICKSTART.md