论坛里的蜜罐:与僵尸网络的一次交手
来源: blog.boykisser.nl — 2026-09-26
概述
作者在自家 phpBB 论坛上架了个蜜罐,用来对付五月以来骚扰他的僵尸网络。可疑之处很明确:这些 IP 多来自第三世界国家(也有德国的),只命中论坛某个特定片段、连论坛首页都不碰,而且两个不同 IP 共用同一个论坛 SID,说明背后有人在跑一份网址清单。蜜罐由隐藏链接触发,会在 .htaccess 里追加一条 deny from 并抛出伪造的 500 错误,同时给每个蜜罐 URL 附上唯一 ID。真正的巧劲在于它会在错误日志里留痕,而 Fail2Ban 恰好能以日志为依据封禁 IP。
核心要点
- 触发方式是隐藏链接:一旦被访问,蜜罐就往论坛的 .htaccess 追加一条 deny from,并伪造一个「你的 IP 已被封禁」的 500 内部错误。
- 每个蜜罐 URL 都会带上唯一 ID,用来追踪是谁踩了进来。
- 作者为 Fail2Ban 写了名为 phpbbhp 的过滤器,用 fail2ban-regex 反复比对错误日志验证正则,试错多次才成功。
- 他把 jail 的 Maxretry 设为 1,踩进蜜罐的 IP 会被立刻封禁,但仍会正常拿到页面。
- 因为连接都来自住宅 IP,他把举报归类为「被入侵的主机」,并同时上报 AbuseIPDB 与较新的黑名单 Sniff-cat。
- 作者的判断标准很直接:正常用户根本不知道蜜罐存在,而会去访问它的连接基本都带有恶意意图或是失控的机器人。
- 他强调拿到一条网络连接就要对它上面发生的事负责,ISP 的服务条款也是这么写的,因此这些举报站得住脚。
- 他确信这些住宅连接属于一个由 C&C 服务器下发 URL 清单的大型僵尸网络,并怀疑其用途是给某个大模型做不道德的 AI 训练。
- 日志里的请求都自称 Chromium 145 到 150,于是他直接屏蔽低于 150 的版本,效果显著;Firefox 也出现过,但只在蜜罐上撞墙。
金句
我百分之百确信:这些住宅连接是一个庞大僵尸网络的一部分,由一台命令与控制服务器提供要抓取的网址清单。
👍 0
👎 0
← 返回 Lobsters 首页