V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
• 请不要在回答技术问题时复制粘贴 AI 生成的内容
PROJECT
V2EX  ›  程序员

搭建了个蜜罐系统,搜集了很多病毒和攻击模式样本,有什么利益最大化的方式呢?

  •  2
     
  •   PROJECT · 48 天前 · 5870 次点击
    这是一个创建于 48 天前的主题,其中的信息可能已经有所发展或是发生改变。
    爆破的密码词典,攻击样本这类的发给杀毒软件厂家会有奖励吗?
    60 条回复    2025-08-06 17:52:06 +08:00
    c0c0c0
        1
    c0c0c0  
       48 天前
    没啥用,最多把攻击的 IP 拉黑,如果能抓到 0day 还能卖点
    PROJECT
        2
    PROJECT  
    OP
       48 天前
    @c0c0c0 #1 那我想在论坛里分享给大家,然后定期分享给大家,让大家拉黑。这种可行吗?不求财,想帮助到大家
    PROJECT
        3
    PROJECT  
    OP
       48 天前
    我发现很多国内的 ip ,可以提供给大家拉黑
    pslucifer
        4
    pslucifer  
       48 天前
    你干不过大厂啊,你单一个蜜罐,搜集的信息还是有限。
    不过,支持你变现,发财了回来说下啊
    pslucifer
        5
    pslucifer  
       48 天前
    国内很多 ip 估计是云厂商的,没啥用
    PROJECT
        6
    PROJECT  
    OP
       48 天前
    @pslucifer #5 这倒不是,查了目前前十全是家庭宽带的 ip 。
    我找不到变现渠道。。想着算了不变现了。能给人提供帮助也行
    monway
        7
    monway  
       48 天前   ❤️ 1
    你能搭建蜜罐,厂商也可以啊
    manami
        8
    manami  
       48 天前
    求分享 ip 黑名单
    ysicing
        9
    ysicing  
       48 天前
    可以维护一个恶意 ip 库
    ysicing
        10
    ysicing  
       48 天前
    @ysicing 我之前也收集过,然后共享给其他机器,一起拉黑。
    PROJECT
        11
    PROJECT  
    OP
       48 天前
    @pslucifer #5 比如这个:112.6.166.112
    攻击了我的机器 4 万多次
    PROJECT
        12
    PROJECT  
    OP
       48 天前
    @monway #7 我不要钱啊,我可以免费提供恶意 ip 啊
    PROJECT
        13
    PROJECT  
    OP
       48 天前
    @ysicing #9 请问下哪里可以维护呀? github 吗?
    PROJECT
        14
    PROJECT  
    OP
       48 天前   ❤️ 1
    @manami #8 这里好像不允许贴入 txt 文件,我直接发在回复里可以吗?
    ysicing
        15
    ysicing  
       48 天前
    @PROJECT 可以维护到 github 吧,然后流水线打包成 xdb 分发。另外这样别人也可以参与进来😄
    PROJECT
        16
    PROJECT  
    OP
       48 天前
    @manami #8

    好像没法上传这么多
    PROJECT
        17
    PROJECT  
    OP
       48 天前
    我把表格复制过来自动变成图片了哈哈
    manami
        18
    manami  
       48 天前
    @PROJECT 感谢分享
    Lockeysama
        19
    Lockeysama  
       48 天前
    拉黑意义不大,基本都是肉鸡,说不定过几天 IP 就变了
    PROJECT
        20
    PROJECT  
    OP
       48 天前
    @ysicing #15 说起来惭愧,我一直白嫖 github 。我还没有自己的 github 账号
    PROJECT
        21
    PROJECT  
    OP
       48 天前
    @Lockeysama #19 国内很多家庭宽带一个段一起攻击我这有个 ip 段,36 个 ip 连起来的,一起攻击。感觉不是肉鸡
    XDiLa
        22
    XDiLa  
       48 天前
    @PROJECT #3 国内 IP 都是每隔几天就漂移的,你 IP 黑名单不巧在弄一个公共网络出口 IP 那就更坑人了。 靠拉黑 IP 的方式都没有任何价值
    deplives
        23
    deplives  
       48 天前
    通过 ip 屏蔽除了针对机房有效,家宽没啥用啊
    duzhuo
        24
    duzhuo  
       48 天前
    好大的图片哈哈
    Kenshiro
        25
    Kenshiro  
       48 天前 via Android
    支持 OP ,建议放 GitHub 再发这
    skallz
        26
    skallz  
       48 天前   ❤️ 1
    国内的 ip 没太大参考价值,动态 ip 非常容易变化,而且一个 ip 背后都不知道有多少用户,你今天把这个 ip 拉黑了,明天就有用户投诉说你们服务为什么不可用了。。。
    tt86331237
        27
    tt86331237  
       48 天前
    我有 7300 条黑名单 IP ,都是每天乱扫的。。。每天都自动更新😂
    tt86331237
        28
    tt86331237  
       48 天前
    补充一下国内外都有
    phrack
        29
    phrack  
       48 天前
    有奖励的,几百块钱一个样本
    tt86331237
        30
    tt86331237  
       48 天前
    @PROJECT 你这个查询地理位置 怎么批量查的?
    azio7
        31
    azio7  
       48 天前 via Android
    有没有比较厉害的反制手段,我知道的有 fakessh,gzip 炸弹
    proxytoworld
        32
    proxytoworld  
       48 天前
    自己写一套去攻击别人。
    ylx
        33
    ylx  
       48 天前 via iPhone
    弄个 url 分享黑名单 挂 cf cdn 控制下缓存
    PROJECT
        34
    PROJECT  
    OP
       48 天前
    @tt86331237 #30 啊。是我自己一条一条查的
    PROJECT
        35
    PROJECT  
    OP
       48 天前
    @ylx #33 这个没啥头绪,怎么弄呀?
    PROJECT
        36
    PROJECT  
    OP
       48 天前
    说个有意思的事情,我有个美国节点,这几天疯狂被伊朗的 ip 攻击。哈哈
    PROJECT
        37
    PROJECT  
    OP
       48 天前
    PROJECT
        38
    PROJECT  
    OP
       48 天前
    @skallz #26 可以出一个版本,剔除中国 ip 的也行啊
    Kirkcong
        39
    Kirkcong  
       48 天前
    @PROJECT "搭建了个蜜罐系统,搜集了很多病毒和攻击模式样本"

    请问 op 是按照什么规则收集的 ip ?不会是 ssh 尝试登陆的吧,如果多次尝试失败就算是攻击,那么这种 ip 毫无意义
    PROJECT
        40
    PROJECT  
    OP
       48 天前
    @Kirkcong #39
    类似这种的
    PROJECT
        41
    PROJECT  
    OP
       48 天前
    @Kirkcong #39
    New connection: 103.248.238.162:57240 (103.248.229.141:23) [session: efaa9997be4b]
    login attempt [admin/123456] succeeded
    enable
    system
    shell
    sh
    cat /proc/mounts; /bin/busybox ZJIAP
    Connection lost after 32 seconds
    就类似这种的恶意命令,我整理了一大堆
    sevenyangcc
        42
    sevenyangcc  
       48 天前
    @PROJECT #34 我看笑了,好有毅力~~

    随便找个站长的工具也能批量查啊。https://ip.tool.chinaz.com/ipbatch
    Sor
        43
    Sor  
       48 天前
    可以用攻击数据建立一个情报中心
    Kirkcong
        44
    Kirkcong  
       48 天前   ❤️ 4
    @PROJECT #40 完全没有任何意义,字典到处都是,kali linux 内置了很多常用字典,并且自带字典生成器。至于这些命令也毫无价值,kali 也可以生成这些。这些方法都是小时候玩的不带老玩的,没什么新奇的。

    简单来说,你能在这种级别捕获到的,都是程序自动生成、肉鸡自动执行的烂大街脚本。

    由于全球 ip 是动态的,你获取的 ip 没有任何意义。当你抓的时间够长,可以覆盖全球大部分流动 ip 。要么是无辜的肉鸡,要么是恶意套取的 vps 。肉鸡的家宽都动态变化的,指不定明天给了谁,在国内 nat 大内网的前提下,敢用 ip 封禁的,一 ban 就一堆人。至于商宽,你能做的最多就是去对应商家举报,然后他们下架用户对应的机器,脚本小子再套一堆免费鸡换个 ip 重来,完全没意义。

    谷歌搜索 ip 质量检测器可以找到一堆,这些都是根据以往历史和当前服务器状况进行评估的,有的严格有的松,他们内部有各种渠道获取/评估某个 ip 的质量。你这抓到的东西误判率极高,完全是负资产。各大安全实验室都有自己设计的蜜罐,对于捕获什么类型的,怎么过滤,重点关注什么,哪些特征不常见,部署在哪些节点、什么时间、部署数量,这些都有深入研究,你的这些内容和录制的大自然白噪音没有任何区别。

    至于楼上说的什么抓 0day ,首先,手里有 0day 的人,都是定向攻击目标的,不可能群扫然后随便用掉,其次,即便真有 0day ,恕我直言,op 不可能有能力去识别、分析的。
    PROJECT
        45
    PROJECT  
    OP
       48 天前
    @sevenyangcc #42 这个有数量限制,而且出来的结果,100 个一次,而且还得手动一条一条复制到表格里。
    批量一次 5000 的话要收费,还挺贵
    Kirkcong
        46
    Kirkcong  
       48 天前
    @PROJECT #41

    enable
    system
    shell
    sh
    cat /proc/mounts; /bin/busybox ZJIAP

    你列出的命令,都是 Linux 中常见的不能再常见的最最最基础的命令,完全不是什么恶意命令。enable 用于自启动某个服务,比如 systemctl enable mysqld ,shell 是 Linux 执行命令的地方,sh 是一种解释器,类似于 bash ,每个机器上都有,cat /proc/mounts 用于查看机器挂载了什么内容,/bin/busybox 是个简易的 Linux shell 环境,几乎所有嵌入式设备都有,包括你的路由器,安卓/苹果手机,电视,音响。


    举个例子,Windows 中对着文件夹右击删除,可以删除某个文件或者目录,然而你家小孩也可以按照同样的命令(方法)把你重要文件删了。
    Kirkcong
        47
    Kirkcong  
       48 天前
    @PROJECT #41 至于 op 所认为的那种恶意指令的核心,这东西你拿不到的,人家用 perl 混淆一下,运行后机器能执行对应操作,但人类不可读,并且无法转为人类可读内容。

    举个例子,宏观层面执行 把桌上的白色杯子移动到右边。这个操作混淆后变为:将桌面上( x,y,z )位置的原子使用 fx 函数计算新的坐标,通过 f1x 函数对其进行处理,使其原子和电子进行多次移动互换,然后通过氧化反应将分子 A 转为分子 B ,之后通过 f2x 函数将 B 分子还原为 A 分子。以上操作仅用了切片、移动和转换三种方式进行混淆,没有人能知道具体做了什么,但同样能达到 把桌上的白色杯子移动到右边 的作用。
    PROJECT
        48
    PROJECT  
    OP
       48 天前
    @Kirkcong #46 啊,chatgpt 告诉我这是黑 lot 设备的命令。嵌入式路由器也是这个命令黑
    Daybyedream
        49
    Daybyedream  
       48 天前   ❤️ 1
    没啥意义。。。
    Kirkcong
        50
    Kirkcong  
       48 天前
    @PROJECT #48 是的呢,没用的废话。。

    rm -rf /*也可以破坏整个文件系统,使用与全球所有的 linux 类设备,包括洗衣机,智能电视,路由器,手机,电脑,服务器,全部适用。

    同样的,把利器插入人心脏会导致人体死亡,这适用于全世界所有人类,致死率 100%,知道了这个意味着你能以此威胁全人类么?显现没什么用。

    难的不是登陆进去后做什么,而是怎么黑进去。
    PROJECT
        51
    PROJECT  
    OP
       48 天前
    @Kirkcong #50 没事我还收集了挺多病毒的,快 300 多个了
    Wyearn
        52
    Wyearn  
       48 天前
    没有啥意义,如果能找到 0day 最值钱,攻击恶意 IP ,你可以去看微步在线或者 360 情报库。
    NGGTI
        53
    NGGTI  
    PRO
       48 天前
    除了抓到 0day 几乎没啥用,基本安全厂家在互联网已经有各种蜜罐了。
    搞个护网封建名单,或许还行。
    zhaoxiaofeng
        54
    zhaoxiaofeng  
       48 天前
    你开心就好,楼上说得专业又中肯,你这一点听不进去,既然不听,那还发帖求助干嘛呢
    @PROJECT #51
    Kirkcong
        55
    Kirkcong  
       47 天前
    @PROJECT #51 加油
    kir4
        56
    kir4  
       47 天前
    看界面像 GitHub 上面的开源蜜罐,抓到 0day 的概率基本为 0 。不过可以学习下别人的挖矿木马怎么写,还挺有意思,哈哈。
    PROJECT
        57
    PROJECT  
    OP
       47 天前
    @kir4 #56 微步的蜜罐系统
    bingfengfeifei
        58
    bingfengfeifei  
       47 天前   ❤️ 2
    我之前就是在 TOP 安全公司做蜜罐的,而且是从 0 开始的核心设计+研发
    这种数据没什么价值,因为没有稀缺性,任何人在公网上部署一个都可以收集到,而且 IP 能到百万级别。
    甚至蜜罐对于客户来说,这些都是垃圾数据,都是自动化的机器人。
    现在客户对于蜜罐的要求是能抓到真人才叫有效果。
    第一种是反制到
    例如:通过漏洞反制、钓鱼,将攻击者的微信号,手机号,设备详细信息、屏幕截图获取到。
    还有一种是骗到攻击者
    例如:诱骗真实的攻击者,不是脚本,针对蜜罐进行攻击,并且诱导攻破后,又对虚拟密网横向扩展攻击,最终抓到整个攻击拓扑,横向的攻击流量,攻击武器。
    重点是真实的攻击者

    这些是两年多前的说法,现在可能有更高的要求了,例如结合 AI 等。
    如果你能分辨出来这里面的 IP 哪些是真人在攻击的,就是有价值的。
    cnevil
        59
    cnevil  
       47 天前
    从业人员告诉你 这都是自动化的探测、利用手段,你拿到了也是没什么鸟用的东西
    要是对安全感兴趣可以先从渗透测试开始,搞这些自己都不知道是什么东西的东西,还想要利益
    这很难评,祝你成功吧
    yichen001
        60
    yichen001  
       46 天前
    呃呃呃 发微步得了呗
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   4772 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 31ms · UTC 05:42 · PVG 13:42 · LAX 22:42 · JFK 01:42
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.