服务器日志分析,如何处理典型的漏洞扫描攻击?

网站暴露在互联网之中难免天天有人扫,但是怎么能减少或者有效起到防护作用呢?

以下一段Nginx日志信息真实记录:

170.106.74.215 – – [25/Jun/2026:06:32:57 +0800] “GET /ws/ec/vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php HTTP/1.1” 302 138 “-” “libredtail-http”

这条是典型的漏洞扫描攻击,直接拉黑就行,完全不用犹豫。

日志解读

  • IP:170.106.74.215
  • UA:libredtail-http(恶意扫描器指纹)
  • 请求路径: /ws/ec/vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php
  • 这是PHP 代码执行漏洞的经典扫描路径,专门扫弱站、未删 PHP 依赖包的网站
  • 返回 302 说明你站点没这个文件,目前是安全的

直接拉黑(加到你的配置里)

Nginx 写法

# 拉黑漏洞扫描 IP
deny 170.106.74.215;

# 拦截 eval-stdin.php 这类漏洞扫描
location ~* eval-stdin\.php {
    access_log off;
    return 444;
}

# 屏蔽该扫描器 UA
if ($http_user_agent ~* libredtail-http) {
    return 444;
}

Caddy 写法

# 拉黑 IP
@blockIp remote_ip 170.106.74.215
abort @blockIp

# 拦截恶意路径
@evalPath path *eval-stdin.php
abort @evalPath

# 拦截扫描器 UA
@badUA header User-Agent *libredtail-http*
abort @badUA

这是自动化漏洞扫描,不是真人,拉黑 IP + UA + 路径,日志就干净了

本文首发于 58Linux技术博客,专注Ubuntu桌面使用、Linux服务器运维与网站搭建实战。

发表评论

粤ICP备10052831号 | © 2026 58Linux 技术笔记. All Rights Reserved. | 联系我们 | 关于本站
本站内容开放共享,仅供学习交流 | 专注 Ubuntu & Linux 实战教程
Built with GeneratePress