如何通过 Apache 访问日志分析攻击者的请求模式

大枫酱_9937

大枫酱_9937

2026-06-21

441人浏览

原创

攻击行为可分四阶段:信息收集(高频404扫路径)、漏洞探测(含union/select等关键词)、漏洞利用(post增多、响应体突增)、后门维持(访问非常规文件、ua为空且200稳定)。

如何通过 apache 访问日志分析攻击者的请求模式

直接看日志里的行为规律,比猜工具或查IP更可靠。攻击者在靶场或真实环境里留下的请求不是随机的,而是有明确阶段和痕迹可循。

先定位关键字段,确保日志格式够用

默认的 Combined Log Format 已包含大部分线索,但要分析攻击模式,必须确认日志里有这些字段:

  • %h:客户端真实 IP(注意 CDN 或反向代理场景,需配合 %{X-Forwarded-For}i)
  • %t:精确到秒的时间戳,用于还原时间线
  • %r:完整请求行,含方法、路径、协议,是识别 payload 的核心
  • %>s:状态码,区分试探(404)、成功(200)、错误(500)等阶段
  • %b:响应体大小,异常大可能对应数据泄露,为 0 可能是探测类请求
  • %{User-Agent}i 和 %{Referer}i:辅助判断是否为扫描器或伪装流量

如果缺字段(比如没记录 Referer),awk 按列取值会错位,后续所有统计都不可信。

Apache Superset Dashboard and SQL Exploration Skill
Apache Superset Dashboard and SQL Exploration Skill

Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。

下载

按攻击阶段拆解请求特征

攻击不是一次点击,而是一连串有逻辑的操作。从日志里能清晰分出四个典型阶段:

  • 信息收集:大量 404 响应,URI 集中扫常见路径(/admin/、/phpmyadmin/、/backup/、/wp-config.php),同一 IP 短时间内高频请求
  • 漏洞探测:URI 中含 SQL 注入关键词(union select、and 1=1、' OR '1'='1)、目录遍历(../../etc/passwd)、命令执行(cmd=id、system(whoami))
  • 漏洞利用:POST 请求明显增多,%r 中出现非标准参数(如 POST /upload.php?file=shell.php),或响应体大小突增(如返回系统命令结果)
  • 后门维持:访问非常规文件(/1.php、/a.php、/x.php),User-Agent 突然变为空或极简(-),且状态码稳定为 200

用原生命令快速验证可疑行为

不用装新工具,Linux 自带命令就能筛出高置信度线索:

  • 找 SQL 注入痕迹:grep -i "union\|select\|and 1=1\|order by" /var/log/apache2/access.log | head -10
  • 找目录遍历尝试:grep "\.\./\.\." /var/log/apache2/access.log | awk '{print $1, $7, $9}' | sort | uniq -c | sort -nr
  • 找高频扫描 IP:awk '$9 == "404" {print $1}' /var/log/apache2/access.log | sort | uniq -c | sort -nr | head -10
  • 找异常小响应(常为探测):awk '$9 == "200" && $10

注意容易忽略的干扰项

真实日志里混着大量噪音,几个关键点必须提前排除:

  • CDN 或 WAF 回源 IP 会覆盖真实客户端 IP,若未配置 %{X-Forwarded-For}i,直接统计 $1 会误判整段流量来自一个节点
  • 搜索引擎爬虫也会扫 404,但通常带合法 User-Agent 且 Referer 为空,而攻击者常伪造 UA 或留空
  • 日志轮转后,access.log.1.gz 里的旧攻击可能被遗漏,别只查当前日志
  • 某些攻击不产生 access.log 记录(如 Slowloris),需结合 mod_status 或连接数监控交叉验证

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

apache

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

4465

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

395

21

apache是什么意思
apache是什么意思

Apache是Apache HTTP Server的简称,是一个开源的Web服务器软件。是目前全球使用最广泛的Web服务器软件之一,由Apache软件基金会开发和维护,Apache具有稳定、安全和高性能的特点,得益于其成熟的开发和广泛的应用实践,被广泛用于托管网站、搭建Web应用程序、构建Web服务和代理等场景。本专题为大家提供了Apache相关的各种文章、以及下载和课程,希望对各位有所帮助。

2023.08.23

1075

4

apache启动失败
apache启动失败

Apache启动失败可能有多种原因。需要检查日志文件、检查配置文件等等。想了解更多apache启动的相关内容,可以阅读本专题下面的文章。

2024.01.16

11633

8

Java 流式处理与 Apache Kafka 实战
Java 流式处理与 Apache Kafka 实战

本专题专注讲解 Java 在流式数据处理与消息队列系统中的应用,系统讲解 Apache Kafka 的基础概念、生产者与消费者模型、Kafka Streams 与 KSQL 流式处理框架、实时数据分析与监控,结合实际业务场景,帮助开发者构建 高吞吐量、低延迟的实时数据流管道,实现高效的数据流转与处理。

2026.02.04

610

32

XAMPP Apache 与 MySQL 核心配置实战
XAMPP Apache 与 MySQL 核心配置实战

深入讲解 XAMPP 中 Apache 和 MySQL 的核心配置技巧,包括 httpd.conf 端口修改、虚拟主机(VirtualHost)多站点配置、MySQL 用户权限管理与远程连接设置、php.ini 关键参数调优,以及 SSL 证书的本地配置方法,适合有一定基础的开发者进阶使用。

2026.04.08

425

21

phpEnv Nginx 与 Apache 深度配置
phpEnv Nginx 与 Apache 深度配置

深入讲解 phpEnv 内置的 Nginx 与 Apache 两大 Web 服务器的配置技巧,涵盖 Nginx 与 Apache 的切换使用与场景对比、nginx.conf / httpd.conf 核心配置文件解读、反向代理与负载均衡本地模拟、Gzip 压缩与浏览器缓存策略配置、连接数/超时时间/Worker 进程等性能参数调优、访问日志与错误日志的路径管理与分析方法,帮助开发者在本地环境中模拟接近生产级的服务器配置。

2026.04.23

536

27

Apache Web Server 入门到生产部署实战指南
Apache Web Server 入门到生产部署实战指南

本指南带你从零开始,全面掌握 Apache Web Server 的入门与生产环境部署。内容涵盖在 Linux(Ubuntu/CentOS)系统下的快速安装与基础运维,深入解析核心配置文件、虚拟主机搭建及多站点管理。同时,结合实战讲解 HTTPS 安全加密、Let's Encrypt 证书配置、性能调优与服务器安全加固,助你快速构建稳定、高效且安全的企业级 Web 服务。

2026.05.12

174

10

Apache 开发与文件配置指南
Apache 开发与文件配置指南

本指南专为希望深入掌握 Apache 服务器的开发者与运维人员打造。内容从核心配置文件(httpd.conf)的语法架构出发,全面解析虚拟主机、访问控制与日志管理等基础配置。进阶部分聚焦 mod_rewrite 重写规则、自定义模块开发及 MPM 性能调优,结合 HTTPS 安全加固与生产环境故障排查实战,助你构建高并发、高可用的企业级 Web 服务架构。

2026.05.12

203

10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Apache Maven 官方安装指南
Apache Maven 官方安装指南

共0课时 | 0人学习

Apache Maven 官方用户中心
Apache Maven 官方用户中心

共0课时 | 0人学习

Apache Subversion 官方手册
Apache Subversion 官方手册

共0课时 | 0人学习