Linux服务器日志分析关于base64 加密的恶意指令

互联网的安全问题一直是值得深入研究的,自己搭建的机器公开在互联网中,自然也会受到很多不必要的麻烦。最近在分析系统日志以及Web日志发现经常有不少人扫描,尝试弱口令等多种攻击,对于我这个小站有什么值得这样操作呢?

我喜欢人分析这些日志,因为它可以让我更了解访问者是谁,有什么目标,是真实用户还是不怀好意的人,系统日志都已经记录清楚了。


一、先看懂这条日志请求的本质

66.240.205.34 – – [19/Jun/2026:08:57:06 +0800] “145.ll|’|’|SGFjS2VkX0Q0OTkwNjI3|’|’|WIN-JNAPIER0859|’|’|JNapier|’|’|19-02-01|’|’||’|’|Win 7 Professional SP1 x64|’|’|No|’|’|0.7d|’|’|..|’|’|AA==|’|’|112.inf|’|’|SGFjS2VkDQoxOTIuMTY4LjkyLjIyMjo1NTUyDQpEZXNrdG9wDQpjbGllbnRhLmV4ZQ0KRmFsc2UNCkZhbHNlDQpUcnVlDQpGYWxzZQ==12.act|’|’|AA==” 400 150 “-” “-“

畸形请求行:没有标准 GET/POST /路径 HTTP/1.1,直接塞一串管道分隔的 Base64 加密载荷;

载荷里包含:Windows 7 系统信息、内网 IP 192.168.92.22、程序 client.exe、inf/act 配置文件;

返回码 400 Bad Request:Nginx 识别请求格式非法,直接丢弃,漏洞利用完全失败

二、攻击者想利用的两类漏洞(分层目标)

1. 第一目标:Web 服务 / 中间件畸形请求解析漏洞(入口突破)

攻击者先用非法格式请求试探:

  • Nginx/Apache 旧版本请求行解析溢出、参数注入漏洞
  • 若中间件存在缺陷,畸形字符串可触发远程代码执行(RCE)、读取服务器本地文件;
  • 你的 Nginx 版本较新,严格校验 HTTP 语法,直接返回 400,堵住这一层。

2. 第二目标:WordPress / PHP 相关漏洞(拿到网站权限)

如果畸形包绕过中间件,下一步会尝试利用 WP 常见高危漏洞:

  1. 文件上传漏洞 尝试写入 .php 一句话木马、冰蝎 / 蚁剑加密 Webshell(对应日志里 112.inf / 12.act 是木马配置文件格式),上传后远程控制网站、删库、挂黑链。
  2. 远程代码执行 RCE(插件 / 主题漏洞) WordPress 老旧插件、主题存在反序列化、参数注入,攻击者传入 Base64 加密指令,直接在服务器执行系统命令(查看目录、下载数据库、创建后门账号)。
  3. XML-RPC /wp-json 暴力与注入 批量爆破管理员账号、注入恶意 SQL 读取用户表,拿到后台登录权限。

3. 深层终极目标:Windows 主机内网横向渗透

载荷里携带完整 Windows 7 主机信息、内网 IP、客户端程序,说明这套扫描器完整链路是:

公网网站漏洞 → 拿下 Web 服务器 → 以服务器为跳板扫描内网 Windows 主机 → 植入 client.exe 远控木马(RAT),窃取文件、挖矿、组建僵尸网络 DDoS。

三、关键说明

可以使用 Fail2ban 自动封禁高频发送畸形请求的 IP,因为日志直接反回400,且次数未达到触发要求,可以无视。

其实这条不是单一 CVE 漏洞利用包,是通用全网扫描探针 黑产批量扫全网所有 80/443 端口,不管你是 Windows 还是 Linux 服务器,只要中间件 / 程序存在解析缺陷就会沦陷;

对我服务器暂时无实际风险 Nginx 直接返回 400,载荷根本没进入 PHP/WordPress 执行流程,不存在漏洞被触发的可能;

长期防御建议

Nginx 屏蔽无标准请求方法、空 UA 畸形包;

定期更新 WP 核心、插件,关闭 xmlrpc.php、限制 /wp-json 匿名访问;

本文首发于 58Linux技术博客,专注Ubuntu桌面使用、Linux服务器运维与网站搭建实战。

发表评论

粤ICP备10052831号 | © 2026 58Linux 技术笔记. All Rights Reserved. | 联系我们 | 关于本站
本站内容开放共享,仅供学习交流 | 专注 Ubuntu & Linux 实战教程
Built with GeneratePress