极米投影仪 H3 会主动发起 smtp 攻击 疑似存在安全漏洞 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
ztmzzz
V2EX    信息安全

极米投影仪 H3 会主动发起 smtp 攻击 疑似存在安全漏洞

  •  
  •   ztmzzz 9 小时 56 分钟前 559 次点击
    在前几天晚上,vps 服务商冻结了我的主机,理由是大量滥发邮件。
    赶紧上机器排查,通过 EBPF ,抓到了是 xray 在发送大量的 smtp ,通过 access.log ,排查出原始请求是家里的 ip 发出的。可惜的是家里的软路由日志保存的时间不久,已经被刷掉了。
    靠着之后几天的蹲守,终于在触发攻击的时候立刻抓到了日志,发现是某台匿名的局域网设备,查看家里的所有在线设备,发现是极米投影仪 H3 干的好事,而且不是开机后立马开始攻击,而是延迟一段时间后才开始。
    结合触发攻击的时间点,可以完全确定就是这台设备。这个投影仪之前一直属于吃灰状态,最近才拿出来使用,没想到就给我整了个活。

    不完全统计,会往以下地址发送大量 smtp 请求
    zerocho.com:465
    smtp.eatindie.com:465
    mail.supnajain204.com:587
    mx03.au.com:25
    10 条回复    2025-12-03 23:34:23 +08:00
    lswlray
        1
    lswlray  
       9 小时 40 分钟前
    ztmzzz
        2
    ztmzzz  
    OP
       9 小时 25 分钟前 via iPhone
    @lswlray 没想到站内也有受害者,看起来还是不同的攻击模式
    busier
        3
    busier  
       8 小时 47 分钟前 via iPhone
    我自建节点都封 25/tcp 出站,毕竟那是 MTA 到 MTA 端口。

    不过自建节点 465/tcp 和 587/tcp 的出站我一般不封,毕竟只是提交端口。自己正常邮件客户端要用。
    MFWT
        4
    MFWT  
       8 小时 45 分钟前
    感觉远端 Xray 出站可以做一下规则匹配,封掉 25 之类的出站
    MFWT
        5
    MFWT  
       8 小时 40 分钟前
    可能搞不好还是远控马,因为某些第三方机顶盒就是类似情况,上电就变肉鸡,用来发 SPAM 或者成为代理节点
    Zy143L
        6
    Zy143L  
       8 小时 9 分钟前
    想看看日志..这投影仪安卓系统的?
    ztmzzz
        7
    ztmzzz  
    OP
       7 小时 58 分钟前 via iPhone
    @MFWT
    @busier 我是自建节点只给家里的设备用,默认局域网都是可信的,没想到中招了
    ztmzzz
        8
    ztmzzz  
    OP
       7 小时 57 分钟前 via iPhone
    @Zy143L 日志有 openclash 的,能看到来自 192.168.x.x ,这个 ip 来自极米投影仪。也不晓得他是什么系统
    Zy143L
        9
    Zy143L  
       7 小时 53 分钟前
    @ztmzzz #8 可能..埋后门了? 就和早些年论坛里面爆的电视盒子(电视)里面有个勾正服务在扫描内网还尝试爆破 ssh
    ztmzzz
        10
    ztmzzz  
    OP
       7 小时 44 分钟前 via iPhone
    @Zy143L 有可能是后门做云控之类的操作,还好目前知道的就是发 smtp ,要是当肉鸡发了一些言论,那就真头疼了。没想到大几千的东西还这样,现在是禁止他联网了,插 hdmi 线用
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     1124 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 20ms UTC 23:19 PVG 07:19 LAX 15:19 JFK 18:19
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86