V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
ztmzzz
V2EX  ›  信息安全

极米投影仪 H3 会主动发起 smtp 攻击 疑似存在安全漏洞

  •  
  •   ztmzzz · 1 天前 · 1143 次点击
    在前几天晚上,vps 服务商冻结了我的主机,理由是大量滥发邮件。
    赶紧上机器排查,通过 EBPF ,抓到了是 xray 在发送大量的 smtp ,通过 access.log ,排查出原始请求是家里的 ip 发出的。可惜的是家里的软路由日志保存的时间不久,已经被刷掉了。
    靠着之后几天的蹲守,终于在触发攻击的时候立刻抓到了日志,发现是某台匿名的局域网设备,查看家里的所有在线设备,发现是极米投影仪 H3 干的好事,而且不是开机后立马开始攻击,而是延迟一段时间后才开始。
    结合触发攻击的时间点,可以完全确定就是这台设备。这个投影仪之前一直属于吃灰状态,最近才拿出来使用,没想到就给我整了个活。

    不完全统计,会往以下地址发送大量 smtp 请求
    zerocho.com:465
    smtp.eatindie.com:465
    mail.supnajain204.com:587
    mx03.au.com:25
    10 条回复    2025-12-03 23:34:23 +08:00
    lswlray
        1
    lswlray  
       1 天前
    ztmzzz
        2
    ztmzzz  
    OP
       1 天前 via iPhone
    @lswlray 没想到站内也有受害者,看起来还是不同的攻击模式😮‍💨
    busier
        3
    busier  
       1 天前 via iPhone
    我自建节点都封 25/tcp 出站,毕竟那是 MTA 到 MTA 端口。

    不过自建节点 465/tcp 和 587/tcp 的出站我一般不封,毕竟只是提交端口。自己正常邮件客户端要用。
    MFWT
        4
    MFWT  
       1 天前
    感觉远端 Xray 出站可以做一下规则匹配,封掉 25 之类的出站
    MFWT
        5
    MFWT  
       1 天前
    可能搞不好还是远控马,因为某些第三方机顶盒就是类似情况,上电就变肉鸡,用来发 SPAM 或者成为代理节点
    Zy143L
        6
    Zy143L  
       1 天前
    想看看日志..这投影仪安卓系统的?
    ztmzzz
        7
    ztmzzz  
    OP
       1 天前 via iPhone
    @MFWT
    @busier 我是自建节点只给家里的设备用,默认局域网都是可信的,没想到中招了
    ztmzzz
        8
    ztmzzz  
    OP
       1 天前 via iPhone
    @Zy143L 日志有 openclash 的,能看到来自 192.168.x.x ,这个 ip 来自极米投影仪。也不晓得他是什么系统
    Zy143L
        9
    Zy143L  
       1 天前
    @ztmzzz #8 可能..埋后门了? 就和早些年论坛里面爆的电视盒子(电视)里面有个勾正服务在扫描内网还尝试爆破 ssh
    ztmzzz
        10
    ztmzzz  
    OP
       1 天前 via iPhone
    @Zy143L 有可能是后门做云控之类的操作,还好目前知道的就是发 smtp ,要是当肉鸡发了一些言论,那就真头疼了。没想到大几千的东西还这样,现在是禁止他联网了,插 hdmi 线用
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   Solana   ·   4841 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 19ms · UTC 01:14 · PVG 09:14 · LAX 17:14 · JFK 20:14
    ♥ Do have faith in what you're doing.