返回首页

日志溯源 他黑了我,我顺藤摸瓜找到了他

2026-08-09 19:51 · 网络安全
 
CYLOG  ·  SECURITY  LOG

日志溯源

他黑了我,我顺藤摸瓜找到了他

 

[ROOT@CYLOG ~]# 记录一次真实的攻防

 
 

有人黑了我的服务器。

准确说,是我的「测试服务器」——一台专门用来观察攻击行为的机器。日志里,有人在凌晨两点尝试登录,试了十几次密码,成功进去了。

他没搞破坏,翻了一圈,可能觉得没什么值钱东西,就走了。

但我的日志,把他的所有操作都记下来了。包括他的IP。

我开始溯源。

第一步,查IP。归属地显示,这是一个国外IP——大概率是跳板机,不是真实位置。

我顺着IP查了开放端口,发现这台跳板机运行着一个代理服务,公开的。也就是说,任何人都能用它当跳板。

线索断了?没断。

第二步,看他用了什么工具。从他的登录方式、操作手法看,他用的是一个公开的扫描工具。这个工具有个特点:会在系统里留下特定的临时文件路径。

我在日志里找到了那个路径。路径里,有一个文件名——一串看似随机的字符。

第三步,我拿这串字符去网上搜。结果,在一个技术论坛的帖子里,找到了完全一样的字符串。

发帖的人,三年前在这个论坛问过一个问题:怎么用这个工具绕过某防火墙。他留下了邮箱。

顺着邮箱,我找到了他的GitHub账号。GitHub上,有他的个人简介:某省某市,网络安全爱好者,大学在读。

一个学生。

我整理好所有证据链:IP→跳板机→工具特征→论坛帖子→邮箱→GitHub→身份信息。

我把这份材料,交给了他的学校。

后来他给我发了一封邮件,只有一句话:你怎么找到我的?

我回了他:你的每一步,都会留下痕迹。你黑别人的时候,以为自己隐身了,其实你走过的路,全都亮着灯。

他回信说:我知道了。以后我不碰了。

我不知道他会不会真的收手。但我希望他记住——

黑客最怕的,不是防火墙,不是杀毒软件,是「日志」。

日志不会说谎。它记录一切,等你回头去翻。

那天晚上,我把测试服务器重新部署了一遍,换了个更强的密码。然后我给自己倒了杯茶,坐在屏幕前,看了一会儿当天的日志。

日志里,风平浪静。

但我知道,明天,后天,总会有人再来。

这就是攻防。你来我往,永不停歇。

— · END · —

🔐  本日志仅用于网络安全教学  ·  请勿用于非法用途

虚构日记 · 时间地点人物均已虚拟化 · 防御永远比攻击更有价值

 

网络安全 · 黑客日常

CYLOG

知己知彼,百战不殆。今天也在学习。

文章目录
    ×

    如果觉得文章对您有用,请随意打赏。
    您的支持是我们继续创作的动力!

    微信打赏

    微信扫一扫

    支付宝打赏

    支付宝扫一扫

    发表评论

    请先 登录 再评论