TFTP 蜜罐结果
来源:bruceediger.com — 2026-07-13
📋 概述
作者在每月 5 美元的 VPS 上部署了一个 TFTP 蜜罐,持续运行超过一个月,记录所有来自互联网的 UDP 69 端口流量。结果令人意外:绝大多数探测并非来自"坏人",而是来自七家知名的信息安全公司定期扫描,包括 ShadowServer、Censys、Shodan、Palo Alto Networks 等。文章详细分析了每家公司的探测模式、请求特征和时间规律,揭示了互联网背景辐射的真实面貌。
🔑 核心要点
- 蜜罐每天收到 20-50 个 TFTP 数据包,绝大部分来自信息安全公司的定期扫描而非恶意攻击
- ShadowServer 发送 5 个 ERROR 包 + 1 个 RRQ 请求
a.pdf,Palo Alto Networks 每天一对探测间隔约 24 小时
- Shodan 发送 16 字节非标准 UDP 载荷,在 2 分钟内发出 4-6 个数据包形成脉冲
- 有趣发现包括 目录遍历攻击尝试(
..\..\..\..\boot.ini)、PXE 启动文件请求、Cisco IP 电话配置文件请求
- 至少三家安全公司同时请求名为 "a" 的文件,需要借助 CIDR 和
grepcidr 工具才能区分来源
- 实验的核心发现:TFTP 流量的主要来源是 信息安全公司的大规模扫描,而非针对性的漏洞利用
💡 金句
你以为在互联网上打开端口会引来黑客,实际上大多数时候来的只是另一家安全公司的扫描器。
← 返回 Lobsters 首页