CDN异常流量溯源分析

2026-10-03 18:34:58   浏览: 7次

AI评分: 90

原因: 文章结构清晰,完整记录了从问题发现、数据分析、IP溯源到防御措施的全过程,技术性强且实用性强。排查过程详细,配有有效截图和nmap命令示例,增强了可信度。防御建议具体可操作。不足在于部分推断如地域流量分析较浅显,语言略显口语化,缺少对工具配置的深层解释。

    最近监测CDN变化的时候,发现每天的流量都有些异常。有两张动态页面的图片,每天都会有大量的流量流失,不像是正常的流量,所以今天开始排查异常的来源。


分析图床的数据面板

    因为图床会对每个访问做数据统计记载,所以第一手资料从图床获取。除了上面的流量数据外,还可以查看数据来源等信息。


    先来到Referer,来看看大概的流量请求来源。8GB!靠近2w次的请求来自无referer,所以大概率来自一些脚本、app等没有referer请求头的来源。




    查看用户地域,发现绝大部分流量是来自广东的,难道是因为广东人多?



    进一步,查看IP来源。除了江苏IP有2GB流量外(我目前的网络环境,属于正常流量),还有大量的183.239.0.0/16网段的请求,非常像是某个IP下的若干子网设备轮流请求用来规避单IP封禁。


    虽然从单IP的请求上来看,请求数没有远没有其他来源的多。2w次的请求大概率是这几天的AI开发,属于正常消耗数量,单次流量消耗(IP流量/IP请求数)不算大。国外请求数量也正常,不像是国外的攻击行为。



    往后翻了几页,真凶才开始显现。大量的不同子网IP发送了几十次请求,从79次到54次,横跨了剩下的七页!



反查IP

    既然找到的问题,那么来看溯源。既然183.239.26.221访问的次数最多,那么就从这个IP入手。先用nmap简单的扫描一下这个IP,查看有没有公开了端口访问,只发现了一个SSH端口,当然我们本次目的不是爆破对方的服务器,所以对此先不做深入分析。继续查看是否有80服务,发现一个被防火墙阻挡的80服务。所以简单的说就是是一台服务器,不过没有对外网公开,可能是作为众多内网节点中的一枚节点或者前沿跳板机。

C:\Users\19816>nmap 183.239.26.221
Starting Nmap 7.95 ( https://nmap.org ) at 2026-10-03 17:38 中国标准时间
Nmap scan report for 183.239.26.221
Host is up (0.058s latency).
Not shown: 978 filtered tcp ports (no-response), 20 filtered tcp ports (admin-prohibited)
PORT     STATE  SERVICE
22/tcp   open   ssh
9090/tcp closed zeus-admin

Nmap done: 1 IP address (1 host up) scanned in 14.78 seconds

C:\Users\19816>nmap 183.239.26.221 -p 80
Starting Nmap 7.95 ( https://nmap.org ) at 2026-10-03 17:38 中国标准时间
Nmap scan report for 183.239.26.221
Host is up (0.045s latency).

PORT   STATE    SERVICE
80/tcp filtered http

Nmap done: 1 IP address (1 host up) scanned in 2.82 seconds

C:\Users\19816>

    

    既然这里查不到,那么到一些安全中心查询一下。之前用的一个国家权威的安全中心地址忘记了,所以这里就用腾讯安全中心来替代研究 https://tix.qq.com/。输入我们要查询的IP。



    从这个IP查询结果来看,貌似是个企业出口IP,但是除此之外没有其他线索。


    当然,总有几个IP只是单纯的前沿设备。所以再找一个IP。终于找到一个IP,绑定了子域名,看着这域名前缀就像是机器编号。


    点击域名进入查看详情。有这几个值得注意的信息,首先是经过了ICP备案,那么可以查到其ICP备案号信息,从而进一步锁定注册地址。域名过期时间2027年,说明目前的请求确实都是这个域名下发出的,而且大概率“xiaokuai”是个关键词值得深度分析。关联域名99+,查看实际有499条关联域名,也就是一共有500个子域名,不少都是有设备编号的域名。



    级联探寻,找到一个有白名单的地址。看着还是小有规模的,甚至IDC。



    来到白名单域名下,发现有很多关联友链。



    随机访问了几个,都是这样的空壳站点。


    过了一段时间重新访问,就触发了上篇博客 排查博客浏览量异常翻倍,真凶竟是QQ浏览器的安全防护 里qq浏览器的防护系统。



ICP反查

    既然有ICP备案,那么到ICP找一下ICP备案号。看着最近才通过了,说明还有效。



    先百度搜索这个ICP备案号。很快就找到了一个关联的线索。原来xiaokuai实际的含义是小快。



    点击访问。发现又是之前看到的空客站点。


    当然,对于ICP,我们不仅要看国内的搜索引擎,还要看看国外的搜索引擎,使用google搜索引擎搜索。这标题,这友情链接,对味了[不得行],看来像是SEO推广用的站点,推广这些灰产。



    这样,我可以90%笃定,是来盗刷流量平衡上行下行流量的。而我的cdn只是被盗刷用户里的一小部分用户群体。而没有一次盗刷太多,很可能就是为了避免被我发现。


后续措施

    既然目前主要是通过空refererr盗刷,又我的cdn只有网站用到,所以干脆把空来源全部阻挡好了,然后后天再来观察一下。



    设置QPS和封顶策略,用来预防未来更大的盗刷。



2026.10.03 22:13 追加.

发现将referer空拦截后,自己网站都无法正常加载了!所以重新开启支持了空referer。然后追加了黑名单网段!

#cdn#盗刷#追踪
0

⚛ ❀ 评论 ❀ ⚛


回到顶部