Mini-HIDS 轻量 Linux 主机入侵检测
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @user_9a8108cb/minihids。
技能介绍
解决什么问题
小型 Linux 主机常缺乏完整 SIEM 或 EDR,但需要尽快识别 SSH 登录失败爆破、访问日志中的明显 Web 攻击载荷,以及常见脚本文件中的 Webshell。Mini-HIDS 面向 VPS、业务机和个人运维节点,用轻量守护进程提供可审计的检测与封禁动作,而不是部署大而全平台。
如何工作
它基于 Python 标准库和 SQLite 实现,核心包括:
- 滑动窗口统计:跟踪 SSH 登录失败并触发自动封禁。
- 访问日志解析:识别异常 URL、路径或载荷信号。
- 增量 Webshell 扫描:按文件修改时间检查常见脚本文件。
mini_hids.py 负责后台跟踪与调度,hids_core.py 提供控制面 API,mcp_server.py 将能力暴露为 MCP 工具,例如 mini_hids_status、mini_hids_get_alerts、mini_hids_ban_ip、mini_hids_scan_webshell。配置统一放在 config.json,可设置 TRUSTED_IPS、FIREWALL_BACKEND 和扫描间隔;黑名单持久化在 SQLite,封禁过期由后台周期性检查。
适用边界
该工具依赖本地日志、文件系统与防火墙权限,适合单机或服务器侧接入。封禁/解封是高权限动作,TRUSTED_IPS 要谨慎维护;Web 攻击与 Webshell 规则仍是启发式告警,不适合作为多主机关联分析、内核级遥测或高强度终端防护。
使用场景
- 在单台 VPS 上运行 SSH 服务时,希望后台跟踪登录失败次数并自动封禁爆破来源 IP。
- 排查 Web 服务访问日志时,需要从 URL 和请求特征中识别可疑攻击载荷并生成结构化告警。
- 维护小型 Linux 业务机时,让 AI Agent 通过 MCP 查询 Mini-HIDS 状态、黑名单和告警列表。
- 对常见脚本目录做增量扫描,检查近期修改的文件是否出现 Webshell 迹象。
适合人员
- 负责单台 VPS 或小型业务机的运维工程师:希望用轻量 HIDS 识别 SSH 爆破并执行封禁。
- 维护 Web 服务的后端工程师:希望从访问日志里发现可疑攻击载荷并保留可审计告警。
- 使用 Claude Desktop 等 MCP 客户端的工程师:希望 Agent 直接调用查询状态、读告警和封禁 IP。
- 个人项目所有者:希望用标准库工具降低小型 Linux 节点被爆破和植入 Webshell 的风险。