网站暴露在互联网之中难免天天有人扫,但是怎么能减少或者有效起到防护作用呢?
以下一段Nginx日志信息真实记录:
170.106.74.215 – – [25/Jun/2026:06:32:57 +0800] “GET /ws/ec/vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php HTTP/1.1” 302 138 “-” “libredtail-http”
这条是典型的漏洞扫描攻击,直接拉黑就行,完全不用犹豫。
日志解读
- IP:
170.106.74.215 - UA:
libredtail-http(恶意扫描器指纹) - 请求路径:
/ws/ec/vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php - 这是PHP 代码执行漏洞的经典扫描路径,专门扫弱站、未删 PHP 依赖包的网站
- 返回
302说明你站点没这个文件,目前是安全的
直接拉黑(加到你的配置里)
Nginx 写法
# 拉黑漏洞扫描 IP
deny 170.106.74.215;
# 拦截 eval-stdin.php 这类漏洞扫描
location ~* eval-stdin\.php {
access_log off;
return 444;
}
# 屏蔽该扫描器 UA
if ($http_user_agent ~* libredtail-http) {
return 444;
}
Caddy 写法
# 拉黑 IP
@blockIp remote_ip 170.106.74.215
abort @blockIp
# 拦截恶意路径
@evalPath path *eval-stdin.php
abort @evalPath
# 拦截扫描器 UA
@badUA header User-Agent *libredtail-http*
abort @badUA
这是自动化漏洞扫描,不是真人,拉黑 IP + UA + 路径,日志就干净了