互联网的安全问题一直是值得深入研究的,自己搭建的机器公开在互联网中,自然也会受到很多不必要的麻烦。最近在分析系统日志以及Web日志发现经常有不少人扫描,尝试弱口令等多种攻击,对于我这个小站有什么值得这样操作呢?
我喜欢人分析这些日志,因为它可以让我更了解访问者是谁,有什么目标,是真实用户还是不怀好意的人,系统日志都已经记录清楚了。
一、先看懂这条日志请求的本质
66.240.205.34 – – [19/Jun/2026:08:57:06 +0800] “145.ll|’|’|SGFjS2VkX0Q0OTkwNjI3|’|’|WIN-JNAPIER0859|’|’|JNapier|’|’|19-02-01|’|’||’|’|Win 7 Professional SP1 x64|’|’|No|’|’|0.7d|’|’|..|’|’|AA==|’|’|112.inf|’|’|SGFjS2VkDQoxOTIuMTY4LjkyLjIyMjo1NTUyDQpEZXNrdG9wDQpjbGllbnRhLmV4ZQ0KRmFsc2UNCkZhbHNlDQpUcnVlDQpGYWxzZQ==12.act|’|’|AA==” 400 150 “-” “-“
畸形请求行:没有标准 GET/POST /路径 HTTP/1.1,直接塞一串管道分隔的 Base64 加密载荷;
载荷里包含:Windows 7 系统信息、内网 IP 192.168.92.22、程序 client.exe、inf/act 配置文件;
返回码 400 Bad Request:Nginx 识别请求格式非法,直接丢弃,漏洞利用完全失败。
二、攻击者想利用的两类漏洞(分层目标)
1. 第一目标:Web 服务 / 中间件畸形请求解析漏洞(入口突破)
攻击者先用非法格式请求试探:
- Nginx/Apache 旧版本请求行解析溢出、参数注入漏洞;
- 若中间件存在缺陷,畸形字符串可触发远程代码执行(RCE)、读取服务器本地文件;
- 你的 Nginx 版本较新,严格校验 HTTP 语法,直接返回 400,堵住这一层。
2. 第二目标:WordPress / PHP 相关漏洞(拿到网站权限)
如果畸形包绕过中间件,下一步会尝试利用 WP 常见高危漏洞:
- 文件上传漏洞 尝试写入
.php一句话木马、冰蝎 / 蚁剑加密 Webshell(对应日志里112.inf / 12.act是木马配置文件格式),上传后远程控制网站、删库、挂黑链。 - 远程代码执行 RCE(插件 / 主题漏洞) WordPress 老旧插件、主题存在反序列化、参数注入,攻击者传入 Base64 加密指令,直接在服务器执行系统命令(查看目录、下载数据库、创建后门账号)。
- XML-RPC /wp-json 暴力与注入 批量爆破管理员账号、注入恶意 SQL 读取用户表,拿到后台登录权限。
3. 深层终极目标:Windows 主机内网横向渗透
载荷里携带完整 Windows 7 主机信息、内网 IP、客户端程序,说明这套扫描器完整链路是:
公网网站漏洞 → 拿下 Web 服务器 → 以服务器为跳板扫描内网 Windows 主机 → 植入 client.exe 远控木马(RAT),窃取文件、挖矿、组建僵尸网络 DDoS。
三、关键说明
可以使用 Fail2ban 自动封禁高频发送畸形请求的 IP,因为日志直接反回400,且次数未达到触发要求,可以无视。
其实这条不是单一 CVE 漏洞利用包,是通用全网扫描探针 黑产批量扫全网所有 80/443 端口,不管你是 Windows 还是 Linux 服务器,只要中间件 / 程序存在解析缺陷就会沦陷;
对我服务器暂时无实际风险 Nginx 直接返回 400,载荷根本没进入 PHP/WordPress 执行流程,不存在漏洞被触发的可能;
长期防御建议:
Nginx 屏蔽无标准请求方法、空 UA 畸形包;
定期更新 WP 核心、插件,关闭 xmlrpc.php、限制 /wp-json 匿名访问;