共77行
暴露22端口54天-发生了什么
2026-06-12 23:51:41
《开放22端口54天:SSH蜜罐实验研究》网页总结
本文作者搭建SSH蜜罐,将22端口公网开放54天(2026.2.11-4.5),全程记录全网扫描、暴力破解行为,从实验环境、流量数据、攻击特征、攻击者画像、地域来源、安全结论等维度完成分析,完整还原了公网SSH端口面临的真实网络威胁。
一、实验基础设置
- 蜜罐形态:基于Python 3.11+Paramiko开发脚本,伪装为
Ubuntu 22.04 + OpenSSH 8.9服务器,部署在Docker容器中,仅对外暴露22端口。
- 模拟能力:兼容
ls、wget、apt等近40条常用命令,模拟真实执行效果;下载/安装类命令增设5-10秒随机延迟。
- 日志记录:所有连接、账号密码、操作指令均以JSON格式留存,54天累计日志文件达317MB。
- 核心规则:接受所有密码登录,以此捕获完整攻击行为。
二、整体流量核心数据
- 总规模:累计产生26.9万次连接,涉及7556个独立IP;共255566次登录尝试,使用48102个不同密码。
- 流量频率:日均约4987次连接,平均每分钟3.5次,全天候无间断攻击,节假日、凌晨也未停止。
- 上线即遇攻击:蜜罐上线60秒内就出现首批连接,2秒内两个独立IP发起登录,属于全网自动化批量扫描(互联网“背景辐射”),并非定向攻击。
- 流量趋势:前两周连接数持续上涨;3月2日达到峰值(单日近2.3万次连接,每分钟16次);3月中旬后流量大幅下降,原因是僵尸网络已完成系统特征采集,仅剩余零散新扫描节点。
三、密码与账号破解特征
- 高频弱密码
- 通用弱密码
123456占全部登录尝试的10%以上,是最主流破解密码;
3245gs5662d34、345gs5662d34为物联网设备硬编码默认密码,合计被尝试超1.1万次,来自批量扫描的物联网僵尸网络。
- 定向加密货币节点:
solana、sol、validator、node等账号/密码被高频尝试,攻击者专门瞄准Solana区块链验证节点,并为此搭建了专属僵尸网络。
- 热门登录账号:
root账号占半数以上登录尝试,是攻击者的首要目标。
四、攻击者登录后行为
攻击者行为分为自动化批量攻击和人工深度探测两大类,两极分化明显:
- 主流行为(99.6% 自动化脚本)
不会进入交互式终端,仅通过SSH执行单条命令后立即断开:
- 执行
uname系列命令:采集系统版本、架构等指纹,为后续投放恶意载荷做准备;
echo "\x6F\x6B"(输出ok):简单的主机存活检测,累计执行超3.2万次;
chattr相关指令:尝试移除.ssh目录保护属性,目的是植入攻击者公钥,实现持久化控制。
- 少数深度攻击者(0.4%)
仅28个独立IP打开交互式Shell,会手动输入指令、探索系统,也是本次实验重点分析的对象。
五、攻击时间规律
- 时段规律:UTC时间01:00-04:00为攻击高峰,07:00-09:00攻击回落,和亚欧地区僵尸网络控制服务器的活跃时段高度相关。
- 日期规律:周日、周一的攻击流量最高,自动化攻击集群也存在运行周期。
六、攻击IP来源与类型
- 地理分布:攻击覆盖全球各大洲,美国、澳大利亚、比利时、德国、荷兰为攻击量前五地区;但绝大多数IP并非本地个人攻击者,而是海外云数据中心、廉价VPS。
- 极端个案:比利时单个住宅IP发起超15.6万次登录尝试,攻击量超过整个德国。
- IP类型占比:7556个独立IP中,52%为云/VPS主机(贡献59%攻击流量),48%为家庭宽带、被入侵的物联网设备(分布式攻击)。
- 特殊恶意节点:部分东南亚军用通信网络、南美高校服务器被攻陷,沦为攻击中继节点。
- 流量集中度:头部5类来源占据69%攻击总量,单一美国云服务商的IP贡献了近半数攻击流量。
七、四类典型深度攻击者(交互式Shell使用者)
- 好奇探索者(喀麦隆 住宅IP):入门爱好者,无恶意目的。登录后浏览目录、安装系统工具、测试网络,操作出现拼写错误(机器人不会犯错),仅单纯探索系统。
- 反取证团伙(荷兰、瑞典 IP):登录后反复禁用Bash命令历史,试图抹除操作痕迹;但蜜罐在传输层记录所有行为,反取证手段完全失效。
- 专业攻击者(法国 VPS):资深僵尸网络运营者。利用原生TCP套接字隐蔽下载恶意程序,通过
nohup实现进程驻留,轮换多台控制服务器、加密载荷,手法专业且隐蔽。
- 物联网僵尸网络(纽约 云主机):Mirai僵尸网络变种,原本针对路由器;尝试路由提权指令,通过
wget/curl/tftp多方式下载病毒,植入后自删程序,并利用SSH横向传播。
八、实验核心结论
- 公网暴露22端口必然遭遇持续扫描,这是互联网常态,不存在“侥幸不被探测”的服务器。
- 攻击分层差异极大:99.6%是低阶自动化脚本(无效网络噪音),仅极少数攻击者具备专业攻防能力。
- 加密货币相关服务器是高危目标,针对区块链节点的定向攻击已成规模化产业。
- 绝大多数攻击者不会查看系统开机公告(MOTD),只专注执行破解与入侵指令。
- 存在少量非恶意用户,仅出于好奇探索系统,不会植入恶意程序。
九、安全防护建议
- 关闭SSH密码登录,改用密钥认证,从根源抵御暴力破解;
- 修改SSH默认22端口,避开全网批量扫描的主要目标端口;
- 加固家用路由器、物联网设备,防止设备被攻陷沦为攻击“肉鸡”;
- 对外服务的服务器开启完整日志审计,及时发现异常连接与操作。
资源