我们在公网放置了一个"诱饵" SSH 服务,仅一周就记录了 82,417 次登录尝试。这些数据揭示了当前爆破流量的真实样貌。

一、流量来源画像

来源区域占比典型特征
境外 IDC 段约 68%高频、批量、字典广
僵尸网络约 24%慢速、分散、仿人工
其他约 8%随机扫描

二、最常用的弱口令

  • root / 123456root / password
  • admin / admintest / test123
  • 大量使用设备默认凭据(路由器、摄像头)

三、防御启示

爆破的核心前提是服务暴露 + 弱口令。结合 Aegis神盾的暴力破解防护,可有效收敛风险:

# 开启 SSH 爆破防护:失败 5 次封禁 1 小时
aegisx protect ssh --max-fail 5 --ban 3600
蜜罐的价值不只是"看热闹",更在于把攻击者的方法变成自己的防御规则。