某鱼IPv6网络出租服务异常扫描事件 — 核查过程记录
记录整理时间: 2026年10月9日
本记录根据本人核查虚拟机的实际操作过程与查证结果整理,按时间顺序呈现,供自留存档及配合有关方调查参考。
情况
- 经营业务:个人在某鱼平台运营的小型网络服务出租。家庭宽带(运营商分配IPv6前缀)上使用一台物理主机运行VMware,网关虚拟机(Debian)为每个租户划分独立虚拟网段及独立IPv6 /64地址;租户IPv4不可访问外网,仅IPv6可出网。
- 涉事租户:某鱼订单编号 5127744852718008511,2026年10月7日起开通服务。
- 涉事虚拟机:Debian 13,网段 2409:8a34:2c1b:e9b2::/64(具体地址因虚拟机MAC地址存在克隆/本体混乱情况,暂未完全确认,核查时记录到的地址为 2409:8a34:2c1b:e9b2:20c:29ff:fe02:dcba,网关邻居表中另记录到 ...5d:a7:62 的条目,两者关系待进一步核实)。
- 网关日志情况:网关侧自10月9日起开始记录租户连接日志,此前仅有流量计量,无逐条连接记录。
二、事件发现
- 10月8日:本人发现该租户账号对外发起规模异常的网络连接流量。
- 10月9日:本人对该租户虚拟机进行审查,发现虚拟机内留存一整套自行编写的网络扫描工具及运行结果文件。发现后立即对该租户账号采取网络阻断措施(禁用网络转发权限),并保留现场文件及网络连接日志,未做任何修改。
三、虚拟机核查经过(技术时间线)
3.1 核查方式
为避免破坏原始证据,核查采用虚拟机克隆后在克隆机上操作的方式进行,原机保持不变。克隆机上执行的全部命令均为只读查看(cat、find、last、journalctl等),未对原始文件做任何修改或删除。
3.2 虚拟机内发现的文件与行为时间线
按文件系统时间戳(文件创建/修改时间)还原的实际操作顺序:
| 时间(CST) | 文件/动作 | 行为阶段 | 技术行为 | 结果/研判 |
|---|---|---|---|---|
| 10月8日 17:49–17:53 | v2_work.sh / v2_scan.sh / v2_scan2.sh 及其输出文件 |
单目标方法验证阶段 | 针对青岛地铁官网(www.qd-metro.com,IPv6:2408:8614:d00:e::3) 进行wget抓取首页、HTTP响应分析(Server头:nginx/1.26.2)、 常见端口扫描、原始socket发送HTTP请求获取响应头及正文; 同时对解析出的IPv4地址123.234.29.198进行端口扫描。 |
用于验证目标探测方法和扫描流程。 该阶段持续约4分钟,先于后续批量扫描约2.5小时。 |
| 10月8日 20:19 | domains.txt | 目标准备阶段 | 创建批量目标域名清单。 | 共包含1927个域名目标,表明扫描对象在执行前已准备。 |
| 10月8日 20:21:56 | aaaa_raw.tsv / resolve.log | IPv6资产发现阶段 | 对目标域名批量执行DNS AAAA记录解析。 | resolve.log记录实际解析时间为2026年10月8日12:20:44–12:21:56(UTC), 与异常流量发生时间吻合。 |
| 10月8日 20:48–20:49 | emptyip.txt / emptyip_a.tsv | 解析补充阶段 | 对AAAA解析失败域名进行整理,并尝试查询对应A记录。 | 用于补充和完善目标资产信息。 |
| 10月8日 21:06–21:11 | ann_tasks.tsv / ann_results.tsv | 初步端口筛选阶段 | 对125个解析出的IPv6地址逐一测试10个非常规高位端口, 共生成243项探测任务。 |
用于从IPv6资产中筛选可能存在特定服务的目标。 |
| 10月8日 21:10 | all_ips.txt | 目标整理阶段 | 创建去重后的IPv6地址清单。 | 共包含125个独立IPv6地址。 |
| 10月8日 21:17–21:19 | t3.txt / t3_out.tsv | 重点目标筛选阶段 | 从前期探测结果中筛选少量目标, 进行进一步针对性探测。 |
推测为对重点服务或管理类端口进行进一步确认。 |
| 10月8日 21:10(脚本写入) 至22:31–22:32(结果产出) |
scan6.py / full_scan.log / full_results.tsv | 全端口扫描阶段 | 对125个IPv6地址逐一执行TCP 1–65535全端口扫描。 | 执行约80分钟,单地址约30–40秒; 累计探测到38816个开放端口, 其中104个地址存在开放端口。 |
| 10月8日 22:58 | mb_probe.py / mb.txt | 扫描后验证阶段 | 基于全端口扫描结果,对筛选出的目标进行进一步探测。 | 属于全端口扫描后的收尾确认行为。 |
说明:实际执行顺序为"单目标方法验证 → 批量域名解析 → 非常规端口快速探测/筛选性深入探测(与全端口扫描并行或先行小规模测试)→ 全端口扫描(耗时最长,后台运行约80分钟)→ 扫描结束后的收尾针对性探测",比最初归纳的"三阶段递进"更精细,但结论一致:全过程有明确的方法验证、分工脚本、顺序执行的特征,判断为有预谋、有组织或者说计划性的系统性网络扫描测绘行为。
3.3 目标清单特征
- 域名总数:1927个
- 其中约396个(约21%,为单一类别中占比最大者)集中指向民航订票系统(travelsky.com.cn)
- 其余涉及燃气、供水、港口、地铁等行业
- 成功解析出125个独立IPv6地址
3.4 脚本行为性质核查
对全部文件进行了关键词核查(exploit、payload、爆破工具名、CVE编号、webshell等),未发现任何漏洞利用代码特征。
两个核心脚本(scan6.py、mb_probe.py)仅执行TCP端口连通性探测;v2阶段的脚本额外执行了HTTP首页内容抓取(banner grabbing),抓取了响应头与部分正文,但未对非根路径发起请求、未尝试登录、无参数化请求、无爆破行为。
结论:现场文件证据显示行为处于网络测绘/侦察阶段,未发现实质性攻击或入侵代码;但已完整获取相关目标的开放端口及服务测绘信息,该信息本身即构成后续攻击的前提条件。
3.5 登录与会话痕迹核查
租户从10月7日09:17至10月8日23:00(约38小时、跨多次独立会话)的全部操作未在任何bash历史文件中留下记录,原因尚不能确定:可能为非交互式会话执行(如直接以命令方式下发指令),也可能是租户主动清除了痕迹(如设置HISTFILE为空或执行history -c)。
登录会话模式呈现"短时间内多次断开重连"的特征,较符合脚本/工具驱动的操作模式,而非持续的人工交互式操作。
四、身份与溯源线索
4.1 登录来源IP
租户全部操作(v2测试、v6批量扫描)均来自同一登录源地址:2001:df4:3d40:2::28,该地址在横跨约38小时的多次会话中始终未变化。
4.2 该IP的Whois查询结果(经官方APNIC whois协议实测查询确认)
| 字段 | 内容 |
|---|---|
| 所属组织 | ONLINE DATA COMPANY LIMITED |
| 网络名 | DATAONLINE-VN |
| ASN | AS152992 |
| 网段 | 2001:df4:3d40::/48 |
| 注册机构 | APNIC(经VNNIC,越南国家互联网中心) |
| 国家 | 越南 |
| 管理联系人邮箱 | [email protected] |
| 滥用投诉邮箱 | [email protected] |
| 最近更新 | 2024-09-05 |
解读:该网段性质为商用服务器托管/出租网段(越南本地小型云服务/VPS提供商),并非办公网络或住宅宽带。推测租户租用了境外云服务器作为操作节点("跳板"),以增加溯源难度,而非直接暴露其本人或所在机构的真实网络环境。
4.3 某鱼账号定位信息
某鱼下单账号显示定位为山东省。
该定位与虚拟机操作所用的越南跳板IP不一致,推测为下单与实际操作虚拟机使用了不同的网络环境所致(例如用本人常用设备/网络下单,但操作服务器时专门使用境外跳板以掩盖行踪)。两者不矛盾,可互为补充线索,具体身份情况需待有关方核实某鱼账号信息后进一步确认。
五、报告提交情况
已按照《国家网络安全事件报告管理办法》附件《网络安全事件分级指南》要求,初判为重大网络安全事件,依据该指南"二、重大网络安全事件"第3项兜底条款("其他对国家安全、社会秩序、经济建设和公众利益构成严重威胁、造成严重影响的网络安全事件"),理由为涉事行为对民航订票系统等多个行业关键信息基础设施实施了系统性大规模网络测绘,已完整获取相关目标开放端口及服务信息,构成后续攻击的前提条件。最终定级以网信部门/公安机关认定为准。
报告已包含:事发单位基本情况、事发时间地点经过、已造成影响、已采取措施、进一步研判情况(含分级依据、扫描规模数据、技术细节更正)、其他补充内容(某鱼订单号、登录IP溯源线索、账号定位信息)等完整内容,并保留以下附件:整体概览、时间戳、扫描结果截图(两份)、目标清单截图、核心扫描脚本截图(四份)。
六、提前发现与潜在攻击阻断、涉事人员身份研判
本次异常行为在发生后约1–2天内被发现并及时阻断。根据现有文件、脚本、目标列表及执行时间线分析,涉事用户在被发现前已经完成了较完整的前期网络侦察流程,包括目标域名收集、IPv6资产解析、端口筛选、全端口扫描以及针对性探测等步骤。
如果未及时发现并限制其网络访问权限,后续可能继续基于已有扫描结果开展进一步目标筛选、服务识别、漏洞验证甚至攻击尝试。当前发现时,其行为主要停留在信息收集和资产测绘阶段,尚未发现漏洞利用代码、入侵成功痕迹或数据获取行为,但其扫描流程已经具备攻击准备阶段的明显特征。本次提前发现相当于在攻击链较早阶段进行了切断,避免其继续利用该IPv6出口节点开展后续活动。
从涉事用户身份特征分析,其不像普通网络使用者。其购买网络资源时未关注CPU、内存、系统等常规服务器配置,而仅关注是否具备国内IPv6网络环境,说明其核心需求更可能是获取特定网络出口资源,而非使用服务器计算能力。同时,其提前准备了包含大量目标域名的列表文件,并配套编写多个自动化脚本完成扫描任务,说明该行为并非临时操作,而是具有明确目标和执行计划。
结合现有线索,对涉事人员身份进行推测:
1.小型黑灰产技术人员或攻击执行人员(可能性较高)
该用户行为较符合小型化攻击团队或黑灰产技术人员的操作模式。
其特点可能包括:
- 通过低成本渠道获取网络资源;
- 使用新注册、低关联度账号降低身份暴露风险;
- 使用境外VPS或特殊网络出口作为执行节点;
- 利用自动化脚本批量收集目标资产;
- 节点被封后更换资源继续执行任务。
其购买服务时仅关注IPv6出口,而不关心服务器性能,符合“购买扫描节点/代理节点”的特征。对于此类人员而言,服务器本身并不是主要资产,IPv6地址和网络出口才是核心资源。
2. 漏洞情报收集或攻击前资产侦察人员(可能性较高)
另一种可能是其受某种需求驱动,对指定行业目标进行资产收集。
现有行为表现为:
目标提前准备 → 批量解析 → 服务探测 → 结果整理 → 重点筛选。
这种模式类似攻击前的信息收集流程。
其目的可能包括:
- 建立目标资产数据库;
- 寻找暴露服务;
- 筛选高价值目标;
- 为后续攻击活动提供基础信息;
- 将扫描结果出售或提供给其他人员。
目前无法确认其最终用途,但其行为已经超过普通扫描兴趣,具有明显任务化特征。
3. 受雇执行扫描任务的个人技术人员(可能性存在)
不排除涉事用户并非最终需求方,而只是执行人员。
可能模式:
需求方提供目标列表
↓
执行人员准备IPv6节点
↓
运行扫描脚本
↓
整理结果反馈
其在服务被停止后没有解释扫描目的,而是直接寻求新的IPv6资源,也符合“执行任务人员更关注节点可用性”的特点。
综合身份研判
综合分析,涉事人员更可能属于:
具备一定网络技术能力的个人或小型团伙成员,通过低关联账号获取IPv6网络出口资源,利用自动化工具对特定行业目标开展批量资产探测,其行为更符合黑灰产攻击准备、网络资产收集或攻击前侦察活动特征。
其组织规模推测:
- 不像大型组织,缺少复杂攻击工具和长期控制痕迹;
- 不像普通个人,目标数量、脚本流程和执行方式明显超出一般兴趣扫描;
- 更接近1–5人的小型技术团队或个人承接任务模式。
此次事件由于发现及时,仅观察到前期侦察阶段。若未及时阻断,其后续风险主要在于利用已获取的开放端口、服务信息进一步筛选高价值目标,开展更深入的探测或攻击活动。
Comments NOTHING