网站经常遭到一些恶意攻击,我们可以简单解析一下这些攻击IP的供给策略,制定相应的防御对策。
以下 IP 按攻击频率和危险程度分类:
A. 高危/高强度扫描 IP (重点封禁)
这些 IP 进行了大量的路径遍历、敏感文件探测或 Webshell 扫描。
| IP 地址 | 攻击行为特征 | 备注 |
|---|---|---|
| 45.135.193.157 | 大规模 .env 探测。尝试了数十种不同目录下的 .env 文件 (api, backend, admin, laravel, core, app, dev 等)。 |
典型的自动化配置泄露扫描器。 |
| 192.253.248.169 | 大规模 .env 及 test 文件探测。行为与上述 IP 类似,同时尝试 /test, /api/test 等路径。 |
同上,可能是同一僵尸网络的不同节点。 |
| 20.48.35.153 | Webshell/后门字典爆破。尝试了大量可疑 PHP 文件,如 1.php, alfa.php, oxshell.php, adminfuns.php, css.php 等。 |
试图寻找已上传的后门文件。 |
| 172.202.92.73 | WordPress 插件漏洞 & Webshell。尝试 wp_filemanager.php (已知漏洞插件) 及 alfa.php, goods.php 等。 |
针对 WP 站点的定向攻击。 |
| 4.228.83.111 | WordPress 插件漏洞 & Webshell。同上一个 IP,尝试相同的恶意文件路径。 | 同上。 |
| 132.196.62.47 | Webshell 探测。尝试 guojrlV.php, as1.php, aer.php 等随机命名的 PHP 文件。 |
试图连接已存在的后门。 |
| 20.191.231.81 | 全量配置文件扫描。尝试 .env, config.ini, config.json, settings.yml, database.php 等各种格式的配置文件。 |
极其全面的敏感信息搜集。 |
| 88.214.25.59 | VPN/网关设备漏洞扫描。尝试 global-protect, +CSCOE+ (Citrix), sslvpn_logon.shtml, api/sonicos (SonicWall)。 |
针对网络边界设备的攻击,可能意在横向移动。 |
B. 中危/特定目标扫描 IP(防火墙屏蔽)
这些 IP 针对特定服务或协议进行扫描。
| IP 地址 | 攻击行为特征 | 备注 |
|---|---|---|
| 184.105.247.196 | 通用服务扫描。尝试 webui, geoserver, favicon.ico。 |
ZMap 或类似的大规模互联网扫描器常见 IP。 |
| 64.227.90.185 | 安全策略探测。尝试 /.well-known/security.txt, robots.txt, sitemap.xml。 |
较为温和,可能是安全研究员或SEO爬虫,但也可能是侦察阶段。 |
| 128.199.158.135 | IoT/摄像头协议扫描。尝试 HNAP1, onvif/device_service, PSIA/index。 |
针对网络摄像头或路由器的漏洞扫描。 |
| 47.251.13.59 | DNS over HTTPS (DoH) 探测。尝试 /dns-query, /query, /resolve。 |
测试服务器是否开放 DNS 解析服务,可能被用于 DNS 隧道。 |
| 45.94.31.32 | WordPress RSD/WLW 探测。尝试 xmlrpc.php?rsd, wlwmanifest.xml。 |
针对 WordPress 的常规侦察,常用于后续暴力破解或 DDoS 放大。 |
| 185.12.59.118 | 未知路径探测。尝试 /Dr0v。 |
可能是特定漏洞的 POC 测试。 |
| 45.91.64.6 / 45.91.64.8 | 模糊测试。尝试 /aaa9, /aab9。 |
简单的 fuzzing 测试。 |
| 209.50.177.203 | 云存储配置探测。尝试 /s3cmd.ini。 |
寻找 AWS S3 配置文件。 |
| 65.111.14.56 | AWS 凭证探测。尝试 /.aws/credentials。 |
寻找云密钥。 |
| 176.65.149.253 | 应用配置探测。尝试 /.streamlit/secrets.toml, /api/.env。 |
针对 Python Streamlit 应用和通用后端的扫描。 |
防御对策建议
基于上述攻击策略,防御应从边界到应用进行分层部署:
1. 基础设施与网络层防御
即时封禁:立即在服务器防火墙、云安全组或WAF(Web应用防火墙)中将文档中列出的所有A类高危IP加入永久黑名单。
收紧边界:
- 严格限制对管理后台(如 /admin, /wp-admin)、API接口(如 /api)的访问源IP,仅允许办公网络或可信IP访问。
- 对非Web服务端口(如SSH, 数据库端口)设置IP白名单。
- 将VPN、网关设备的管理界面置于内网,或通过零信任网络进行访问。
- 启用WAF:部署WAF并开启针对路径遍历、SQL注入、恶意文件访问的防护规则,可有效拦截大部分自动化扫描和漏洞利用尝试。
2. 应用与服务层加固
信息隐藏:
- 确保 robots.txt, .env, .git等敏感文件和目录不允许通过Web直接访问(通过Web服务器配置禁止访问或返回403/404)。
- 避免在错误信息中泄露服务器版本、路径等详细信息。
最小化攻击面:
- 及时更新所有框架(如 Laravel)、CMS(如 WordPress)、插件及依赖库,修补已知漏洞。
- 移除或禁用不需要的插件、示例文件(如 test.php)和未使用的功能接口。
强化认证:
- 对管理入口启用强密码及双因素认证(2FA)。
- 禁用或严格限制 xmlrpc.php这类易被用于暴力破解的接口。
3. 监控与响应
日志集中分析:收集Web服务器、防火墙日志,并设置告警规则。重点关注:
- 对敏感路径(如包含 .env, config, admin关键字)的频繁访问。
- 短时间内来自同一IP的大量404或403状态码请求(这是扫描的典型特征)。
- 对疑似Webshell路径的访问。
主动屏蔽:利用 fail2ban 等工具,自动将触发上述告警规则的IP加入临时或永久黑名单。
定期审计:定期检查服务器上是否存在非预期的文件(特别是近期创建的 .php, .jsp等可执行文件),并使用云安全中心或主机安全Agent进行木马查杀。
遵循这些对策,个人站长也可以系统性地提升防御能力,应对文档中提及的各类自动化扫描和恶意攻击。