CURATOR LOGS
馆长日记档案
馆长简报
本期攻击博物馆历史累计 1,454,853 个真实服务器扫描标本;近 7 天窗口内收录 47,345 个,其中 SSH 暴力破解 0 次,Cowrie 蜜罐密码尝试 46,939 次,Web 恶意请求 406 次。
SSH 爆破用户名排行榜显示,最常被尝试的账号是 root;密码字典展柜里最醒目的攻击者密码尝试标本是 Le2@3453Hyd64nGbd89DJb(32h#[email protected]@54)dj@Hd。
GeoIP 攻击热力图目前聚合出 120 个恶意 IP 来源地点,最高频来源显示为 Hong Kong, HK。
Web 漏洞扫描展柜里最常见的异常路径是 /wp-admin/install.php,类型判断为 WordPress 后台与安装脚本扫描。公开页面只展示聚合后的攻击特征,不暴露原始 IP。
SSH 爆破用户名与弱账号扫描
- SSH 暴力破解用户名
root被尝试 32,767 次,属于常见服务器弱账号扫描目标。 - SSH 暴力破解用户名
admin被尝试 1,161 次,属于常见服务器弱账号扫描目标。 - SSH 暴力破解用户名
jacob被尝试 660 次,属于常见服务器弱账号扫描目标。 - SSH 暴力破解用户名
user被尝试 476 次,属于常见服务器弱账号扫描目标。 - SSH 暴力破解用户名
ubuntu被尝试 468 次,属于常见服务器弱账号扫描目标。 - SSH 暴力破解用户名
administrator被尝试 298 次,属于常见服务器弱账号扫描目标。 - SSH 暴力破解用户名
test被尝试 229 次,属于常见服务器弱账号扫描目标。 - SSH 暴力破解用户名
postgres被尝试 169 次,属于常见服务器弱账号扫描目标。
Cowrie 蜜罐密码尝试与密码字典标本
- Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本
Le2@3453Hyd64nGbd89DJb(32h#[email protected]@54)dj@Hd,出现 1 次。 - Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本
n0zIOtR122q8zNSfHVvBFCdU0ubQ0bxrc5LllPCaA2CMIF2C5X,出现 2 次。 - Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本
sd.30df.1s,m1ba*IK<abmuiemaL4.#$0x$@ADI&/,出现 1 次。 - Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本
22&%DJO*8Ph@1ZlfyaT^Y8#Iw&Od0B&W123,出现 6 次。 - Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本
IZAK%s^&OzNgG%wm*teASED7E9zPoB&E%Pc,出现 4 次。 - Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本
22&%DJO*8Ph@1ZlfyaT^Y8#Iw&Od0B&W,出现 2 次。 - Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本
Wf5Ic*ZgYK2%K47XfNU&GJp4KHfLAn6m,出现 5 次。 - Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本
9sJm0aLp2XzV7NcQ8rYwG3uR5tE4lP6x,出现 5 次。
WordPress / Web 漏洞扫描路径
- 检测到 WordPress 后台与安装脚本扫描:
/wp-admin/install.php,累计 19 次。 - 检测到 WordPress 后台与安装脚本扫描:
/wp-login.php,累计 15 次。 - 检测到 WordPress 后台与安装脚本扫描:
/wp-json/,累计 11 次。 - 检测到 环境变量泄露探测:
/.env,累计 8 次。 - 检测到 Web 漏洞扫描请求:
/,累计 6 次。 - 检测到 Web 漏洞扫描请求:
/.git/config,累计 5 次。 - 检测到 Web 漏洞扫描请求:
/cpanel/phpinfo.php,累计 2 次。 - 检测到 Web 漏洞扫描请求:
/hosting/phpinfo.php,累计 2 次。
恶意 IP 来源网段聚合
- 恶意 IP 来源网段聚合
8.217.18.0/24,在近 7 天攻击数据中出现 14,236 次。 - 恶意 IP 来源网段聚合
176.53.159.0/24,在近 7 天攻击数据中出现 5,795 次。 - 恶意 IP 来源网段聚合
74.208.112.0/24,在近 7 天攻击数据中出现 4,598 次。 - 恶意 IP 来源网段聚合
43.108.110.0/24,在近 7 天攻击数据中出现 3,374 次。 - 恶意 IP 来源网段聚合
120.26.83.0/24,在近 7 天攻击数据中出现 2,630 次。 - 恶意 IP 来源网段聚合
60.207.77.0/24,在近 7 天攻击数据中出现 1,681 次。 - 恶意 IP 来源网段聚合
36.92.63.0/24,在近 7 天攻击数据中出现 1,085 次。 - 恶意 IP 来源网段聚合
149.102.130.0/24,在近 7 天攻击数据中出现 1,001 次。
常见恶意爬虫 User-Agent
- 浏览器式伪装 User-Agent:
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/131.0.0.0 Sa,记录 271 次。 - 浏览器式伪装 User-Agent:
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/131.0.,记录 22 次。 - 浏览器式伪装 User-Agent:
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36,记录 19 次。 - 伪造 URL 型恶意扫描 User-Agent:
http://lxun.org/wp-admin/install.php?step=1,记录 19 次。 - 浏览器式伪装 User-Agent:
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/78.0.3904.10,记录 18 次。 - 浏览器式伪装 User-Agent:
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/90.0.4430.85,记录 7 次。 - 浏览器式伪装 User-Agent:
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/17.,记录 6 次。 - 浏览器式伪装 User-Agent:
Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:127.0) Gecko/20100101 Firefox/127.0,记录 5 次。
原始 IP 不公开展示,只按 ASN、网段或匿名请求聚合。真实生产 SSH 不保存密码;明文密码展柜来自 Cowrie 蜜罐标本。
00
恶意 IP 与服务器扫描来源 GeoIP 热力图
01
SSH 暴力破解:最常见用户名
02
Cowrie 蜜罐记录:密码尝试与密码字典标本
03
恶意扫描源 ASN 与来源网段排行
04
WordPress 与 Web 漏洞扫描路径
05
SSH 爆破与恶意请求时间热力图
06
最新服务器扫描与蜜罐攻击标本
07
恶意 IP 来源网段聚合
08