蜜罐网络捕获百万次 SSH 攻击实录
Harvesting SSH Credentials: Insights from My Honeypot Network

我在全球部署了15台SSH蜜罐服务器,运行30天后收集到超过150万次登录尝试。数据显示,亚洲IP数量最多,但欧洲IP的登录尝试频率最高,荷兰和罗马尼亚的单个IP攻击次数尤为惊人。最常用的是root、admin等默认用户名,密码多为123456、password等弱口令。所有凭证数据已公开,供安全研究使用。技术栈包括Ansible、Podman和Python,未来计划扩展至IPv6并增加更多蜜罐类型。
我花了几个月时间搭建这个蜜罐网络,现在想分享前30天的数据洞察。
HN 评论区
31- dspillett
在我看来,这恐怕很难抓多少真实有效的凭证。它收集的是自动化机器人正在尝试使用的凭证,其中一些,甚至可能很多,确实是某个地方某个人正在使用的,但除非你打算自己发起全网扫描并用这些凭证去尝试登录,否则大概率是徒劳。
- pastage
上次我看到这类数据时,那种生僻的单字符 root 密码还算是“安全”的,如今看来几乎所有非字母数字字符都能用。% 是我新的 root 密码,至今还没被暴力破解。
- ufmace
我更好奇的是,这些 SSH 扫描机器人如果真的登录成功了,它们到底会干什么?是自动进行侦察,还是安装垃圾邮件机器人、加密货币挖矿程序、钓鱼网站,亦或是其他什么?
- enjaydee
楼主在吗?很好奇你们用的是哪种地理定位方案?
- daneel_w
这里根本没有所谓的“凭证”被“收集”。除了统计数据之外,其他数据一文不值。