1. 从一次真实的SSH入侵事件说起
去年夏天,我负责维护的一套测试环境突然出现CPU占用率飙升的情况。登录服务器检查时,发现一个名为kdevtmpfsi的陌生进程占用了大量资源——这是典型的加密货币挖矿病毒特征。通过回溯系统日志,我们还原了整个攻击链条:攻击者仅用3小时就完成了从端口扫描到完全控制服务器的全过程,而突破口正是开发人员设置的弱口令"dev@test"。
这个案例绝非个例。根据我多年运维经验,SSH弱口令爆破始终是服务器失陷的首要原因。攻击者往往利用自动化工具,以极低成本就能攻破防护薄弱的系统。本文将基于真实攻防场景,详细拆解SSH暴力破解的全过程,并给出可立即落地的防御方案。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 攻击链深度解析
2.1 信息收集阶段:锁定目标
攻击通常始于端口扫描。攻击者使用masscan这类高速扫描工具,可以在几分钟内扫描整个IP段:
bash复制masscan -p22 192.168.0.0/16 --rate=10000
注意:masscan的扫描速度可达传统nmap的100倍,默认每秒10,000个数据包的扫描速率很容易触发IDS告警
常见扫描特征:
- 短时间内来自同一IP的SYN包激增
- 目标端口集中在22(SSH)、3389(RDP)等管理端口
- 扫描完成后,攻击流量会突然停止
2.2 暴力破解阶段:自动化攻击
获得开放SSH端口的IP后,攻击者会使用hydra进行爆破:
bash复制hydra -L users.txt -P passwords.txt ssh://192.168.1.100 -t 4 -vV
典型弱口令组合:
- 用户名密码相同:root/root, admin/admin
- 常见弱密码:123456, password, qwerty
- 年份变体:Admin@2023, root2024
- 服务名相关:oracle/oracle123
实测数据:
- 普通字典(500条)爆破速度:约300次尝试/分钟
- 成功率:使用TOP100弱口令字典对100台服务器测试,约7%存在可爆破账户
2.3 入侵后操作:权限维持
一旦爆破成功,攻击者会立即执行以下操作:
- SSH公钥注入
bash复制mkdir -p
