CURATOR LOGS
馆长日记档案
馆长简报
本期攻击博物馆历史累计 1,058,459 个真实服务器扫描标本;近 7 天窗口内收录 70,381 个,其中 SSH 暴力破解 0 次,Cowrie 蜜罐密码尝试 69,404 次,Web 恶意请求 977 次。
SSH 爆破用户名排行榜显示,最常被尝试的账号是 root;密码字典展柜里最醒目的攻击者密码尝试标本是 \343\202\270\343\202\247\343\203\252\343\203\274\343\203\225\343\202\243\343\203。
GeoIP 攻击热力图目前聚合出 27 个恶意 IP 来源地点,最高频来源显示为 St Petersburg, RU。
Web 漏洞扫描展柜里最常见的异常路径是 /wp-admin/install.php,类型判断为 WordPress 后台与安装脚本扫描。公开页面只展示聚合后的攻击特征,不暴露原始 IP。
SSH 爆破用户名与弱账号扫描
- SSH 暴力破解用户名
root被尝试 52,986 次,属于常见服务器弱账号扫描目标。 - SSH 暴力破解用户名
admin被尝试 2,470 次,属于常见服务器弱账号扫描目标。 - SSH 暴力破解用户名
user被尝试 490 次,属于常见服务器弱账号扫描目标。 - SSH 暴力破解用户名
ubuntu被尝试 308 次,属于常见服务器弱账号扫描目标。 - SSH 暴力破解用户名
test被尝试 237 次,属于常见服务器弱账号扫描目标。 - SSH 暴力破解用户名
postgres被尝试 202 次,属于常见服务器弱账号扫描目标。 - SSH 暴力破解用户名
oracle被尝试 160 次,属于常见服务器弱账号扫描目标。 - SSH 暴力破解用户名
deploy被尝试 142 次,属于常见服务器弱账号扫描目标。
Cowrie 蜜罐密码尝试与密码字典标本
- Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本
\343\202\270\343\202\247\343\203\252\343\203\274\343\203\225\343\202\243\343\203\203\343\202\267\343\203\245,出现 2 次。 - Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本
n0zIOtR122q8zNSfHVvBFCdU0ubQ0bxrc5LllPCaA2CMIF2C5X,出现 3 次。 - Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本
\357\273\277Ahgf3487@rtjhskl854hd47893@#a4nC,出现 1 次。 - Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本
IZAK%s^&OzNgG%wm*teASED7E9zPoB&E%Pc,出现 5 次。 - Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本
22&%DJO*8Ph@1ZlfyaT^Y8#Iw&Od0B&W123,出现 5 次。 - Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本
p0w3rOF//Rullers@\302\246$%\302\246$%-00,出现 1 次。 - Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本
22&%DJO*8Ph@1ZlfyaT^Y8#Iw&Od0B&W,出现 2 次。 - Cowrie 蜜罐捕获攻击者密码尝试/密码字典标本
Qazwsxedcrfvtgbyhnujmik@123456,出现 1 次。
WordPress / Web 漏洞扫描路径
- 检测到 WordPress 后台与安装脚本扫描:
/wp-admin/install.php,累计 48 次。 - 检测到 环境变量泄露探测:
/.env,累计 19 次。 - 检测到 WordPress 后台与安装脚本扫描:
/wp-login.php,累计 10 次。 - 检测到 Web 漏洞扫描请求:
/admin.php,累计 8 次。 - 检测到 WordPress 后台与安装脚本扫描:
/wp-content/plugins/hellopress/wp_filemanager.php,累计 6 次。 - 检测到 Web 漏洞扫描请求:
/this_is_a_new_hello_world.php,累计 6 次。 - 检测到 Web 漏洞扫描请求:
/aa.php,累计 6 次。 - 检测到 Web 漏洞扫描请求:
/1.php,累计 6 次。
恶意 IP 来源网段聚合
- 恶意 IP 来源网段聚合
185.147.81.0/24,在近 7 天攻击数据中出现 21,444 次。 - 恶意 IP 来源网段聚合
120.26.90.0/24,在近 7 天攻击数据中出现 9,422 次。 - 恶意 IP 来源网段聚合
120.26.225.0/24,在近 7 天攻击数据中出现 8,136 次。 - 恶意 IP 来源网段聚合
39.96.17.0/24,在近 7 天攻击数据中出现 7,169 次。 - 恶意 IP 来源网段聚合
43.100.6.0/24,在近 7 天攻击数据中出现 5,302 次。 - 恶意 IP 来源网段聚合
161.35.169.0/24,在近 7 天攻击数据中出现 3,996 次。 - 恶意 IP 来源网段聚合
39.96.38.0/24,在近 7 天攻击数据中出现 3,680 次。 - 恶意 IP 来源网段聚合
47.77.182.0/24,在近 7 天攻击数据中出现 3,104 次。
常见恶意爬虫 User-Agent
- 浏览器式伪装 User-Agent:
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Sa,记录 210 次。 - 伪造 URL 型恶意扫描 User-Agent:
http://lxun.org/wp-admin/install.php?step=1,记录 46 次。 - 浏览器式伪装 User-Agent:
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/137.0.0.0 Sa,记录 14 次。 - 浏览器式伪装 User-Agent:
Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.124 Safari/5,记录 8 次。 - 浏览器式伪装 User-Agent:
Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:128.0) Gecko/20100101 Firefox/128.0,记录 8 次。 - 浏览器式伪装 User-Agent:
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4,记录 7 次。 - 浏览器式伪装 User-Agent:
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/90.0.4430.85,记录 7 次。
原始 IP 不公开展示,只按 ASN、网段或匿名请求聚合。真实生产 SSH 不保存密码;明文密码展柜来自 Cowrie 蜜罐标本。
00
恶意 IP 与服务器扫描来源 GeoIP 热力图
01
SSH 暴力破解:最常见用户名
02
Cowrie 蜜罐记录:密码尝试与密码字典标本
03
恶意扫描源 ASN 与来源网段排行
04
WordPress 与 Web 漏洞扫描路径
05
SSH 爆破与恶意请求时间热力图
06
最新服务器扫描与蜜罐攻击标本
07
恶意 IP 来源网段聚合
08