蜜罐陷阱-我放了台假服务器,抓了三个黑客
我架了一个蜜罐。
所谓蜜罐,就是一台「假服务器」——看起来是个很好入侵的目标,实际上是个陷阱。黑客进来,一举一动全被记录。
我把蜜罐放在公网上,模拟了一台数据库服务器,开放了3389端口(远程桌面),密码设成弱口令:admin123。
放了三天,终于有人上钩了。
日志显示,有人扫到了我的蜜罐,尝试用弱口令登录。第一次失败,第二次失败,第三次——登录成功。
他进来之后,先逛了一圈,看到「数据库」文件夹,开始翻。我看着他翻,就像看监控里的贼——他以为自己在偷东西,其实每一步都踩在我铺好的地毯上。
我记录了他的IP、他用的工具、他敲的每一行命令、他下载了什么、他想上传什么。
他甚至尝试在蜜罐里种了一个挖矿木马。我放任他种——反正那是假的服务器,木马跑起来,也挖不出一个币。
挖矿木马没跑起来,他有点烦躁,开始翻系统文件。我看到他敲了一行命令:net user——他想创建后门账号。
我把他的所有操作,整理成了一份「攻击画像」:IP归属地、常用工具、攻击习惯、目标偏好。
这份画像,就是最值钱的东西。
后来我把这份画像交给了相关安全团队。他们说:这人是个「脚本小子」,用的是公开工具,没什么技术含量。但他的IP段,最近在批量扫描教育机构的系统。
蜜罐的意义就在这儿:它不直接防御,但它能告诉你——谁在打你,怎么打的,想要什么。
有个老板问我:那我是不是也得架个蜜罐?
我说:你先把防火墙日志打开,看看有没有人扫你。大部分人,连日志都没看过。
他问:日志有啥好看的?
我说:你家的门,每天有多少人路过、多少人摸了一下门把手,门本身知道。你天天开门关门,却从来不看。
他回去看了一天日志,第二天给我打电话:卧槽,天天有人摸我门把手!
我说:对。所以门锁要换好一点的,而且要知道——他们摸门把手,不是为了进来,是看你家有没有人。
蜜罐是饵,日志是眼。真正的安全,是知道谁在暗处盯着你。
🔐 本日志仅用于网络安全教学 · 请勿用于非法用途
虚构日记 · 时间地点人物均已虚拟化 · 防御永远比攻击更有价值
文章标题:蜜罐陷阱-我放了台假服务器,抓了三个黑客
文章链接:https://jiacy.cn/mgxj--wfltjfwq-zlsghk.html
本站所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议,转载请注明来自CY !
如果觉得文章对您有用,请随意打赏。
您的支持是我们继续创作的动力!
微信扫一扫
支付宝扫一扫