一台新服务器开机 3.77 秒就收到第一个不请自来的数据包
来源:dev.to — 2026-09-27
📋 概述
作者花了 6 美元租了一台服务器,配上一个从没人用过的新 IPv4 地址,然后按下秒表。监听器启动后 3.77 秒,第一个不请自来的包就到了——一个发往 8443 端口的 TLS ClientHello,来自 Linode 地址段,这台机器当时连第二分钟都还没过完。75 分钟后他收集到来自 84 个地址、横跨 15 个端口的 1212 条事件。真正的发现不是速度,而是同一批流量用三种方式统计会得到三个不同答案,其中两个还是错的。
🔑 核心要点
- 采集器监听 26 个端口,覆盖经典高危端口(21、22、23、25、445、3306、3389、5432、6379、27017)和一批 HTTP 类端口。
- 这台机器从不验证任何身份、也不执行任何东西:发个协议自适应的 banner、读一段客户端数据、写一行 JSON、挂断。
- 第一个 HTTP 请求出现在 4 分 36 秒,请求的不是首页、也不是登录页,而是 /.env——大家存放数据库密码和 API Key 的文件。
- 第一次密码猜测出现在 8 分 27 秒的 telnet 上,用户名是 admin;整个窗口里 root 被试了 5 次、admin 被试了 4 次。
- 作者把自己的 SSH 端口 62222 从所有统计中剔除,因为把自己算进去等于在测量自己。
💡 金句
不是首页,也不是在探测登录页。它请求的是 /.env——大家放数据库密码和 API Key 的那个文件,而对方知道这个地址存在还不到五分钟。
👍 0
👎 0
← 返回 dev.to 首页