前言
在网络安全和运维领域,Abuse.ch是一个大名鼎鼎的存在。它提供了包括恶意软件样本、IOC 指标、恶意 URL 在内的海量免费威胁情报。
虽然官方提供了 API,但对于习惯了 Linux 终端的我们来说,写 Python 脚本调用 API 还是略显繁琐。而很多商业安全工具又贵得离谱。
昨天(2026年1月20日),开发者 Andrea Palmieri 发布了一套专门为 Linux/macOS 打造的Abuse.ch 命令行工具包。这套工具完全遵循Unix 哲学:极简、无依赖、输出 JSON、完美支持管道操作。
核心套件:四大金刚
这套工具包用 Go 语言编写,编译后就是一个二进制文件,非常适合集成到自动化脚本中。
1. mbzr (MalwareBazaar):恶意软件"搜索引擎"
如果你需要分析某个家族的样本(比如 Emotet),或者根据 Hash 下载样本,用它就对了。
-
查询:
mbzr query -tag Emotet -limit 5 -
下载:
mbzr download -sha256 <hash>
2. tfox (ThreatFox):IOC 快速溯源
当你从日志里发现一个可疑 IP 或域名,想知道它是不是已知的恶意节点:
-
搜索:
tfox search -ioc evil.com -
监控:
tfox recent -days 1(获取近 24 小时的新增指标)
3. urlhs (URLhaus):恶意 URL 猎手
专门针对恶意分发链接。运维同学可以用它来检查服务器访问日志中是否存在已知的恶意下载源。
- 示例:
urlhs recent -payloads -limit 10
4. yrfy (YARAify):云端 YARA 扫描
无需本地配置复杂的 YARA 环境,直接将可疑文件上传并调用社区规则库进行扫描(支持脱壳扫描)。
- 示例:
yrfy scan -file suspect.exe
快速上手
第一步:获取凭证
前往auth.abuse.ch免费注册并获取你的 API Key。
第二步:配置环境
在.bashrc或.zshrc中添加:
[Bash]{ngcontent-ng-c3164007561=""}
export ABUSECH_API_KEY="你的API_KEY"
第三步:一键安装
作为 Linux 用户,我们有多种姿势安装:
- Homebrew (推荐):
[Bash]{ngcontent-ng-c3164007561=""}
brew tap andpalmier/tap
brew install mbzr tfox urlhs yrfy
```text
- **Go install:**
[Bash]{ngcontent-ng-c3164007561=""}
go install github.com/andpalmier/mbzr@latest
```
- Docker:直接运行官方镜像
ghcr.io/andpalmier/tfox:latest。
为什么推荐它?
-
无依赖:纯 Go 实现,不依赖各种复杂的库,拷贝二进制就能用。
-
JSON 友好:默认输出 JSON,配合
jq工具,你可以分分钟写出一个自动阻断攻击 IP 的 Shell 脚本。 -
开源精神:采用 AGPLv3 协议,完全免费开源。
如果你平时有分析恶意流量、溯源攻击或者自动化加固的需求,这套工具包绝对能进入你的PATH目录。
相关资源:
项目地址:github.com/andpalmier
更多 Linux 实用技巧,记得关注我们的 B 站同名频道:LeisureLinux。
想看关于这套工具更详细的视频演示吗?欢迎在评论区留言,我会考虑出一起实战视频演示如何配合jq玩转这些情报!