我们在公网放置了一个"诱饵" SSH 服务,仅一周就记录了 82,417 次登录尝试。这些数据揭示了当前爆破流量的真实样貌。
一、流量来源画像
| 来源区域 | 占比 | 典型特征 |
|---|---|---|
| 境外 IDC 段 | 约 68% | 高频、批量、字典广 |
| 僵尸网络 | 约 24% | 慢速、分散、仿人工 |
| 其他 | 约 8% | 随机扫描 |
二、最常用的弱口令
root / 123456、root / passwordadmin / admin、test / test123- 大量使用设备默认凭据(路由器、摄像头)
三、防御启示
爆破的核心前提是服务暴露 + 弱口令。结合 Aegis神盾的暴力破解防护,可有效收敛风险:
# 开启 SSH 爆破防护:失败 5 次封禁 1 小时
aegisx protect ssh --max-fail 5 --ban 3600
蜜罐的价值不只是"看热闹",更在于把攻击者的方法变成自己的防御规则。