LXUN.ORG / ATTACK MUSEUM

全球服务器 SSH 爆破与恶意请求数据大盘

这台公开 IP 每天收到的扫描、爆破和怪 HTTP 请求,会在这里自动变成展品。

总展品 -- 历史累计
SSH 爆破 -- auth.log
怪 HTTP -- 404 标本
蜜罐登录 -- Cowrie
今日新标本 -- 实时路径

馆长简报

本期攻击博物馆历史累计 1,058,459 个真实服务器扫描标本;近 7 天窗口内收录 70,381 个,其中 SSH 暴力破解 0 次,Cowrie 蜜罐密码尝试 69,404 次,Web 恶意请求 977 次。

SSH 爆破用户名排行榜显示,最常被尝试的账号是 root;密码字典展柜里最醒目的攻击者密码尝试标本是 \343\202\270\343\202\247\343\203\252\343\203\274\343\203\225\343\202\243\343\203。

GeoIP 攻击热力图目前聚合出 27 个恶意 IP 来源地点,最高频来源显示为 St Petersburg, RU。

Web 漏洞扫描展柜里最常见的异常路径是 /wp-admin/install.php,类型判断为 WordPress 后台与安装脚本扫描。公开页面只展示聚合后的攻击特征,不暴露原始 IP。

SSH 爆破用户名与弱账号扫描

  1. SSH 暴力破解用户名 root 被尝试 52,986 次,属于常见服务器弱账号扫描目标。
  2. SSH 暴力破解用户名 admin 被尝试 2,470 次,属于常见服务器弱账号扫描目标。
  3. SSH 暴力破解用户名 user 被尝试 490 次,属于常见服务器弱账号扫描目标。
  4. SSH 暴力破解用户名 ubuntu 被尝试 308 次,属于常见服务器弱账号扫描目标。
  5. SSH 暴力破解用户名 test 被尝试 237 次,属于常见服务器弱账号扫描目标。
  6. SSH 暴力破解用户名 postgres 被尝试 202 次,属于常见服务器弱账号扫描目标。
  7. SSH 暴力破解用户名 oracle 被尝试 160 次,属于常见服务器弱账号扫描目标。
  8. SSH 暴力破解用户名 deploy 被尝试 142 次,属于常见服务器弱账号扫描目标。

Cowrie 蜜罐密码尝试与密码字典标本

  1. Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本 \343\202\270\343\202\247\343\203\252\343\203\274\343\203\225\343\202\243\343\203\203\343\202\267\343\203\245,出现 2 次。
  2. Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本 n0zIOtR122q8zNSfHVvBFCdU0ubQ0bxrc5LllPCaA2CMIF2C5X,出现 3 次。
  3. Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本 \357\273\277Ahgf3487@rtjhskl854hd47893@#a4nC,出现 1 次。
  4. Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本 IZAK%s^&OzNgG%wm*teASED7E9zPoB&E%Pc,出现 5 次。
  5. Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本 22&%DJO*8Ph@1ZlfyaT^Y8#Iw&Od0B&W123,出现 5 次。
  6. Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本 p0w3rOF//Rullers@\302\246$%\302\246$%-00,出现 1 次。
  7. Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本 22&%DJO*8Ph@1ZlfyaT^Y8#Iw&Od0B&W,出现 2 次。
  8. Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本 Qazwsxedcrfvtgbyhnujmik@123456,出现 1 次。

WordPress / Web 漏洞扫描路径

  1. 检测到 WordPress 后台与安装脚本扫描:/wp-admin/install.php,累计 48 次。
  2. 检测到 环境变量泄露探测:/.env,累计 19 次。
  3. 检测到 WordPress 后台与安装脚本扫描:/wp-login.php,累计 10 次。
  4. 检测到 Web 漏洞扫描请求:/admin.php,累计 8 次。
  5. 检测到 WordPress 后台与安装脚本扫描:/wp-content/plugins/hellopress/wp_filemanager.php,累计 6 次。
  6. 检测到 Web 漏洞扫描请求:/this_is_a_new_hello_world.php,累计 6 次。
  7. 检测到 Web 漏洞扫描请求:/aa.php,累计 6 次。
  8. 检测到 Web 漏洞扫描请求:/1.php,累计 6 次。

恶意 IP 来源网段聚合

  1. 恶意 IP 来源网段聚合 185.147.81.0/24,在近 7 天攻击数据中出现 21,444 次。
  2. 恶意 IP 来源网段聚合 120.26.90.0/24,在近 7 天攻击数据中出现 9,422 次。
  3. 恶意 IP 来源网段聚合 120.26.225.0/24,在近 7 天攻击数据中出现 8,136 次。
  4. 恶意 IP 来源网段聚合 39.96.17.0/24,在近 7 天攻击数据中出现 7,169 次。
  5. 恶意 IP 来源网段聚合 43.100.6.0/24,在近 7 天攻击数据中出现 5,302 次。
  6. 恶意 IP 来源网段聚合 161.35.169.0/24,在近 7 天攻击数据中出现 3,996 次。
  7. 恶意 IP 来源网段聚合 39.96.38.0/24,在近 7 天攻击数据中出现 3,680 次。
  8. 恶意 IP 来源网段聚合 47.77.182.0/24,在近 7 天攻击数据中出现 3,104 次。

常见恶意爬虫 User-Agent

  1. 浏览器式伪装 User-Agent:Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Sa,记录 210 次。
  2. 伪造 URL 型恶意扫描 User-Agent:http://lxun.org/wp-admin/install.php?step=1,记录 46 次。
  3. 浏览器式伪装 User-Agent:Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/137.0.0.0 Sa,记录 14 次。
  4. 浏览器式伪装 User-Agent:Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.124 Safari/5,记录 8 次。
  5. 浏览器式伪装 User-Agent:Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:128.0) Gecko/20100101 Firefox/128.0,记录 8 次。
  6. 浏览器式伪装 User-Agent:Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4,记录 7 次。
  7. 浏览器式伪装 User-Agent:Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/90.0.4430.85,记录 7 次。

原始 IP 不公开展示,只按 ASN、网段或匿名请求聚合。真实生产 SSH 不保存密码;明文密码展柜来自 Cowrie 蜜罐标本。

00

恶意 IP 与服务器扫描来源 GeoIP 热力图

    01

    SSH 暴力破解:最常见用户名

      02

      Cowrie 蜜罐记录:密码尝试与密码字典标本

        03

        恶意扫描源 ASN 与来源网段排行

          04

          WordPress 与 Web 漏洞扫描路径

            05

            SSH 爆破与恶意请求时间热力图

            06

            最新服务器扫描与蜜罐攻击标本

            07

            恶意 IP 来源网段聚合

              08

              常见恶意爬虫 User-Agent 列表