收网:Vite 专项扫描与 OA 组件探测捕获实录
续二 · 2026-09-06 攻击案例收录
|
项目 |
内容 |
|
收录日期 |
2026-09-06(日志轮转后的新文件,当天 2978+1561 行) |
|
新增攻击者 |
67.213.121.153(Vite 专项扫描)、47.102.184.31(OA/组件探测) |
|
二次攻击者 |
213.209.159.175(敏感文件扫描第二轮,量翻倍) |
|
持续攻击者 |
108.95.165.39(SSH 端口扫描,已持续 46.9 小时) |
|
攻击结果 |
全部失败(404 为主),官网零失守,诱饵零登录 |
|
附带验证 |
logrotate 轮转场景首次实战:增量游标自动识别 inode 变化 |
1 本篇收录说明
2026-09-06 是蜜罐上线后第一个完整的"攻击日":日志在凌晨被 logrotate 轮转,新文件记录了当天全部攻击。流水线增量游标自动识别文件轮转并全量读取新文件,当日新增 4540 行。与前一天相比,出现两个此前未见的新攻击者,一个已知扫描器二次攻击且规模翻倍。
2 今日攻击全景
|
数据项 |
数值 |
说明 |
|
当日新增日志 |
4540 行 |
auth 2978 + nginx 1561(轮转后新文件全量) |
|
当日事件分布 |
CONN_CLOSED 2892 / HTTP 1550 / 会话 68 / 未知 29 |
扫描器仍占绝对主导 |
|
来源 IP 总数 |
322 个(前日 230) |
单日新增 92 个新来源 |
|
判定结果 |
恶意 4 / 可疑 21 / 正常 297 |
两个新攻击者进入可疑区 |
|
成功登录 |
1 条(root@106.61.44.111) |
本机新 IP(阿里云段),非攻击者 |
轮转验证 基础设施验证:服务器 auth.log 由 10206 行重置为 2978 行,inode 改变。游标机制检测到轮转后自动从 0 读取新文件——自写日志读取python程序三种场景中,轮转场景首次实战生效,无漏读、无重复。
3 案例一:67.213.121.153——Vite 专项扫描器(vitesweep)
3.1 攻击档案
|
维度 |
数据 |
|
来源 IP |
67.213.121.153(美国) |
|
攻击时间 |
2026-09-06 02:40:59 ~ 02:41:02(3 秒) |
|
请求量 |
24 条,全部 GET |
|
结果 |
404 ×19 / 200 ×5(200 为首页正常响应) |
|
UA |
固定一个 Linux Chrome(无伪装,专工具特征) |
3.2 攻击路径还原
GET /?__vitesweep=bd7919c027be33d9 # vitesweep 工具身份标记
GET /__vite_ping # Vite dev server 心跳探测
GET /__vitesweep_ping_control_bd7919c027be33d9 # 工具控制通道
GET /@vite/client # Vite 客户端脚本
GET /@vite/env # Vite 环境变量端点
GET /vite/hmr / @hmr / __hmrClient # 热更新(HMR)端点探测
3.3 手法解析
手法解析 vitesweep 是公开的 Vite 开发服务器专项扫描工具,针对 CVE-2023-34092(Vite 任意文件读取)及 HMR WebSocket 未授权访问系列漏洞。攻击者先用 /__vite_ping 确认目标是否为 Vite dev server,命中后再探测 /@fs/ 路径穿越与 HMR 端点。本服务器为 Nginx + 静态站,所有 Vite 端点全部 404。
关联发现 与 136.107.98.147 对比:昨日攻击者把 @fs 作为 29 种探测向量之一(组合扫描),今日攻击者只打 Vite(专项扫描)。两个不同攻击者在 24 小时内用同一漏洞家族的不同工具轮扫,印证该漏洞正被全球扫描器热炒。
4 案例二:47.102.184.31——中文 OA/中间件组件探测
4.1 攻击档案
|
维度 |
数据 |
|
来源 IP |
47.102.184.31(阿里云段,攻击者大概率位于中国) |
|
攻击时间 |
2026-09-06 01:50:00 ~ 01:59:20(9 分钟,两轮重复) |
|
请求量 |
36 条,全部 GET |
|
结果 |
404 ×32 / 200 ×4(首页与 admin 诱饵页) |
|
UA |
固定一个 Windows Chrome |
4.2 攻击路径还原
GET /explicit_not_exist_path # 404 差异基线(区分路径是否存在)
GET /v1/models # OpenAI 兼容 AI 网关探测
GET /cwbase/weblogin/index.aspx # 万户 OA 登录页
GET /nacos/ # 阿里 Nacos 配置中心
GET /weboffice/ # 致远 OA
GET /phpMyAdmin/ /phpmyadmin/ # 数据库管理面板
GET /wcm/ /messages/ # 通用 CMS/消息组件
GET /images/ofbiz.ico # Apache OFBiz 图标指纹
GET /v2/logging # 日志服务端点
4.3 手法解析
手法解析 典型中文资产测绘 + 组件指纹探测:目标全是国内政企常用系统——万户 OA、致远 OA、Nacos、phpMyAdmin、OFBiz。/explicit_not_exist_path 是高级技巧:先请求一个"必定不存在"的路径建立404 基线,再以此区分后续请求返回的 404 是"路径不存在"还是"存在但被拦截"。攻击者画像:针对中文政企资产的自动化测绘工具(类 fscan/xray 的 Web 模块)。
趋势提示 v1/models 探测表明部分扫描器已把"AI 网关/LLM API"纳入组件字典——AI 应用成为新的扫描目标类别。
5 案例三:213.209.159.175——敏感文件扫描器二次攻击
|
维度 |
第一轮(09-04/05) |
第二轮(09-06) |
|
请求量 |
1294 条 |
新增 1329 条(累计 2623) |
|
路径字典 |
.env 家族 / .aws / .git 等 |
同字典,完整重跑一遍 |
|
时间分布 |
7.1 小时匀速 |
当日集中完成 |
|
结果 |
404 占 99% |
404 占 99%(新增 200 仅 4 条首页) |
规律 规律发现:该扫描器按"整站字典轮询"模式工作,每轮约 1300 条请求。连续两天完整重跑说明其字典更新周期约 24 小时,且对 404 不敏感(不做存在性判断,机械重扫)。
6 持续观察:108.95.165.39
|
维度 |
数据 |
|
持续时长 |
46.9 小时(自 09-04 起不间断) |
|
累计请求 |
12372 条 CONN_CLOSED(preauth 探测) |
|
频率 |
约每 6.5 秒一次,无间歇 |
|
行为 |
纯端口探测,从未尝试登录 |
观察 该 IP 是最"稳定"的攻击源:持续扫描、零变化、零成功。可作为"互联网背景噪音"的基线样本,也是判断流水线持续工作能力的长期观测对象。
7 防御结论
|
检查项 |
结果 |
|
Vite 专项扫描(vitesweep) |
全部 404,静态站无 Vite 端点 |
|
OA/组件探测(万户/Nacos/phpMyAdmin) |
全部 404,未部署任何 OA 组件 |
|
敏感文件二次扫描(.env/.aws) |
全部 404/403,无配置泄露 |
|
SSH 端口扫描 |
无任何登录尝试成功 |
|
诱饵 deploy 用户 |
零成功登录,诱捕体系完好 |
|
200 响应解读 |
均为首页/诱饵页正常响应,无敏感内容回显 |
结论 当日 322 个来源 IP 的全部攻击均未造成任何实际危害。蜜罐的价值正在于此:攻击者把本服务器当作"政企 OA 站/开发服务器/AI 网关"轮流打,而我们只看到攻击,不承担风险。
8 专栏价值点(面试可用)
价值 ① 证据链完整:一个攻击日的全量攻击数据 + 三个攻击者画像 + 零失守结论;
② 工具指纹识别:vitesweep 标记、__aws_leak_probe 标记、@fs 探测——展示攻击者工具链反推能力;
③ 高级测绘技巧:/explicit_not_exist_path 404 基线——展示对攻击者方法论的理解;
④ 基础设施韧性:logrotate 轮转下增量游标零漏读——展示工程可靠性。
附录 真实日志样例与数据口径
A.1 原始日志样例(nginx access.log 原文)
67.213.121.153 – – [06/Sep/2026:02:41:00 +0800] "GET /__vite_ping HTTP/1.1" 404 564 "-" "Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36"
67.213.121.153 – – [06/Sep/2026:02:41:00 +0800] "GET /@vite/client HTTP/1.1" 404 564 "-" "Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36"
47.102.184.31 – – [06/Sep/2026:01:50:00 +0800] "GET /explicit_not_exist_path HTTP/1.1" 404 564 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"
47.102.184.31 – – [06/Sep/2026:01:50:01 +0800] "GET /nacos/ HTTP/1.1" 404 564 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"
A.2 数据口径
|
项目 |
口径 |
|
数据来源 |
47.243.223.221 /var/log/nginx/access.log + /var/log/auth.log(真实公网日志) |
|
日志轮转 |
09-06 凌晨 logrotate 轮转,本数据为轮转后新文件全部内容 |
|
增量机制 |
游标检测 inode 变化自动全量读取新文件 |
|
分类口径 |
按 URL 路径模式人工归类;统计与流水线 parsed.csv / analysis.csv 一致 |
|
200 解读 |
全部为首页/诱饵页正常响应,无敏感内容回显 |
真实性声明 本文档所有数据可直接追溯至原始日志与流水线产物,无任何虚构。




