为什么服务器天天大量漏洞扫描、弱口令爆破?

小小的博客一天都净是扫描漏洞,弱口令什么的,正常的人都没一个。看着心里特别烦,为何偏偏喜欢扫我这些网站呢?

服务器日志出现的漏洞扫描记录

1. 全互联网自动化扫描器 7×24 小时轮巡(核心原因)

网上有大量开源 / 黑产自动化扫描工具(Nuclei、Xray、masscan、AWVS、御剑等),搭配谷歌云、阿里云、海外廉价 VPS 集群,不间断全网扫描公网 IP

  • 端口批量扫:80/443 网站、22 SSH、3306 数据库;
  • 网站路径批量探测:wp 后台、phpmyadmin、各类 CVE 漏洞路径;
  • 弱口令字典爆破:root/admin/123456、wp 后台账号猜解。 只要你的服务器有公网 IP,就会被纳入扫描池,和你的网站大小、流量无关。

2. 廉价云服务器沦为扫描肉鸡

你截图里大量 34.x.x.x Google Cloud IP,还有海外独立主机 IP:

黑产批量低价租用云节点,分布式扫描,就算单个 IP 被封,还有成千上万备用节点继续扫;

正规搜索引擎蜘蛛只会爬文章,不会批量访问漏洞路径,而这批云 IP 专门用来挖漏洞、踩站。

3. 漏洞利用牟利驱动

黑产扫描的目的:

  1. 找到 WordPress、PHP、Nginx 漏洞,植入木马、挖矿程序;
  2. 爆破 SSH / 数据库弱口令,劫持服务器做代理、群发垃圾广告;
  3. 搜集网站后台,挂黑灰产链接、窃取网站数据;
  4. 挖到漏洞打包售卖、勒索站长。 有利可图,所以扫描行为永远不会停止。

4. IP 段公开扫描库持续共享

就算你是新搭建的服务器,只要公网 IP 开放 80/22 端口,几小时内就会被全网扫描库收录;

很多扫描脚本自带百万级公网 IP 列表,循环轮询,不分昼夜。

5. 弱口令爆破是最低成本攻击

SSH、WordPress 后台爆破不需要复杂漏洞,只靠超大字典轮询:

如果你的账号密码简单(admin、123456、服务器 IP 当密码),几秒内就会被撞库成功;扫描器会持续反复尝试,直到 IP 被防火墙拦截。


以下来自真实记录:

sudo cscli decisions list 拦截列表完整解读

sudo cscli decisions list 拦截列表完整解读

表头字段逐一解释

字段含义
ID这条封禁规则的本地唯一编号
Source产生拦截的来源,这里全是 crowdsec = CrowdSec 自动检测到恶意行为封禁
Scope:Value封禁对象类型 + 值,Ip:shturl.cc/EGWaf 代表封禁单个 IP
Reason触发封禁的规则名称,crowdsecurity/http-probing = HTTP 漏洞路径扫描探测
Action执行动作,ban = 拉黑拦截,拒绝该 IP 所有访问
CountryIP 归属国家缩写GB 英国 / BE 比利时 / US 美国
ASIP 所属运营商 / 云厂商自治域396982 = Google Cloud 谷歌云;201579 = 海外主机商 Hostgname
Events该 IP 触发恶意行为的总次数(扫描请求条数)
expiration封禁到期剩余时长,时间到自动解封
Alert ID对应这条攻击告警的编号,可查详细攻击日志

当前 4 条封禁记录逐条分析

  1. ID5:185.91.69.77(英国主机商) 触发 13 次漏洞扫描,封禁剩余 3 小时 56 分,海外独立主机扫描器。
  2. ID4/3/2:34 开头 Google 云 IP 段(比利时 / 美国谷歌云) 每条都触发 18 次扫描探测,谷歌云节点批量爬取漏洞路径,CrowdSec 识别为恶意扫描自动拉黑。

Reason:crowdsecurity/http-probing 是什么行为?

就是之前配置要拦截的漏洞扫描:批量访问 wp-config.php、phpmyadmineval-stdin.php、各类后台 / 漏洞路径,探测网站漏洞,无正常爬虫行为,属于高危探测流量。

补充说明

  1. 这些谷歌云 IP不是正常 Googlebot 爬虫: 正规谷歌蜘蛛有专属 UA,不会批量爆破漏洞路径;这批是黑产租用谷歌云节点做全网漏洞扫描。
  2. 离线模式下(你关闭了 CAPI 云端同步): 只会封禁本机抓到扫描行为的 IP,不会提前拉取全网恶意 IP 库,但本机探测拦截功能完全正常,图里就是本机日志识别到扫描自动拉黑。
  3. 到期自动解封,无需手动操作;如果想永久拉黑高危扫描 IP,可手动添加长期封禁:
sudo cscli decisions add --ip 185.91.69.77 --duration 365d


四、总结

公网服务器遭受持续扫描是行业常态,不是你的网站有问题,而是黑产自动化工具无差别遍历所有公网 IP;

CrowdSec 可以自动拦截绝大多数探测 IP,搭配账号、端口加固,能把攻击量降低 90% 以上。

本文首发于 58Linux技术博客,专注Ubuntu桌面使用、Linux服务器运维与网站搭建实战。

发表评论

粤ICP备10052831号 | © 2026 58Linux 技术笔记. All Rights Reserved. | 联系我们 | 关于本站
本站内容开放共享,仅供学习交流 | 专注 Ubuntu & Linux 实战教程
Built with GeneratePress