← LeisureLinux 文章索引
LeisureLinux · 微信公众号文章

效率工具 | 免费白嫖威胁情报?这套 Linux 命令行工具包请收好!

安全/漏洞 阅读原文(微信)↗

前言

在网络安全和运维领域,Abuse.ch是一个大名鼎鼎的存在。它提供了包括恶意软件样本、IOC 指标、恶意 URL 在内的海量免费威胁情报。

虽然官方提供了 API,但对于习惯了 Linux 终端的我们来说,写 Python 脚本调用 API 还是略显繁琐。而很多商业安全工具又贵得离谱。

昨天(2026年1月20日),开发者 Andrea Palmieri 发布了一套专门为 Linux/macOS 打造的Abuse.ch 命令行工具包。这套工具完全遵循Unix 哲学:极简、无依赖、输出 JSON、完美支持管道操作。

核心套件:四大金刚

这套工具包用 Go 语言编写,编译后就是一个二进制文件,非常适合集成到自动化脚本中。

1. mbzr (MalwareBazaar):恶意软件"搜索引擎"

如果你需要分析某个家族的样本(比如 Emotet),或者根据 Hash 下载样本,用它就对了。

  • 查询:mbzr query -tag Emotet -limit 5

  • 下载:mbzr download -sha256 <hash>

2. tfox (ThreatFox):IOC 快速溯源

当你从日志里发现一个可疑 IP 或域名,想知道它是不是已知的恶意节点:

  • 搜索:tfox search -ioc evil.com

  • 监控:tfox recent -days 1(获取近 24 小时的新增指标)

3. urlhs (URLhaus):恶意 URL 猎手

专门针对恶意分发链接。运维同学可以用它来检查服务器访问日志中是否存在已知的恶意下载源。

  • 示例:urlhs recent -payloads -limit 10

4. yrfy (YARAify):云端 YARA 扫描

无需本地配置复杂的 YARA 环境,直接将可疑文件上传并调用社区规则库进行扫描(支持脱壳扫描)。

  • 示例:yrfy scan -file suspect.exe

快速上手

第一步:获取凭证

前往auth.abuse.ch免费注册并获取你的 API Key。

第二步:配置环境

.bashrc.zshrc中添加:

[Bash]{ngcontent-ng-c3164007561=""}

export ABUSECH_API_KEY="你的API_KEY"

第三步:一键安装

作为 Linux 用户,我们有多种姿势安装:

  • Homebrew (推荐):
[Bash]{ngcontent-ng-c3164007561=""}
    brew tap andpalmier/tap
    brew install mbzr tfox urlhs yrfy
```text

-   **Go install:**

[Bash]{ngcontent-ng-c3164007561=""}


go install github.com/andpalmier/mbzr@latest

```

  • Docker:直接运行官方镜像ghcr.io/andpalmier/tfox:latest

为什么推荐它?

  1. 无依赖:纯 Go 实现,不依赖各种复杂的库,拷贝二进制就能用。

  2. JSON 友好:默认输出 JSON,配合jq工具,你可以分分钟写出一个自动阻断攻击 IP 的 Shell 脚本。

  3. 开源精神:采用 AGPLv3 协议,完全免费开源。

如果你平时有分析恶意流量、溯源攻击或者自动化加固的需求,这套工具包绝对能进入你的PATH目录。

相关资源:

  • 项目地址:github.com/andpalmier

  • 更多 Linux 实用技巧,记得关注我们的 B 站同名频道:LeisureLinux

想看关于这套工具更详细的视频演示吗?欢迎在评论区留言,我会考虑出一起实战视频演示如何配合jq玩转这些情报!

本文整理自微信公众号 LeisureLinux 的原创内容(Linux / AI / 安全 硬核技术)。

· 阅读原文(微信公众号)

· 关注公众号 LeisureLinux,第一时间获取技术深度内容。

LeisureLinux 公众号二维码(微信扫一扫关注)