ztmzzz

极米投影仪 H3 会主动发起 smtp 攻击 疑似存在安全漏洞

  •  
  •   ztmzzz · Dec 3, 2025 · 2148 views
    This topic created in 166 days ago, the information mentioned may be changed or developed.
    在前几天晚上,vps 服务商冻结了我的主机,理由是大量滥发邮件。
    赶紧上机器排查,通过 EBPF ,抓到了是 xray 在发送大量的 smtp ,通过 access.log ,排查出原始请求是家里的 ip 发出的。可惜的是家里的软路由日志保存的时间不久,已经被刷掉了。
    靠着之后几天的蹲守,终于在触发攻击的时候立刻抓到了日志,发现是某台匿名的局域网设备,查看家里的所有在线设备,发现是极米投影仪 H3 干的好事,而且不是开机后立马开始攻击,而是延迟一段时间后才开始。
    结合触发攻击的时间点,可以完全确定就是这台设备。这个投影仪之前一直属于吃灰状态,最近才拿出来使用,没想到就给我整了个活。

    不完全统计,会往以下地址发送大量 smtp 请求
    zerocho.com:465
    smtp.eatindie.com:465
    mail.supnajain204.com:587
    mx03.au.com:25
    12 replies    2025-12-06 18:43:28 +08:00
    lswlray
        1
    lswlray  
       Dec 3, 2025
    ztmzzz
        2
    ztmzzz  
    OP
       Dec 3, 2025 via iPhone
    @lswlray 没想到站内也有受害者,看起来还是不同的攻击模式😮‍💨
    busier
        3
    busier  
       Dec 3, 2025 via iPhone
    我自建节点都封 25/tcp 出站,毕竟那是 MTA 到 MTA 端口。

    不过自建节点 465/tcp 和 587/tcp 的出站我一般不封,毕竟只是提交端口。自己正常邮件客户端要用。
    MFWT
        4
    MFWT  
       Dec 3, 2025
    感觉远端 Xray 出站可以做一下规则匹配,封掉 25 之类的出站
    MFWT
        5
    MFWT  
       Dec 3, 2025
    可能搞不好还是远控马,因为某些第三方机顶盒就是类似情况,上电就变肉鸡,用来发 SPAM 或者成为代理节点
    Zy143L
        6
    Zy143L  
       Dec 3, 2025
    想看看日志..这投影仪安卓系统的?
    ztmzzz
        7
    ztmzzz  
    OP
       Dec 3, 2025 via iPhone
    @MFWT
    @busier 我是自建节点只给家里的设备用,默认局域网都是可信的,没想到中招了
    ztmzzz
        8
    ztmzzz  
    OP
       Dec 3, 2025 via iPhone
    @Zy143L 日志有 openclash 的,能看到来自 192.168.x.x ,这个 ip 来自极米投影仪。也不晓得他是什么系统
    Zy143L
        9
    Zy143L  
       Dec 3, 2025
    @ztmzzz #8 可能..埋后门了? 就和早些年论坛里面爆的电视盒子(电视)里面有个勾正服务在扫描内网还尝试爆破 ssh
    ztmzzz
        10
    ztmzzz  
    OP
       Dec 3, 2025 via iPhone
    @Zy143L 有可能是后门做云控之类的操作,还好目前知道的就是发 smtp ,要是当肉鸡发了一些言论,那就真头疼了。没想到大几千的东西还这样,现在是禁止他联网了,插 hdmi 线用
    Greatshu
        11
    Greatshu  
       Dec 5, 2025 via Android
    看看投影仪能不能升级固件,可能是被黑了,投影机这种东西安全一般都做的很烂。之前联通光猫都被黑过,pinkbot 僵尸网络规模一度超过 500 万个节点。
    ztmzzz
        12
    ztmzzz  
    OP
       Dec 6, 2025 via iPhone
    @Greatshu 已经不相信了,老老实实断网使用
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   2985 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 40ms · UTC 13:34 · PVG 21:34 · LAX 06:34 · JFK 09:34
    ♥ Do have faith in what you're doing.