生产服务器收到/t.php等可疑请求,是否为黑客攻击?
这些请求是否属于黑客攻击尝试?
没错,这些请求绝对是自动化攻击扫描的尝试——说白了就是脚本小子或者黑客工具在批量探测互联网上的服务器,试图找到有漏洞的系统或可利用的入口。咱们逐个拆解分析:
1. GET /t.php 请求
你的站点是基于Node.js的,根本不存在t.php这类PHP文件,所以返回404是正常的。这类请求是扫描器在寻找常见的PHP后门脚本、漏洞利用文件,目标是找到能执行恶意代码的入口点,属于典型的批量扫描行为。
2. POST /wls-wsat/CoordinatorPortType 请求
/wls-wsat/是Oracle WebLogic Server的Web服务端点,这个路径曾关联过CVE-2017-10271远程代码执行漏洞,至今仍有大量扫描器在全网探测这个路径,试图利用老旧WebLogic系统的漏洞。你的站点用的是Node.js+Nginx,完全没有WebLogic服务,返回400是因为请求不符合Nginx的解析规则,但这毫无疑问是攻击扫描。
3. POST /user/register?xxx 请求
请求参数里的drupal_ajax说明这是针对Drupal CMS的注册接口扫描——扫描器在尝试探测是否存在Drupal的相关漏洞(比如表单注入、权限绕过等)。但你的站点并非Drupal架构,所以这也是无关的恶意探测。
另外日志里的GET /rss.php请求同理,也是扫描器在寻找PHP相关的RSS脚本漏洞,和你的技术栈完全不匹配。
给你的防护建议:
- 可以直接在Nginx配置里封禁这些扫描IP(
80.123.42.103、80.13.73.224),或者用fail2ban工具自动拦截频繁发起异常请求的IP。 - 配置Nginx的访问规则,屏蔽掉这些常见的恶意扫描路径(比如
t.php、wls-wsat/、rss.php等),直接返回444状态码断开连接。 - 持续监控Nginx日志,重点关注和你站点技术栈无关的路径请求,提前发现潜在的攻击苗头。
内容的提问来源于stack exchange,提问作者solInvictustech
相关产品推荐
相关产品推荐

