网站经常遭到一些恶意攻击,我们可以简单解析一下这些攻击IP的供给策略,制定相应的防御对策。

以下 IP 按攻击频率和危险程度分类:

A. 高危/高强度扫描 IP (重点封禁)

这些 IP 进行了大量的路径遍历、敏感文件探测或 Webshell 扫描。

IP 地址 攻击行为特征 备注
45.135.193.157 大规模 .env 探测。尝试了数十种不同目录下的 .env 文件 (api, backend, admin, laravel, core, app, dev 等)。 典型的自动化配置泄露扫描器。
192.253.248.169 大规模 .env 及 test 文件探测。行为与上述 IP 类似,同时尝试 /test/api/test 等路径。 同上,可能是同一僵尸网络的不同节点。
20.48.35.153 Webshell/后门字典爆破。尝试了大量可疑 PHP 文件,如 1.phpalfa.phpoxshell.phpadminfuns.phpcss.php 等。 试图寻找已上传的后门文件。
172.202.92.73 WordPress 插件漏洞 & Webshell。尝试 wp_filemanager.php (已知漏洞插件) 及 alfa.phpgoods.php 等。 针对 WP 站点的定向攻击。
4.228.83.111 WordPress 插件漏洞 & Webshell。同上一个 IP,尝试相同的恶意文件路径。 同上。
132.196.62.47 Webshell 探测。尝试 guojrlV.phpas1.phpaer.php 等随机命名的 PHP 文件。 试图连接已存在的后门。
20.191.231.81 全量配置文件扫描。尝试 .envconfig.iniconfig.jsonsettings.ymldatabase.php 等各种格式的配置文件。 极其全面的敏感信息搜集。
88.214.25.59 VPN/网关设备漏洞扫描。尝试 global-protect+CSCOE+ (Citrix), sslvpn_logon.shtmlapi/sonicos (SonicWall)。 针对网络边界设备的攻击,可能意在横向移动。

B. 中危/特定目标扫描 IP(防火墙屏蔽)

这些 IP 针对特定服务或协议进行扫描。

IP 地址 攻击行为特征 备注
184.105.247.196 通用服务扫描。尝试 webuigeoserverfavicon.ico ZMap 或类似的大规模互联网扫描器常见 IP。
64.227.90.185 安全策略探测。尝试 /.well-known/security.txtrobots.txtsitemap.xml 较为温和,可能是安全研究员或SEO爬虫,但也可能是侦察阶段。
128.199.158.135 IoT/摄像头协议扫描。尝试 HNAP1onvif/device_servicePSIA/index 针对网络摄像头或路由器的漏洞扫描。
47.251.13.59 DNS over HTTPS (DoH) 探测。尝试 /dns-query/query/resolve 测试服务器是否开放 DNS 解析服务,可能被用于 DNS 隧道。
45.94.31.32 WordPress RSD/WLW 探测。尝试 xmlrpc.php?rsdwlwmanifest.xml 针对 WordPress 的常规侦察,常用于后续暴力破解或 DDoS 放大。
185.12.59.118 未知路径探测。尝试 /Dr0v 可能是特定漏洞的 POC 测试。
45.91.64.6 / 45.91.64.8 模糊测试。尝试 /aaa9/aab9 简单的 fuzzing 测试。
209.50.177.203 云存储配置探测。尝试 /s3cmd.ini 寻找 AWS S3 配置文件。
65.111.14.56 AWS 凭证探测。尝试 /.aws/credentials 寻找云密钥。
176.65.149.253 应用配置探测。尝试 /.streamlit/secrets.toml/api/.env 针对 Python Streamlit 应用和通用后端的扫描。

 

防御对策建议

基于上述攻击策略,防御应从边界到应用进行分层部署:

1. 基础设施与网络层防御

即时封禁:立即在服务器防火墙、云安全组或WAF(Web应用防火墙)中将文档中列出的所有A类高危IP加入永久黑名单。

收紧边界:

  1. 严格限制对管理后台(如 /admin, /wp-admin)、API接口(如 /api)的访问源IP,仅允许办公网络或可信IP访问。
  2. 对非Web服务端口(如SSH, 数据库端口)设置IP白名单。
  3. 将VPN、网关设备的管理界面置于内网,或通过零信任网络进行访问。
  4. 启用WAF:部署WAF并开启针对路径遍历、SQL注入、恶意文件访问的防护规则,可有效拦截大部分自动化扫描和漏洞利用尝试。

2. 应用与服务层加固

信息隐藏:

  • 确保 robots.txt, .env, .git等敏感文件和目录不允许通过Web直接访问(通过Web服务器配置禁止访问或返回403/404)。
  • 避免在错误信息中泄露服务器版本、路径等详细信息。

最小化攻击面:

  • 及时更新所有框架(如 Laravel)、CMS(如 WordPress)、插件及依赖库,修补已知漏洞。
  • 移除或禁用不需要的插件、示例文件(如 test.php)和未使用的功能接口。

强化认证:

  • 对管理入口启用强密码及双因素认证(2FA)。
  • 禁用或严格限制 xmlrpc.php这类易被用于暴力破解的接口。

3. 监控与响应

日志集中分析:收集Web服务器、防火墙日志,并设置告警规则。重点关注:

  1. 对敏感路径(如包含 .env, config, admin关键字)的频繁访问。
  2. 短时间内来自同一IP的大量404或403状态码请求(这是扫描的典型特征)。
  3. 对疑似Webshell路径的访问。

主动屏蔽:利用 fail2ban 等工具,自动将触发上述告警规则的IP加入临时或永久黑名单。

定期审计:定期检查服务器上是否存在非预期的文件(特别是近期创建的 .php, .jsp等可执行文件),并使用云安全中心或主机安全Agent进行木马查杀。

遵循这些对策,个人站长也可以系统性地提升防御能力,应对文档中提及的各类自动化扫描和恶意攻击。

Comments

No comments yet. Why don’t you start the discussion?

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注