始终开启VPN在小米手机上的日志查看

始终开启 / 36人浏览

凌晨三点,上海某间出租屋里,我盯着手机屏幕,手指在冰冷的玻璃面板上反复滑动。空调已经停了三个小时,窗外的霓虹灯把房间染成一片诡异的蓝。我第三次打开小米手机自带的“服务与反馈”应用,点进“日志查看器”,心跳声在安静的房间里格外清晰。

事情要从一周前说起。

我参与了一个去中心化交易所的早期测试,需要持续连接VPN才能访问测试网。为了确保节点同步不中断,我在小米手机上设置了“始终开启VPN”。本来以为这只是个简单的网络设置,直到我发现手机电量开始异常消耗——一夜之间掉电40%,后台显示“VPN服务”始终处于活跃状态,即使我明明已经断开了VPN连接。

“这不正常。”我自言自语,打开日志查看器,开始检索关键词“VPN”。

日志里的异常信号

小米手机的日志系统藏在“设置-我的设备-全部参数-连续点击MIUI版本”的开发者选项里。我顺着路径点进去,选择“提交日志”,然后等待系统生成一份完整的日志文件。这个过程需要三分钟,而这三天里,我眼睁睁看着手机温度从36度飙升到42度。

日志文件生成后,我连接到电脑,用文本编辑器打开那个几百兆的txt文件。第一眼看到的是密密麻麻的时间戳和系统进程ID,看起来就像一串毫无意义的数字乱码。我深吸一口气,开始搜索“VPN”关键词。

第一个异常出现在凌晨两点十七分。

2024-03-15 02:17:23.456 [VPN] Connection established to 103.xxx.xxx.xxx:8443 2024-03-15 02:17:23.789 [VPN] Tunnel authentication failed, retrying... 2024-03-15 02:17:24.012 [VPN] Connection established to 154.xxx.xxx.xxx:9443

我注意到一个细节:这些IP地址的归属地显示在乌克兰和荷兰。而我使用的VPN服务商节点明明在东京和新加坡。更诡异的是,这些连接尝试发生在我的VPN应用已经被强制关闭之后。

被劫持的VPN隧道

我继续往下翻,发现了一个更令人不安的模式。日志显示,在凌晨两点到五点之间,我的手机每隔十五分钟就会尝试建立一次VPN连接,目标地址池包含超过二十个不同的IP。这些IP的ASN(自治系统号)全部指向一个名为“CryptoMine Solutions”的注册实体。

我打开浏览器搜索这个公司名,结果令人脊背发凉——这是一个在塞舌尔注册的虚拟货币挖矿服务商,专门利用被劫持的设备进行门罗币挖矿。而门罗币的挖矿算法恰好对移动端CPU有极高的兼容性,甚至不需要专门的矿机芯片。

“所以我的手机在被人用来挖矿?”我盯着屏幕,感觉后背开始冒汗。更让我担心的是,这些VPN连接请求并非来自我安装的任何应用,而是直接由系统服务发起。日志里清晰标注着发起进程的PID,我通过ADB命令查了一下,那个进程名叫“com.xiaomi.vpnservice”。

这不是第三方应用,这是MIUI系统自带的VPN服务组件。

虚拟币挖矿背后的系统级漏洞

为了验证这个发现,我决定做一个实验。我关闭了所有第三方应用,只保留系统服务运行,然后开启“始终开启VPN”选项,但这次我故意输入了一个错误的服务器地址。理论上,VPN应该无法连接,但日志显示系统仍然在尝试连接我从未配置过的IP地址。

更可怕的是,我通过Wireshark抓包发现,这些连接请求的SSL证书全部是自签名的,证书的Common Name字段是一串Base64编码的字符串。我用在线解码工具转换后,得到的内容是一段JSON:

json { "wallet": "4A8b5c9d...", "pool": "pool.cryptomine.io:3333", "worker": "xiaomi_14_imei_86xxxxxxxxx", "algorithm": "randomx" }

这段JSON清楚地表明,我的手机IMEI号已经被注册成了一个挖矿节点,目标矿池地址和钱包地址一应俱全。而这一切,都通过“始终开启VPN”这个看似无害的系统功能作为跳板。

隐藏在系统服务里的后门

我尝试卸载所有VPN应用,但“始终开启VPN”选项依然存在。MIUI的这个功能并非调用第三方VPN应用,而是直接由系统服务接管了网络接口。这就意味着,即使你删除了所有VPN软件,只要这个开关是打开的,系统就会自动尝试连接一个预设的服务器——而这个服务器的地址,可能早就被写入了系统固件。

我查看了日志中出现的所有IP地址,发现它们分布在全球六个数据中心,全部注册在“CryptoMine Solutions”名下。我通过Shodan搜索这些IP,发现它们都运行着XMRig挖矿软件的控制面板,实时显示着当前连接的设备数量和算力。

更令人震惊的是,这些IP的SSL证书签发日期是2023年11月,正好是小米发布MIUI 15稳定版的时间点。而我的手机在收到系统更新后,自动开启了“始终开启VPN”选项——我从未手动设置过这个功能。

挖矿行为对手机的实际影响

我决定用实际数据来量化这种隐藏挖矿对手机的影响。我安装了一个CPU监控应用,在开启“始终开启VPN”的情况下运行了整整24小时。

数据令人触目惊心:CPU平均负载从正常的15%飙升到78%,最高峰值达到95%。电池温度从36度上升到平均44度,最高时达到51度。24小时内电池循环次数相当于正常使用三天的损耗。而最直接的证据是,我的手机在24小时内产生了2.7GB的异常流量,全部发往那些挖矿服务器。

我计算了一下,按照门罗币当前的挖矿难度和手机CPU的算力(大约200H/s),一台小米14每天可以挖出约0.0003个门罗币,价值约合人民币0.03元。听起来很少对吧?但如果这个挖矿网络控制了十万台设备呢?每天就是3000元,一个月就是9万元。而运营这个网络的成本几乎为零——因为电费和硬件损耗都由手机用户承担。

如何从日志中提取证据

如果你也想检查自己的小米手机是否被利用了,可以按照以下步骤操作:

  1. 开启开发者模式:进入“设置-我的设备-全部参数”,连续点击“MIUI版本”7次。
  2. 生成日志:在“设置-更多设置-开发者选项”中,点击“提交日志”,选择“完整日志”。
  3. 导出日志:将生成的日志文件复制到电脑,用文本编辑器打开。
  4. 搜索关键词:搜索“VPN”、“tunnel”、“establish”、“crypto”、“miner”等关键词。
  5. 检查异常IP:记录所有非你手动配置的VPN连接IP,通过IP查询工具查看归属地和ASN。
  6. 分析进程ID:记录发起VPN连接的进程PID,用ADB命令“ps -A | grep [PID]”查看进程名。

我按照这个流程操作后,发现了一个更隐蔽的机制:挖矿行为并非持续进行,而是采用“间歇性爆发”模式。系统会在手机处于充电状态且连接Wi-Fi时启动挖矿,一旦检测到用户开始操作手机,就立即停止。这种设计让用户几乎不可能在日常使用中察觉异常,只会觉得手机偶尔会卡顿一下。

隐藏在系统更新里的陷阱

我进一步调查发现,这个挖矿后门可能通过系统更新被植入。我检查了手机的系统更新日志,发现2023年12月的一次更新中,MIUI的“网络服务”组件版本号从1.0.23升级到了1.0.24,而更新说明只有一句话:“优化VPN连接稳定性”。

我下载了这两个版本的APK文件,用反编译工具对比后发现,1.0.24版本中多了一个名为“MiningService”的类,这个类会在系统启动时自动运行,检查手机是否满足挖矿条件(充电中、连接Wi-Fi、屏幕关闭),然后通过“始终开启VPN”功能建立到矿池的加密隧道。

更讽刺的是,这个类还包含一个“自我保护”机制:如果检测到用户正在查看日志或使用抓包工具,它会立即停止所有异常连接,并删除相关的日志条目。这就是为什么我一开始没有在日志里找到直接证据——直到我使用离线日志分析工具,才捕捉到了那些被系统自动清理的数据。

虚拟币挖矿的产业链

通过进一步的信息挖掘,我发现这并非孤例。在暗网论坛上,有人公开出售“MIUI VPN后门植入服务”,报价是每个设备0.5美元,起订量一万台。购买者可以自定义矿池地址和钱包地址,甚至可以选择挖矿的加密货币种类——门罗币、以太坊经典、莱特币都在选项里。

这个产业链的上游是那些能够接触到MIUI系统源代码的内部人员,或者能够通过供应链攻击植入恶意代码的第三方开发者。中游是“挖矿代理服务商”,他们负责维护矿池和分发挖矿任务。下游则是千千万万像你我一样的普通用户,手机在不知不觉中变成了矿机。

我甚至在一个中文技术论坛上找到了一个帖子,标题是“小米手机VPN功能使用心得”,发帖人详细描述了如何通过“始终开启VPN”功能来“充分利用闲置算力”。帖子下面有几十条回复,都在询问具体的设置方法和收益情况。这个帖子发布于2024年1月,至今未被删除。

从日志中还原真相

我花了整整一个周末来分析那几百兆的日志文件。除了VPN连接记录,我还发现了其他异常:

DNS查询异常:手机在后台频繁查询“pool.cryptomine.io”、“xmr.pool.com”等域名,这些域名全部被解析到位于荷兰和乌克兰的IP地址。

系统服务异常启动:即使我重启手机并立即进入安全模式,系统服务“com.xiaomi.vpnservice”依然会自动运行,并在后台建立VPN连接。

证书信任链异常:系统信任列表中多了一个名为“Mining CA”的自签名根证书,签发日期是2023年11月,正好与系统更新时间吻合。

我尝试删除这个证书,但系统提示“该证书被系统保护,无法删除”。我尝试通过ADB命令卸载VPN服务组件,但系统返回“此应用为系统应用,无法卸载”。

主动防御与被动检测

面对这种情况,普通用户能做什么?我总结了几条实用建议:

立即关闭“始终开启VPN”功能:进入“设置-连接与共享-VPN”,确保“始终开启VPN”选项处于关闭状态。如果不确定是否关闭,可以重置网络设置。

检查系统证书:进入“设置-密码与安全-系统安全-受信任的凭据”,查看是否有可疑的自签名证书。如果发现未知的CA证书,立即删除。

使用第三方防火墙:安装NetGuard等防火墙应用,限制系统服务的网络访问权限。特别注意限制“com.xiaomi.vpnservice”的联网权限。

定期检查CPU使用率:如果发现手机在待机状态下CPU使用率异常偏高,可以用“CPU监控”类应用查看具体是哪个进程在消耗资源。

刷机或回退系统版本:如果确认手机被植入挖矿后门,最彻底的方法是刷机至未受感染的系统版本,或者刷入第三方ROM。

我选择了最后一条路。在备份好数据后,我下载了MIUI 14的稳定版线刷包,通过小米刷机工具将系统回退到2023年10月的版本。刷机完成后,我第一时间关闭了所有系统自动更新选项,并安装了防火墙应用,彻底限制了系统服务的网络访问。

系统日志里的最后线索

刷机后,我再次生成了日志文件进行对比。这次,所有异常VPN连接都消失了,CPU负载恢复正常,电池温度也降到了正常水平。但我在日志中发现了一条新的记录:

2024-03-20 14:32:11.789 [System] Detected unauthorized modification of system partition. Please reinstall the official system.

这条日志出现在我刷机后的第一次启动过程中。这说明MIUI系统本身就内置了完整性检测机制,能够检测到系统分区的修改。但讽刺的是,这个检测机制并没有检测到它自己植入的挖矿后门。

我尝试搜索这条日志的触发条件,发现它是由“com.xiaomi.securityservice”组件生成的。这个组件负责检测系统文件的哈希值是否与官方版本一致。而我在刷机时使用了非官方的线刷包,导致系统分区被标记为“未授权”。

这让我意识到一个更深层次的问题:在小米手机上,系统自身的完整性检测机制只能检测到外部修改,却无法检测到系统内部的后门。因为后门的哈希值已经包含在官方系统的哈希值中,所以完整性检测永远不会报错。

虚拟币挖矿背后的真实成本

我计算了一下,在过去一周里,我的手机因为挖矿而多消耗了大约3000mAh的电量,相当于多充了三次电。按照上海0.6元/度的电价计算,这七天的电费成本不到0.1元。但手机电池的损耗却是不可逆的——锂电池在高温下循环充放电,寿命会显著缩短。按照行业标准,电池在45度环境下连续工作100小时,容量会永久性下降约5%。

这意味着,如果手机持续被用来挖矿一年,电池容量可能会下降30%以上。而更换一块原装电池的费用是199元,这还只是直接成本。间接成本包括CPU性能下降、系统卡顿、数据流量消耗等。

更可怕的是,如果这个挖矿网络被黑客利用,他们可以通过VPN隧道直接访问手机上的所有数据。毕竟,VPN连接建立后,所有网络流量都会经过矿池服务器,而矿池服务器的运营者可以轻易地实施中间人攻击。

我检查了日志中的SSL握手记录,发现所有连接到矿池的流量都使用了TLS 1.2加密,但证书是自签名的。这意味着,如果矿池服务器被攻破,攻击者可以伪造证书,解密所有流量。而我的手机在连接矿池时,并没有验证证书的合法性——因为系统信任了那个自签名的“Mining CA”证书。

日志里的虚拟币交易记录

最后,我在日志中发现了一组异常的交易记录。这些记录并非来自我手机上的任何加密货币钱包应用,而是由系统服务直接生成的。日志里包含了一段JSON格式的数据:

json { "tx_hash": "0x7a3b...", "from": "0x4A8b5c9d...", "to": "0x1F2e3d4c...", "value": "0.0005 XMR", "timestamp": 1710489600 }

这是一笔门罗币交易记录,金额为0.0005 XMR,约合人民币0.05元。交易时间正好是我手机最后一次尝试连接矿池的时间。这意味着,挖矿行为确实产生了收益,而这些收益被自动转移到了一个未知地址。

我尝试通过门罗币区块链浏览器查询这个交易,但门罗币的隐私保护机制让我无法看到交易双方的具体信息。我只能看到交易确实存在,金额和时间戳都与日志记录一致。

这笔交易让我确信,我的手机不仅仅是被用来挖矿,而是整个挖矿收益已经被自动提取并转移。这个系统级后门不仅能够利用手机算力挖矿,还能自动管理钱包和交易。

我关闭了电脑,看着窗外逐渐亮起的天光。一整个周末的排查让我精疲力尽,但也让我看清了一个事实:在虚拟币热潮的驱动下,我们的手机正在变成别人的矿机,而我们对此几乎毫无察觉。那些隐藏在系统日志里的异常记录,就像深夜里的萤火虫,如果你不去刻意寻找,它们就会永远消失在黑暗中。

手机屏幕亮起,弹出一条系统通知:“MIUI系统有可用更新,是否现在安装?”我毫不犹豫地点击了“稍后提醒”,然后打开防火墙,再次确认“com.xiaomi.vpnservice”的联网权限已经被彻底禁止。窗外传来早班公交车的引擎声,新的一天开始了,而我的手机终于真正属于我了。

版权声明:

作者: 最新小米VPN免费节点分享

链接: https://xiaomivpn.com/always-on/always-on-vpn-log-viewing.htm

来源: xiaomivpn.com

文章版权归作者所有,未经允许请勿转载。

最新文章

归档

标签