You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

生产服务器收到/t.php等可疑请求,是否为黑客攻击?

这些请求是否属于黑客攻击尝试?

没错,这些请求绝对是自动化攻击扫描的尝试——说白了就是脚本小子或者黑客工具在批量探测互联网上的服务器,试图找到有漏洞的系统或可利用的入口。咱们逐个拆解分析:

1. GET /t.php 请求

你的站点是基于Node.js的,根本不存在t.php这类PHP文件,所以返回404是正常的。这类请求是扫描器在寻找常见的PHP后门脚本、漏洞利用文件,目标是找到能执行恶意代码的入口点,属于典型的批量扫描行为。

2. POST /wls-wsat/CoordinatorPortType 请求

/wls-wsat/是Oracle WebLogic Server的Web服务端点,这个路径曾关联过CVE-2017-10271远程代码执行漏洞,至今仍有大量扫描器在全网探测这个路径,试图利用老旧WebLogic系统的漏洞。你的站点用的是Node.js+Nginx,完全没有WebLogic服务,返回400是因为请求不符合Nginx的解析规则,但这毫无疑问是攻击扫描。

3. POST /user/register?xxx 请求

请求参数里的drupal_ajax说明这是针对Drupal CMS的注册接口扫描——扫描器在尝试探测是否存在Drupal的相关漏洞(比如表单注入、权限绕过等)。但你的站点并非Drupal架构,所以这也是无关的恶意探测。

另外日志里的GET /rss.php请求同理,也是扫描器在寻找PHP相关的RSS脚本漏洞,和你的技术栈完全不匹配。

给你的防护建议:

  • 可以直接在Nginx配置里封禁这些扫描IP(80.123.42.103、80.13.73.224),或者用fail2ban工具自动拦截频繁发起异常请求的IP。
  • 配置Nginx的访问规则,屏蔽掉这些常见的恶意扫描路径(比如t.php、wls-wsat/、rss.php等),直接返回444状态码断开连接。
  • 持续监控Nginx日志,重点关注和你站点技术栈无关的路径请求,提前发现潜在的攻击苗头。

内容的提问来源于stack exchange,提问作者solInvictustech

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.27 07:33:49