TFTP蜜罐真相:全是安全公司在扫描

TFTP Honey Pot Results

我的 TFTP 蜜罐在 VPS 和 Dell R530 上运行了一个多月,本以为能抓到黑客的踪迹,结果却大失所望。每天收到的 20 到 50 个数据包,竟然绝大部分来自 Shadow Servers、Censys、Shodan 和 Palo Alto Networks 等七家安全公司的例行扫描。这些公司通过发送特定的 RRQ 请求或畸形数据包,试图识别监听 UDP 69 端口的服务器类型。最讽刺的是,真正的“坏人”反而很少出现,大部分流量都是来自这些旨在测绘互联网的安全机构。

这个实验最大的讽刺之处在于,绝大多数 TFTP 流量都来自安全公司,而不是试图利用小众软件漏洞的“坏人”。
  • 有评论者指出,针对 spa504g.cfg 等文件的请求更可能是凭证窃取机器人,而非简单的配置扫描,因为大多数 ITSP 使用 <macaddr>.cfg 格式。
  • 一位从业者分享经验称,通过将 DNS 记录指向 169.254.169.254,可以诱导脚本小子扫描云初始化接口,从而让 AWS 和 DigitalOcean 将其域名从扫描目标列表中过滤掉。
  • 有观点认为,当前的互联网已陷入比 'Eternal September' 更糟糕的 'Eternal December' 状态,AI 机器人的泛滥彻底摧毁了社区的鉴别力。
  • 针对 TFTP 蜜罐数据,有评论者反驳称,任何开放端口都会遭受全协议探测,所谓的特定文件请求只是背景噪音的一部分。

同日更多故事

2026-07-13