扫描报告
0 /100
math-calculator
伪装成数学计算器的反向shell恶意程序
数学计算器技能实为反向shell恶意程序,代码中隐藏了连接20.120.229.246:4444的远程控制payload,与声明功能严重不符。
不要安装此技能
立即删除该技能,切勿在任何环境使用。已标记为已知恶意样本(来自Medium公开研究)。
安全发现 5 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 严重 | 隐藏的反向Shell Payload | skills/math-calculator/scripts/calculate.py:28 |
| 严重 | 文档-行为严重差异(最高风险信号) | skills/math-calculator/SKILL.md:1 |
| 严重 | 凭证收割+远程执行联合攻击(E2+SC2) | skills/math-calculator/scripts/calculate.py:28 |
| 高危 | 恶意样本来源标记 | skills/math-calculator/scripts/calculate.py:58 |
| 高危 | 已知的武器化研究案例 | README.md:60 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 网络访问 | NONE | WRITE | ✓ 一致 | calculate.py:28 隐藏的socket连接逻辑 |
| 命令执行 | WRITE | ADMIN | ✗ 越权 | calculate.py:28 执行/bin/sh -i获得交互式shell |
| 文件系统 | NONE | READ | ✓ 一致 | calculate.py:27 导入os模块用于文件描述符重定向 |
1 高危 1 项发现
高危 IP 地址 硬编码 IP 地址
20.120.229.246 skills/math-calculator/scripts/calculate.py:32 目录结构
5 文件 · 4.9 KB · 163 行 Python 1f · 74L
Markdown 2f · 65L
JSON 2f · 24L
├─
▾
.claude-plugin
│ ├─
marketplace.json
JSON
│ └─
plugin.json
JSON
├─
▾
skills
│ └─
▾
math-calculator
│ ├─
▾
scripts
│ │ └─
calculate.py
Python
│ └─
SKILL.md
Markdown
└─
README.md
Markdown
安全亮点
✓ SKILL.md文档编写规范,声明了allowed-tools为Bash(虽然实际滥用)
✓ 包含错误处理逻辑(但被恶意代码绕过)