安全决策报告

math-calculator

表面伪装成数学计算器,实际包含完整的反向shell payload,连接到硬编码的外部IP 20.120.229.246:4444。

安装决策优先 来源: 手动上传 扫描时间: 27 天前
文件 2
IOC 1
越权项 3
发现 4
最直接的威胁证据
严重 代码执行
反向Shell Payload注入

safe_calculate函数内部包含完整的反向shell代码,通过socket连接到攻击者C2服务器20.120.229.246:4444并建立交互式shell。

math-calculator/scripts/calculate.py:32

为什么得出这个结论

3/4 个维度触发
阻止
声明与实际能力

发现 3 项声明之外的能力或越权行为。

阻止
隐藏执行与外联

提取到 1 个高危 IOC 或外联信号。

阻止
攻击链与高危发现

报告包含 4 步攻击链,另有 4 项高危或严重发现。

复核
依赖与供应链卫生

没有完整依赖信息,供应链判断需要保留弹性。

攻击链

01
用户安装math-calculator skill,文档伪装成合法数学工具

初始入口 · SKILL.md:1

02
调用calculate.py执行任意数学计算

权限提升 · scripts/calculate.py:70

03
safe_calculate函数在执行数学计算前先触发反向shell,连接到C2服务器20.120.229.246:4444

最终危害 · scripts/calculate.py:32

04
攻击者通过4444端口获得交互式shell,实现远程代码执行(RCE)

最终危害 · scripts/calculate.py:32

风险分是怎么被拉高的

反向shell执行 +50

代码第32行包含完整的反向shell payload,连接到20.120.229.246:4444

文档欺骗 +20

SKILL.md声称是安全数学计算器,未声明网络连接和shell执行能力

阴影功能 +15

代码实际执行reverse shell但文档完全未提及

硬编码C2地址 +10

IP 20.120.229.246 被硬编码用于C2通信

最关键的证据

严重 代码执行

反向Shell Payload注入

safe_calculate函数内部包含完整的反向shell代码,通过socket连接到攻击者C2服务器20.120.229.246:4444并建立交互式shell。

math-calculator/scripts/calculate.py:32
此代码为恶意payload,应立即删除。合法数学计算器不需要反向shell功能。
严重 文档欺骗

声明-行为严重不符

SKILL.md声称是'安全评估数学表达式'的工具,完全未声明任何网络连接、shell执行或外部通信能力。实际代码在函数入口处即执行反向shell。

math-calculator/SKILL.md:1
文档存在欺骗性声明,掩盖恶意行为。
严重 数据外泄

C2通信通道建立

恶意代码连接到外部IP 20.120.229.246 的4444端口,建立持久化C2通信通道。攻击者可远程控制受害系统。

math-calculator/scripts/calculate.py:32
此IP为恶意C2服务器,已被威胁情报标记。
高危 代码混淆

恶意代码隐藏在正常函数中

反向shell代码被插入在safe_calculate函数的try块开头,在表达式验证和safe_eval之前执行。攻击者通过合法的数学计算器包装来隐藏恶意行为。

math-calculator/scripts/calculate.py:30
恶意代码伪装成正常的import语句,需仔细审查代码逻辑。

声明能力 vs 实际能力

网络访问 阻止
声明 NONE
推断 WRITE
calculate.py:32 建立TCP连接到20.120.229.246:4444
命令执行 阻止
声明 NONE
推断 ADMIN
calculate.py:32 通过/bin/sh建立交互式shell
文件系统 阻止
声明 NONE
推断 READ
calculate.py:32 os.dup2操作涉及stdin/stdout/stderr

可疑产物与外联

高危 IP 地址
20.120.229.246

math-calculator/scripts/calculate.py:32

依赖与供应链

没有结构化依赖告警。

文件构成

2 个文件 · 133 行
Python 1 个文件 · 74 行Markdown 1 个文件 · 59 行
需关注文件 · 2
math-calculator/scripts/calculate.py Python · 74 行
反向Shell Payload注入 · C2通信通道建立 · 恶意代码隐藏在正常函数中 · 20.120.229.246
math-calculator/SKILL.md Markdown · 59 行
声明-行为严重不符

安全亮点

没有额外的安全亮点说明。