文章总结: HIDSAWDPlatform是面向AWD比赛的轻量级HIDS平台,包含Builder管理端和Agent靶机端。Builder提供Agent构建、多靶机管理、代码审计、自动修复和WAF流量查看功能;Agent实现文件基线监控、自动备份/还原、进程监控和Web流量记录。平台支持PHP代码静态扫描与AI辅助审计,可自动修复常见漏洞如SQL注入、XSS等,并记录WAF流量供分析。
综合评分: 80
文章分类: CTF,WEB安全,代码审计,漏洞分析,安全工具
HIDS AWD Platform
攻防训练营
2026年3月17日 23:39
上海
HIDS AWD Platform
面向 AWD 比赛的轻量级 HIDS 平台,包含:
- Builder(管理端):构建 Agent、管理多台靶机、代码审计、自动修复、WAF 流量查看等。
- Agent(靶机端):文件基线监控、自动备份/还原、进程监控、Web 目录流量记录(WAF)、远程文件/终端等。
Agent 构建与管理
- Web 界面一键生成适配目标系统的 Agent(二进制)。
- 自动嵌入配置。
- 多靶机在线状态、开放端口展示。
- Web 端远程终端、远程文件管理、下载 Web 目录源码 ZIP。
文件/进程 HIDS(适配 AWD)
- 文件基线:首轮扫描生成基线,后续变更触发告警。
- 自动备份/还原:开启「全面防护」后,新增文件删除、被改文件回滚到干净版本。
PHP 代码审计 & 自动修复
-
静态扫描常见 PHP 漏洞:SQL 注入、RCE、XSS、文件包含/下载、XXE、反序列化等。
-
参数可控分析:基于 source-sink 链路(
$_GET/$_POST/$_REQUEST/$_COOKIE/$_FILES),跨文件追踪变量赋值,尽量避免“幻觉 source”。 -
AI 审计(可选):接入 OpenAI / DeepSeek / Qwen / Ollama,给出风险分析和修复建议。
-
自动修复 + 回退:
-
XSS →
htmlspecialchars/ 输出过滤 -
SQL 注入 → 参数化/转义
-
RCE / system 调用 →
escapeshellarg等 -
文件包含/下载 →
basename/白名单 -
所有修复操作都有「修复记录」面板,可一键回滚。
WAF 流量记录(只记录不阻断)
-
兼容 PHP 5.4+ / 老框架(含 ThinkPHP) 的注入方式。
-
自动在 Web 目录下生成随机命名的 WAF PHP 文件(伪装 session 文件),并在入口 PHP 中注入
@include_once。 -
强保证:
-
不输出任何内容(
ob_start+ob_end_clean)。 -
不污染业务变量(
$_waf__前缀 +unset)。 -
不用
??、\Throwable等新特性,避免 parse error。 -
记录内容:
-
方法 / URI / 查询参数
-
客户端 IP
-
Header(
Host、USER-AGENT、ACCEPT、ACCEPT-LANGUAGE、COOKIE等) -
部分/全部 POST Body(长度限制)
-
自动标签:
sql/rce/lfi/xss/webshell -
Builder 通过 WebSocket 实时收集,前端提供 Burp 风格 HTTP 请求包 查看界面:
-
左侧请求列表(时间、IP、方法、URI、标签)
-
右侧完整 HTTP 包,支持手动复制。
-
AWD 友好设计
-
针对非 root 账号、
www-data权限做最小侵入设计。 -
目录/文件自动排除(
.git、vendor、node_modules、cache等)。 -
所有自动注入的文件/修改路径都登记在 Agent 内部,文件监控不会错误回滚这些「自家代码」。
各操作系统的运行方式
Windows
- 管理端(Builder)在管理机上解压
release/windows目录,命令行运行:
hids-builder.exe-addr:8080
然后在浏览器访问:
http://127.0.0.1:8080
或 http://<本机局域网 IP>:8080
Linux
- 管理端(Builder)
chmod+x hids-builder-linux-amd64
./hids-builder-linux-amd64 -addr :8080
管理机浏览器访问:
http://<Linux 管理机 IP>:8080
macOS
- 管理端(Builder)
chmod+x hids-builder-darwin-amd64
./hids-builder-darwin-amd64 -addr :8080
在浏览器访问:
http://127.0.0.1:8080
使用 WAF / 流量面板
开启 WAF 流量记录
- 在「管理」面板的 Agent 卡片,开启功能开关里的「流量记录」。
- Agent 会自动:
- 在
monitor_dir下生成随机.sess_xxxxx.phpWAF 文件。 - 在主要入口 PHP 文件中插入
@include_once('/绝对路径/.sess_xxxxx.php');。 - 将这些路径标记为受管路径,文件监控不会回滚或删除。
WAF 只记录、不阻断,不会主动中断业务请求。
查看流量
- 点击侧边栏的「流量」图标,或在 Agent 卡片点「📡 流量」。
- 顶部筛选:
- 靶机
- IP(区分不同队伍)
- 仅显示「可疑流量」(有
sql/rce/xss/webshell等标签)
- 左侧列表显示时间(浏览器本地时间)、IP、方法、URI、标签。
- 点击一条流量,右侧展示完整 HTTP 请求包(Burp 风格),可手动选择复制用于复现/攻击。
远程文件 & 下载源码
-
「文件」标签页:
-
切换靶机、浏览
monitor_dir。 -
在线查看/编辑文件,保存时通过 Agent 的
AuthorizedSave更新基线+备份,避免被自动还原。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:攻防训练营 《HIDS AWD Platform》