【问题标题】:Httpd access log filled with brute force attack from localhostHttpd 访问日志充满了来自 localhost 的暴力攻击
【发布时间】:2015-05-31 02:22:25
【问题描述】:

过去几周,我的传入流量多于传出流量,当我查看访问日志时,每小时收到超过 100.000 个此类请求。因为 ip-address 来自 localhost 我不知道如何阻止这种攻击。

127.0.0.1 - - [26/Mar/2015:21:29:15 +0100] "POST /wp-login.php HTTP/1.0" 404 571
127.0.0.1 - - [26/Mar/2015:21:29:15 +0100] "POST /wp-login.php HTTP/1.0" 404 573
127.0.0.1 - - [26/Mar/2015:21:29:15 +0100] "POST /wp-login.php HTTP/1.0" 404 577
127.0.0.1 - - [26/Mar/2015:21:29:15 +0100] "POST /wp-login.php HTTP/1.0" 404 559
127.0.0.1 - - [26/Mar/2015:21:29:15 +0100] "POST /wp-login.php HTTP/1.0" 404 571
127.0.0.1 - - [26/Mar/2015:21:29:15 +0100] "POST /wp-login.php HTTP/1.0" 404 570
127.0.0.1 - - [26/Mar/2015:21:29:15 +0100] "POST /wp-login.php HTTP/1.0" 404 572

【问题讨论】:

    标签: apache logging brute-force access-log


    【解决方案1】:

    您是否尝试识别发送这些请求的进程名称?检查 tcpdump 以获取数据包的源端口号。然后运行 ​​sudo netstat -a -u -n --program。查找与源端口号匹配的 PID/程序名称。然后,您应该确定该程序是否合法并按您预期的方式运行。

    【讨论】:

    • 感谢您的建议。我尝试了 tcpdump,但我无法弄清楚所有内容的含义。但是问题已经解决了,我没有更多的攻击了。攻击者可能发现它没有用,因为 wordpress 网站现在已被删除。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2018-01-14
    • 2013-04-08
    • 2012-03-05
    • 1970-01-01
    • 2014-03-03
    • 2016-03-22
    • 1970-01-01
    相关资源
    最近更新 更多