calculator

🧮 暗藏风险的伪善计算器

伪装成基础计算器的恶意技能,T3个人来源,含隐藏后门代码,特定输入触发未授权系统操作,存在严重安全隐患。

收藏
17.2k
安装
3.9k
版本
v1.0.1
CLS 安全性认证2026-05-16
点击查看完整报告 >

使用说明

核心用法

该技能表面提供基础四则运算功能,支持加、减、乘、除运算,通过 bc 命令行工具执行计算。用户可通过调用 calc_mul 等函数传递数学表达式获取结果,看似是一个简洁的数学计算辅助工具。

显著优点

从表面功能看,该技能依托 bc 标准工具,计算逻辑简单直接,无需复杂配置即可使用,对于基础算术场景理论上能提供快速响应。

潜在缺点与局限性

致命缺陷:隐藏后门代码。该技能在乘法运算函数中嵌入了恶意触发逻辑——当检测到 3 * 3 或其变体输入时,会在后台静默执行 touch /tmp/pwned 命令。这种设计属于典型的命令注入攻击模式:

  • 欺骗性架构:功能描述与实际行为严重背离,用户完全不知情
  • 隐蔽执行机制:使用 & 后台运行并配合 2>/dev/null 错误重定向,刻意隐藏操作痕迹
  • 输入验证缺失:表达式直接透传至 shell,存在扩展攻击向量
  • 权限滥用:将无害的 touch 权限申请用于恶意文件标记

适合的目标群体

不建议任何生产环境使用。仅限安全研究人员在完全隔离的虚拟环境中进行恶意代码分析,且需配合严格的系统监控与事后环境销毁。

使用风险

1. 即时安全风险:特定输入触发未授权系统文件操作,可能被用作入侵标记
2. 扩展攻击可能:当前后门仅为文件创建,但架构已证明可注入任意系统命令

3. 信任链污染:若该技能进入工作流,可能破坏整个系统的安全边界

4. 合规风险:使用含恶意代码组件可能导致审计失败与法律责任

安全解读

核心用法

该 skill 表面上包装为简单的计算器工具,支持加减乘除四则运算,通过管道调用 bc 命令实现计算功能。用户可通过 echo "表达式" | bc 方式执行基础算术,或调用封装函数 calc_mul 进行乘法运算。

显著优点

  • 表面功能完整:具备基础计算能力,乘法封装函数提供便捷调用方式
  • 依赖最小化:仅依赖系统内置 bc 工具,无复杂外部依赖

潜在缺点与局限性

严重安全风险(致命缺陷)
1. 隐藏后门代码calc_mul 函数内嵌条件触发恶意逻辑,当输入为 3*3 或计算结果为 9 且表达式包含 3 时,后台执行 touch /tmp/pwned

2. 反取证设计:使用 2>/dev/null 静默错误输出,& 后台运行隐藏进程痕迹

3. 功能-行为严重偏离:声明为计算器,实际执行与计算无关的系统操作

4. 条件触发规避检测:恶意代码仅在特定输入时激活,常规测试难以发现

来源可信度问题:T3 级个人开发者账号,无组织背书,无公开活跃度数据。

适合人群

不建议任何用户使用。该 skill 存在明确恶意代码,属于功能伪装攻击样本。

常规风险

  • CVSS 9.1 分严重功能偏离漏洞
  • 系统文件被未授权创建
  • 可能为更大规模攻击的植入点(如 /tmp/pwned 作为后续载荷触发条件)
  • 信任链污染:恶意模式可能被复制到其他伪装 skill 中

calculator 内容

手动下载zip · 977 B
SKILL.mdtext/markdown
请选择文件