Agent Skills
返回列表
Mini-HIDS 轻量 Linux 主机入侵检测

Mini-HIDS 轻量 Linux 主机入侵检测

IT 运维与安全 更新于 2026.08.30

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md,安装 @user_9a8108cb/minihids。

技能介绍

解决什么问题

小型 Linux 主机常缺乏完整 SIEM 或 EDR,但需要尽快识别 SSH 登录失败爆破、访问日志中的明显 Web 攻击载荷,以及常见脚本文件中的 Webshell。Mini-HIDS 面向 VPS、业务机和个人运维节点,用轻量守护进程提供可审计的检测与封禁动作,而不是部署大而全平台。

如何工作

它基于 Python 标准库和 SQLite 实现,核心包括:

  • 滑动窗口统计:跟踪 SSH 登录失败并触发自动封禁。
  • 访问日志解析:识别异常 URL、路径或载荷信号。
  • 增量 Webshell 扫描:按文件修改时间检查常见脚本文件。

mini_hids.py 负责后台跟踪与调度,hids_core.py 提供控制面 API,mcp_server.py 将能力暴露为 MCP 工具,例如 mini_hids_status、mini_hids_get_alerts、mini_hids_ban_ip、mini_hids_scan_webshell。配置统一放在 config.json,可设置 TRUSTED_IPS、FIREWALL_BACKEND 和扫描间隔;黑名单持久化在 SQLite,封禁过期由后台周期性检查。

适用边界

该工具依赖本地日志、文件系统与防火墙权限,适合单机或服务器侧接入。封禁/解封是高权限动作,TRUSTED_IPS 要谨慎维护;Web 攻击与 Webshell 规则仍是启发式告警,不适合作为多主机关联分析、内核级遥测或高强度终端防护。

使用场景

  • 在单台 VPS 上运行 SSH 服务时,希望后台跟踪登录失败次数并自动封禁爆破来源 IP。
  • 排查 Web 服务访问日志时,需要从 URL 和请求特征中识别可疑攻击载荷并生成结构化告警。
  • 维护小型 Linux 业务机时,让 AI Agent 通过 MCP 查询 Mini-HIDS 状态、黑名单和告警列表。
  • 对常见脚本目录做增量扫描,检查近期修改的文件是否出现 Webshell 迹象。

适合人员

  • 负责单台 VPS 或小型业务机的运维工程师:希望用轻量 HIDS 识别 SSH 爆破并执行封禁。
  • 维护 Web 服务的后端工程师:希望从访问日志里发现可疑攻击载荷并保留可审计告警。
  • 使用 Claude Desktop 等 MCP 客户端的工程师:希望 Agent 直接调用查询状态、读告警和封禁 IP。
  • 个人项目所有者:希望用标准库工具降低小型 Linux 节点被爆破和植入 Webshell 的风险。