{"repo":"enomothem/Whoamifuck","free":true,"listed":false,"github":"https://github.com/enomothem/Whoamifuck","clone":"git clone https://github.com/enomothem/Whoamifuck.git","description":"用于Linux应急响应，快速排查异常用户登录情况和入侵信息排查，准确定位溯源时间线，高效辅助还原攻击链。","language":"Shell","stars":688,"topics":["eonian-sharp","linux","shell","emergency-response","pentesting-tools","pentration-testing","blueteam","redteam","anti-virus","ir"],"license":null,"category":"cli-tools","readme_excerpt":"中文 English 司稽 Who [!note] 司稽，察留连不时去者 ——《周礼·司稽》 司稽作为地官的属官，其职责就是确保市场的正常运行和人员的有序流动，对于那些违反规定、扰乱市场秩序的行为进行及时的制止和处罚。 [!IMPORTANT] 工具仅作为辅助，仅作为攻防技术学习交流，不可用于非法用途。下载则代表同意。 ES T0001 介绍 司稽（Whoamifuck或Chief-Inspector,简称\"who\"） ，永恒之锋发布的第一款开源工具，这是一款由shell编写的Linux应急响应脚本，能对基本的检查项进行输出和分析，并支持一些扩展的特色功能。 该工具目前实现的功能基本满足了应急响应的基本需求，后续将加入更多的入侵检测点，并完善代码。如有新的功能建议，可提issue。 为什么不使用python，因为python依赖多，版本差异大，shell原生支持，除个别少数shell语法不同，大部分unix，linux基本都支持bash shell。 信使（courier） 服务是永恒之锋开发的一款用于自动化邮件通知的客户端程序。配置信使服务可查看WIKI - 信使配置指南 [!tip] 凡是bug提交者，赋予漏洞编号，并在github更新追加贡献者 WHOK-ID 开设司稽应急知识库，方便查阅相关知识点用于手工排查和学习。 WHOK-WIKI ES T0002 版本 更新信息 2021年2月8日 发布whoamifuck2。 2021年6月3日 优化格式，加入用户基本信息。 2021年6月6日 发布3.0版本 ... 2022年6月3日 增加新功能，加入应急响应基础功能，如查看用户、服务、文件修改、历史命令等等。 2022年6月6日 发布4.0版本 ... 2023年6月3日 增加新功能，加入开放端口、优化服务器状态、查看僵尸进程、优化用户状态等。 2023年6月6日 发布5.0版本 ... 2024年6月3日 加新功能，针对后门类进行更新、加入自动化任务自动发现威胁并查杀，持续防护，和其他优化。 2024年6月6日 发布6.0版本 ... 2025年6月3日 增加CVE漏洞识别，优化用户信息，增强服务提取信息，优化网络外联，优化文本输出，增加HTTP服务探测，增加具体常见位置文件列举。 2025年6月6日 发布7.0版本 2026年某月某日 敬请期待 ... 已实现 - [x] 系统版本信息 - [x] 历史命令信息 - [x] 开启服务信息 - [x] 进程分析信息 - [x] 用户信息排查 - [x] 文件状态信息 - [x] 计划任务信息 - [x] 开启端口信息 - [x] 系统状态监控 - [x] 分析站点日志 - [ ] 恶意程序查找 - [x] 支持基线检查 - [x] 挖矿病毒查杀 - [x] 常见漏洞自查 - [x] 后门文件查杀 - [x] 僵尸进程清理 - [x] 站点存活探测 - [x] 开机自启动项 - [x] 攻击痕迹发现 - [x] 定时运行任务 - [x] 软链后门检查 - [x] 环境变量后门 - [x] 常见格式报告 - [x] 高可扩展命令 - [x] 远程风险专项 - [x] 查找webshell - [x] 信使邮件通知 ES T0003 使用 下载 使用方法 关于用户登录排查的优化 使用 -l 参数显示系统的用户登录信息。 该参数取代之前 -f 参数，对比 -f ，优化了以下功能： 1. 首先判断是否存在文件参数，能够在当前系统分析不同系统的文件类型。如用户指定了具体的文件路径，那么将分析文件名是a","default_branch":null,"files":null,"tree":[],"storefront":"/r/enomothem","claimed":false,"request_supported":{"post":"https://gitbuyer.com/r/enomothem/Whoamifuck/request-supported","requests":0},"note":"indexed from public GitHub; nothing is for sale on this page. Clone it from GitHub. Paid listings live at /search."}