欢迎光临
我们一直在努力

收网2:Vite 专项扫描与 OA 组件探测捕获实录

收网:Vite 专项扫描与 OA 组件探测捕获实录

续二 · 2026-09-06 攻击案例收录

项目

内容

收录日期

2026-09-06(日志轮转后的新文件,当天 2978+1561 行)

新增攻击者

67.213.121.153Vite 专项扫描)、47.102.184.31OA/组件探测)

二次攻击者

213.209.159.175(敏感文件扫描第二轮,量翻倍)

持续攻击者

108.95.165.39SSH 端口扫描,已持续 46.9 小时)

攻击结果

全部失败(404 为主),官网零失守,诱饵零登录

附带验证

logrotate 轮转场景首次实战:增量游标自动识别 inode 变化

1 本篇收录说明

2026-09-06 是蜜罐上线后第一个完整的"攻击日":日志在凌晨被 logrotate 轮转,新文件记录了当天全部攻击。流水线增量游标自动识别文件轮转并全量读取新文件,当日新增 4540 行。与前一天相比,出现两个此前未见的新攻击者,一个已知扫描器二次攻击且规模翻倍。

2 今日攻击全景

数据项

数值

说明

当日新增日志

4540

auth 2978 + nginx 1561(轮转后新文件全量)

当日事件分布

CONN_CLOSED 2892 / HTTP 1550 / 会话 68 / 未知 29

扫描器仍占绝对主导

来源 IP 总数

322 个(前日 230

单日新增 92 个新来源

判定结果

恶意 4 / 可疑 21 / 正常 297

两个新攻击者进入可疑区

成功登录

1 条(root@106.61.44.111

本机新 IP(阿里云段),非攻击者

轮转验证 基础设施验证:服务器 auth.log 10206 行重置为 2978 行,inode 改变。游标机制检测到轮转后自动从 0 读取新文件——自写日志读取python程序三种场景中,轮转场景首次实战生效,无漏读、无重复。

3 案例一:67.213.121.153——Vite 专项扫描器(vitesweep

3.1 攻击档案

维度

数据

来源 IP

67.213.121.153(美国)

攻击时间

2026-09-06 02:40:59 ~ 02:41:023 秒)

请求量

24 条,全部 GET

结果

404 ×19 / 200 ×5200 为首页正常响应)

UA

固定一个 Linux Chrome(无伪装,专工具特征)

3.2 攻击路径还原

GET /?__vitesweep=bd7919c027be33d9       # vitesweep 工具身份标记

GET /__vite_ping                         # Vite dev server 心跳探测

GET /__vitesweep_ping_control_bd7919c027be33d9  # 工具控制通道

GET /@vite/client                        # Vite 客户端脚本

GET /@vite/env                           # Vite 环境变量端点

GET /vite/hmr / @hmr / __hmrClient       # 热更新(HMR)端点探测

3.3 手法解析

手法解析 vitesweep 是公开的 Vite 开发服务器专项扫描工具,针对 CVE-2023-34092Vite 任意文件读取)及 HMR WebSocket 未授权访问系列漏洞。攻击者先用 /__vite_ping 确认目标是否为 Vite dev server,命中后再探测 /@fs/ 路径穿越与 HMR 端点。本服务器为 Nginx + 静态站,所有 Vite 端点全部 404

关联发现  136.107.98.147 对比:昨日攻击者把 @fs 作为 29 种探测向量之一(组合扫描),今日攻击者只打 Vite(专项扫描)。两个不同攻击者在 24 小时内用同一漏洞家族的不同工具轮扫,印证该漏洞正被全球扫描器热炒。

4 案例二:47.102.184.31——中文 OA/中间件组件探测

4.1 攻击档案

维度

数据

来源 IP

47.102.184.31(阿里云段,攻击者大概率位于中国)

攻击时间

2026-09-06 01:50:00 ~ 01:59:209 分钟,两轮重复)

请求量

36 条,全部 GET

结果

404 ×32 / 200 ×4(首页与 admin 诱饵页)

UA

固定一个 Windows Chrome

4.2 攻击路径还原

GET /explicit_not_exist_path              # 404 差异基线(区分路径是否存在)

GET /v1/models                            # OpenAI 兼容 AI 网关探测

GET /cwbase/weblogin/index.aspx           # 万户 OA 登录页

GET /nacos/                               # 阿里 Nacos 配置中心

GET /weboffice/                           # 致远 OA

GET /phpMyAdmin/  /phpmyadmin/            # 数据库管理面板

GET /wcm/  /messages/                     # 通用 CMS/消息组件

GET /images/ofbiz.ico                     # Apache OFBiz 图标指纹

GET /v2/logging                           # 日志服务端点

4.3 手法解析

手法解析 典型中文资产测绘 + 组件指纹探测:目标全是国内政企常用系统——万户 OA、致远 OANacosphpMyAdminOFBiz/explicit_not_exist_path 是高级技巧:先请求一个"必定不存在"的路径建立404 基线,再以此区分后续请求返回的 404 "路径不存在"还是"存在但被拦截"。攻击者画像:针对中文政企资产的自动化测绘工具(类 fscan/xray Web 模块)。

趋势提示 v1/models 探测表明部分扫描器已把"AI 网关/LLM API"纳入组件字典——AI 应用成为新的扫描目标类别。

5 案例三:213.209.159.175——敏感文件扫描器二次攻击

维度

第一轮(09-04/05

第二轮(09-06

请求量

1294

新增 1329 条(累计 2623

路径字典

.env 家族 / .aws / .git

同字典,完整重跑一遍

时间分布

7.1 小时匀速

当日集中完成

结果

404 99%

404 99%(新增 200 4 条首页)

规律 规律发现:该扫描器按"整站字典轮询"模式工作,每轮约 1300 条请求。连续两天完整重跑说明其字典更新周期约 24 小时,且对 404 不敏感(不做存在性判断,机械重扫)。

6 持续观察:108.95.165.39

维度

数据

持续时长

46.9 小时(自 09-04 起不间断)

累计请求

12372 CONN_CLOSEDpreauth 探测)

频率

约每 6.5 秒一次,无间歇

行为

纯端口探测,从未尝试登录

观察  IP 是最"稳定"的攻击源:持续扫描、零变化、零成功。可作为"互联网背景噪音"的基线样本,也是判断流水线持续工作能力的长期观测对象。

7 防御结论

检查项

结果

Vite 专项扫描(vitesweep

全部 404,静态站无 Vite 端点

OA/组件探测(万户/Nacos/phpMyAdmin

全部 404,未部署任何 OA 组件

敏感文件二次扫描(.env/.aws

全部 404/403,无配置泄露

SSH 端口扫描

无任何登录尝试成功

诱饵 deploy 用户

零成功登录,诱捕体系完好

200 响应解读

均为首页/诱饵页正常响应,无敏感内容回显

结论 当日 322 个来源 IP 的全部攻击均未造成任何实际危害。蜜罐的价值正在于此:攻击者把本服务器当作"政企 OA /开发服务器/AI 网关"轮流打,而我们只看到攻击,不承担风险。

8 专栏价值点(面试可用)

价值 证据链完整:一个攻击日的全量攻击数据 + 三个攻击者画像 + 零失守结论;
工具指纹识别:vitesweep 标记、__aws_leak_probe 标记、@fs 探测——展示攻击者工具链反推能力;
高级测绘技巧:/explicit_not_exist_path 404 基线——展示对攻击者方法论的理解;
基础设施韧性:logrotate 轮转下增量游标零漏读——展示工程可靠性。

附录 真实日志样例与数据口径

A.1 原始日志样例(nginx access.log 原文)

67.213.121.153 – – [06/Sep/2026:02:41:00 +0800] "GET /__vite_ping HTTP/1.1" 404 564 "-" "Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36"

67.213.121.153 – – [06/Sep/2026:02:41:00 +0800] "GET /@vite/client HTTP/1.1" 404 564 "-" "Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36"

47.102.184.31 – – [06/Sep/2026:01:50:00 +0800] "GET /explicit_not_exist_path HTTP/1.1" 404 564 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"

47.102.184.31 – – [06/Sep/2026:01:50:01 +0800] "GET /nacos/ HTTP/1.1" 404 564 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"

A.2 数据口径

项目

口径

数据来源

47.243.223.221 /var/log/nginx/access.log + /var/log/auth.log(真实公网日志)

日志轮转

09-06 凌晨 logrotate 轮转,本数据为轮转后新文件全部内容

增量机制

游标检测 inode 变化自动全量读取新文件

分类口径

URL 路径模式人工归类;统计与流水线 parsed.csv / analysis.csv 一致

200 解读

全部为首页/诱饵页正常响应,无敏感内容回显

真实性声明 本文档所有数据可直接追溯至原始日志与流水线产物,无任何虚构。

赞(0)
未经允许不得转载:171主机测评 » 收网2:Vite 专项扫描与 OA 组件探测捕获实录
分享到: 更多 (0)

评论 抢沙发

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址