悪質Bot観察記録(2026-06-29)辛い辛い Jolokia、その正体は?
悪質Botを観察していると、この名前たくさんアクセスあるけれど、何の名前なんだろう、と調べたくなることがあります。
昨日のログで出てきたのは「 #jolokia 」。
/jolokia
/jolokia/write
/api/jolokia/list
/actuator/jolokia/version
/jolokia/exec
激辛好きな方には、ギネスブックにも載った激辛唐辛子を思い浮かべたかもしれません。ギネスブックに掲載する基準をどうやって調べたのか、誰かが食べて記録付けているのかそちらも気になります。
脱線してしまいました。ウェブの話に戻りましょう。
今回アクセスしてきたフォルダ名を見てみるとwriteとかlistなどがあるのでWordPressのようなものなのではないか、と推測。さっそくそのサイトを見てみます。
全然違うものでした。
JolokiaはWordPressのようなものではなく、「JavaベースのアプリケーションをWeb経由で管理・監視するためのツール」だということがわかりました。
サーバーのエンジンルームにある「計器盤」のようなもので、本来はJava環境を管理するエンジニアが使う「点検用の窓」。Javaアプリケーションの内部状態(メモリ使用量、スレッド状況など)を外部から監視・操作するためのツールというかなり専門的なものですね。
そんなツールを扱っている人が、Botに崩されるような城壁作りはしていないと思うのですが、このアプリケーション自体に今年の4月頭に極めて危険な脆弱性が公表されて、4月16日に米国サイバーセキュリティ・社会基盤安全保障庁(CISA)が、この脆弱性を「Known Exploited Vulnerabilities(既知の悪用されている脆弱性カタログ)」に追加。という極々最近の重大セキュリティ問題だということがわかりました。
そして今、悪質Botとしては、この脆弱性にパッチを当てていない所ないかな、と世界中の扉という扉を叩いている、ということなのでしょうか。
と思って、今度はアクセス元を辿ってみました。
147.185.132.xシリーズと198.235.24.xシリーズ、そして205.210.31.xシリーズがアクセスしてきています。この3シリーズは同じ人が操っているのかな、などと別な分析もできます。whoisデータベースで調べてみましょう。
出てきました。3シリーズ全て #Palo Alto Networks, Incのものです。ここの製品、#Cortex Xpanse は脆弱性が残っていないかというのを世界中で監視している、と謳っていますが、脆弱性が見つかった場合、自社製品を売りつけてくるのでしょうか。
警察が毎時間家のノブをガチャっと回して鍵がかかっているか確認しているみたいな、こちらとしては調査は頼んでないので勝手に来るな、ということで、無断の検索は拒否です。
もし、この記事をお読みでJolokia使用されている方はパッチ当ててくださいね。
では、昨日のログを読み解いていきましょう。
はじめに
運用している3つのサイトのアクセスログを合算し、悪質または疑わしいBotの動きを集計しました。
User-AgentやIPは偽装できるため、ここでの分類は「攻撃的な探索に見えるアクセス」の整理です。
どのようなファイル名がBotによる攻撃アクセス対象になっているのかわかりやすいようにしています。
用語メモ: 本文中の「不正アクセス試行(ハッキング系)」は、セキュリティ情報サービス AbuseIPDB のカテゴリ15(Hacking)に相当するアクセスパターンを指します。`.env` ファイルの探索・phpinfo 呼び出し・ディレクトリトラバーサルなどが代表例です。
全体像
総リクエスト数: 31,281(3サイト合計、301リダイレクト除く)
観測ユニークIP数: 717
不審アクセス候補数: 5,846(成功応答を除き、攻撃的なパターンに合致したリクエスト合計)
疑わしいアクセス数: 5,810(攻撃対象ファイルとして集計されたリクエスト数)
疑わしいIP数(Medium以上): 56
High・Critical判定のIP数: 10
攻撃対象パス数: 1697(重複なしのユニークパス数)
目立ったBotの動き
注目語句へのアクセス: 52 IPで観測
WordPress探索: 48 IPで観測
スクリプトファイル探索: 42 IPで観測
不正アクセス試行(ハッキング系): 36 IPで観測
404/403中心の探索: 32 IPで観測
既知製品/管理API探索: 28 IPで観測
クエリ付き探索: 27 IPで観測
php_probe: 19 IPで観測
Botの種類分け
同じアクセスが複数の傾向に当てはまることがあるため、以下は重複ありの分類です。
WordPress探索型: 5822件 / 48 IP
代表対象: 「/xmlrpc.php」、「/wp-content/plugins/hellopress/wp_filemanager.php」、「/wp-includes/blocks/post-comments-form/」、「/wp-admin/js/」PHPファイル総当たり型: 5803件 / 42 IP
代表対象: 「/this_is_a_new_hello_world.php」、「/x.php」、「/wss.php」、「/Ar.php」PHP WebShell・RCE探索型: 4592件 / 16 IP
代表対象: 「/jolokia/exec」秘密情報ファイル探索型: 12件 / 4 IP
代表対象: 「/backend/.env」、「/.git/config」、「/.git/HEAD」、「/sftp-config.json」既知製品・脆弱性探索型: 1件 / 1 IP
代表対象: 「/actuator/jolokia/version」
同じBotツール・同じ設定と見られるIP群
IPごとの探索順序を比べ、同じ順番で複数の候補を探しているIP群を束ねました。さらに、日別の結果だけで終わらせず、過去に見つかった同じ探索順序を蓄積してBotルール候補として整理します。
蓄積されたBotルール候補
WordPress探索Bot #2f764a : 公開名候補: 未特定。観測日 6日、IP群 14群。UA傾向: Chrome/120系。代表探索順序: 「/inputs.php -> /ioxi-o.php -> /function/function.php -> /rip.php -> /admin.php -> /wp-content/uploads/index.php -> /cache.php -> /themes.php」、「/ioxi-o.php -> /function/function.php -> /rip.php -> /admin.php -> /wp-content/uploads/index.php -> /cache.php -> /themes.php -> /an.php」、「/function/function.php -> /rip.php -> /admin.php -> /wp-content/uploads/index.php -> /cache.php -> /themes.php -> /an.php -> /index/function.php」。見立て: wp-login、xmlrpc、wp-content、wp-adminなど、WordPress前提の候補を同じ順序で探す設定です。
PHP名総当たりBot #d72ced : 公開名候補: 未特定。観測日 5日、IP群 15群。UA傾向: User-Agentなし。代表探索順序: 「/155.php -> /ppp.php -> /201.php -> /ops.php -> /samll.php -> /ingfo.php」。見立て: 短い名前や汎用名のPHPファイルを、同じ順序で広く試す設定です。
WordPress探索Bot #9e76e0 : 公開名候補: 未特定。観測日 5日、IP群 10群。UA傾向: User-Agentなし。代表探索順序: 「/wp-content/plugins/hellopress/wp_filemanager.php -> /this_is_a_new_hello_world.php -> /classgoto24.php -> /cu.php -> /4PJcpMFsD8B.php -> /206.php -> /flox.php -> /ng.php」、「/this_is_a_new_hello_world.php -> /classgoto24.php -> /cu.php -> /4PJcpMFsD8B.php -> /206.php -> /flox.php -> /ng.php -> /100.php」、「/classgoto24.php -> /cu.php -> /4PJcpMFsD8B.php -> /206.php -> /flox.php -> /ng.php -> /100.php -> /error_log.php」。見立て: wp-login、xmlrpc、wp-content、wp-adminなど、WordPress前提の候補を同じ順序で探す設定です。
WordPress探索Bot #b85982 : 公開名候補: 未特定。観測日 5日、IP群 10群。UA傾向: User-Agentなし。代表探索順序: 「/wp-content/plugins/hellopress/wp_filemanager.php -> /this_is_a_new_hello_world.php -> /inputs.php -> /admin.php -> /goods.php -> /file.php -> /adminfuns.php -> /404.php」、「/this_is_a_new_hello_world.php -> /inputs.php -> /admin.php -> /goods.php -> /file.php -> /adminfuns.php -> /404.php -> /wk/index.php」、「/inputs.php -> /admin.php -> /goods.php -> /file.php -> /adminfuns.php -> /404.php -> /wk/index.php -> /about.php」。見立て: wp-login、xmlrpc、wp-content、wp-adminなど、WordPress前提の候補を同じ順序で探す設定です。
WebShell探索Bot #c47e7a : 公開名候補: 未特定。観測日 4日、IP群 22群。UA傾向: User-Agentなし。代表探索順序: 「/wp-content/plugins/hellopress/wp_filemanager.php -> /this_is_a_new_hello_world.php -> /x.php」。見立て: c99、alfa、wso、radio、cmd系など、攻撃用PHP名やWebShell名を探す設定です。
WebShell探索Bot #6bf0f3 : 公開名候補: 未特定。観測日 4日、IP群 17群。UA傾向: User-Agentなし。代表探索順序: 「/155.php -> /ppp.php -> /201.php -> /ops.php -> /samll.php -> /ingfo.php」、「/wp-content/plugins/hellopress/wp_filemanager.php -> /this_is_a_new_hello_world.php -> /x.php」。見立て: c99、alfa、wso、radio、cmd系など、攻撃用PHP名やWebShell名を探す設定です。
WordPress探索Bot #95be24 : 公開名候補: 未特定。観測日 4日、IP群 10群。UA傾向: User-Agentなし。代表探索順序: 「/cxs.php -> /coffexium.php -> /asdf.php -> /red.php -> /wp-includes/sodium_compat/ -> /wp-admin/css/colors/coffee/wp-adochan.php -> /wp-includes/Text/ -> /footer.php」、「/coffexium.php -> /asdf.php -> /red.php -> /wp-includes/sodium_compat/ -> /wp-admin/css/colors/coffee/wp-adochan.php -> /wp-includes/Text/ -> /footer.php -> /wp-content/uploads/」、「/asdf.php -> /red.php -> /wp-includes/sodium_compat/ -> /wp-admin/css/colors/coffee/wp-adochan.php -> /wp-includes/Text/ -> /footer.php -> /wp-content/uploads/ -> /wp-content/index.php」。見立て: wp-login、xmlrpc、wp-content、wp-adminなど、WordPress前提の候補を同じ順序で探す設定です。
WebShell探索Bot #728de9 : 公開名候補: 未特定。観測日 4日、IP群 9群。UA傾向: User-Agentなし。代表探索順序: 「/wp-content/plugins/hellopress/wp_filemanager.php -> /this_is_a_new_hello_world.php -> /sql.php -> /1index.php -> /xxx.php -> /dropdown.php -> /file11.php -> /png.php」、「/this_is_a_new_hello_world.php -> /sql.php -> /1index.php -> /xxx.php -> /dropdown.php -> /file11.php -> /png.php -> /wp-slss.php」、「/sql.php -> /1index.php -> /xxx.php -> /dropdown.php -> /file11.php -> /png.php -> /wp-slss.php -> /ah25.php」。見立て: c99、alfa、wso、radio、cmd系など、攻撃用PHP名やWebShell名を探す設定です。
今回のログ内で同じ設定に見えるIP群
IPごとの探索順序を比べ、同じ順番で複数の候補を探しているIP群を束ねました。
IP群: 13.70.30.x、20.189.200.x、20.196.195.x、20.197.27.x、20.204.23.x、20.205.229.x、23.100.97.x、4.194.22.x、52.141.56.x。IP数: 9、一致パターン数: 38。UA傾向: Chrome/120系。一致した探索順序: 「一致1: /wp-content/uploads/index.php -> /cache.php -> /themes.php -> /an.php -> /index/function.php -> /ws.php -> /404.php -> /wp-admin/user.php」、「一致2: /cache.php -> /themes.php -> /an.php -> /index/function.php -> /ws.php -> /404.php -> /wp-admin/user.php -> /wp-conf.php」、「一致3: /themes.php -> /an.php -> /index/function.php -> /ws.php -> /404.php -> /wp-admin/user.php -> /wp-conf.php -> /wp-content/themes/hideo/network.php」
IP群: 104.46.228.x、20.196.195.x、20.205.229.x、52.141.56.x。IP数: 4、一致パターン数: 28。UA傾向: Chrome/120系。一致した探索順序: 「一致1: /.trash7206/index.php -> /wp-content/themes/haha.php -> /wp-content/themes/theme/about.php -> /wp-content/plugins/plugin/index.php -> /xmr.php -> /about.php -> /admin.php -> /adminfuns.php」、「一致2: /wp-content/themes/haha.php -> /wp-content/themes/theme/about.php -> /wp-content/plugins/plugin/index.php -> /xmr.php -> /about.php -> /admin.php -> /adminfuns.php -> /as.php」、「一致3: /wp-content/themes/theme/about.php -> /wp-content/plugins/plugin/index.php -> /xmr.php -> /about.php -> /admin.php -> /adminfuns.php -> /as.php -> /bolt.php」
IP群: 20.100.171.x、4.193.138.x、4.223.83.x。IP数: 3、一致パターン数: 43。UA傾向: User-Agentなし。一致した探索順序: 「一致1: /wp-content/plugins/hellopress/wp_filemanager.php -> /this_is_a_new_hello_world.php -> /water.php -> /3PJcpMFsD8B.php -> /sid4.php -> /ortasekerli1.php -> /academy.php -> /100.php」、「一致2: /this_is_a_new_hello_world.php -> /water.php -> /3PJcpMFsD8B.php -> /sid4.php -> /ortasekerli1.php -> /academy.php -> /100.php -> /s1.php」、「一致3: /water.php -> /3PJcpMFsD8B.php -> /sid4.php -> /ortasekerli1.php -> /academy.php -> /100.php -> /s1.php -> /wp.php」
IP群: 135.136.47.x、173.239.196.x、45.67.96.x。IP数: 3、一致パターン数: 43。UA傾向: Chrome/84系、Firefox/79系、Chrome/79系。一致した探索順序: 「一致1: /bless.php -> /O-Simple.php -> /lock360.php -> /zwso.php -> /chosen.php -> /about.php -> /admin.php -> /mah.php」、「一致2: /O-Simple.php -> /lock360.php -> /zwso.php -> /chosen.php -> /about.php -> /admin.php -> /mah.php -> /.wp/wso.php」、「一致3: /lock360.php -> /zwso.php -> /chosen.php -> /about.php -> /admin.php -> /mah.php -> /.wp/wso.php -> /core.php」
IP群: 135.136.47.x、173.239.196.x、45.67.96.x。IP数: 3、一致パターン数: 43。UA傾向: Chrome/84系、Firefox/79系、Chrome/79系。一致した探索順序: 「一致1: /.trash7206/index.php -> /storage/framework/views/core.php -> /wp-content/plugins/filester/assets/css/404.php -> /wp-content/plugins/so-pinyin-slugs/inc/main_json.php -> /wp-includes/blocks/latest-comments/template-loader.php -> /wp-content/themes/twentytwentyfour/patterns/template-singl-portfolio.php -> /wp-content/wpvivid_uploads/wp-conflg.php -> /wp-content/plugins/hello-plus/classes/ehp-sarang.php」、「一致2: /storage/framework/views/core.php -> /wp-content/plugins/filester/assets/css/404.php -> /wp-content/plugins/so-pinyin-slugs/inc/main_json.php -> /wp-includes/blocks/latest-comments/template-loader.php -> /wp-content/themes/twentytwentyfour/patterns/template-singl-portfolio.php -> /wp-content/wpvivid_uploads/wp-conflg.php -> /wp-content/plugins/hello-plus/classes/ehp-sarang.php -> /wp-content/themes/news-portal/fm.php」、「一致3: /wp-content/plugins/filester/assets/css/404.php -> /wp-content/plugins/so-pinyin-slugs/inc/main_json.php -> /wp-includes/blocks/latest-comments/template-loader.php -> /wp-content/themes/twentytwentyfour/patterns/template-singl-portfolio.php -> /wp-content/wpvivid_uploads/wp-conflg.php -> /wp-content/plugins/hello-plus/classes/ehp-sarang.php -> /wp-content/themes/news-portal/fm.php -> /wp-admin/dofault.php」
IP群: 20.215.65.x、20.226.2.x。IP数: 2、一致パターン数: 2。UA傾向: User-Agentなし。一致した探索順序: 「一致1: /155.php -> /ppp.php -> /201.php -> /ops.php -> /samll.php -> /ingfo.php」、「一致2: /wp-content/plugins/hellopress/wp_filemanager.php -> /this_is_a_new_hello_world.php -> /x.php」
攻撃対象ファイル別の集計
フルURIではなく、フォルダとファイル名だけで集計しています。分類は、重要設定ファイル、ファイルマネージャ関係、WordPress関係、スクリプトファイル探索、WebShell探索、PHP探索、irregular query付き大量アクセスに分けています。
重要設定ファイル
.env、.git、秘密鍵、クラウド認証情報、設定JSONなどを探すアクセスです。
1 Botのみが試したパスが10件(計10回)あります(例: 「/backend/.env」、「/admin/.env」、「/.env」 など)。
ファイルマネージャ関係
filemanager、elfinder、kcfinderなど、ブラウザ上でファイル操作をする管理ツールを探すアクセスです。
多くのアクセスに共通する理由: ファイルマネージャ探索、スクリプトファイル探索、注目語句へのアクセス。以下では異なる場合のみ理由を記載します。
「/modules/mod_simplefileuploadv1.3/elements/filemanager.php」: 5回、5 Bot
「/tinyfilemanager.php」: 3回、3 Bot
「/filemanager.php」: 3回、3 Bot
「/tinyfilemanager/tinyfilemanager.php」: 3回、3 Bot
「/assets/plugins/filemanager/dialog.php」: 3回、3 Bot
「/tinyfilemanager/」: 3回、3 Bot。主な理由: ファイルマネージャ探索、注目語句へのアクセス
既知製品・脆弱性探索
cgi-bin、actuator、solr、jenkinsなど、既知製品や古い入口を探すアクセスです。
多くのアクセスに共通する理由: 既知製品/管理API探索、スクリプトファイル探索、注目語句へのアクセス。以下では異なる場合のみ理由を記載します。
「/cgi-bin/」: 23回、14 Bot。主な理由: 既知製品/管理API探索、注目語句へのアクセス
「/cgi-bin/index.php」: 5回、5 Bot
「/vendor/phpunit/phpunit/src/Util/PHP/kill.php」: 3回、3 Bot
「/cgi-bin/bypass.php」: 3回、3 Bot
「/vendor/phpunit/phpunit/src/Util/PHP/ask.php」: 3回、3 Bot
「/cgi-bin/class.api.php」: 3回、3 Bot
「/cgi-bin/autoload_classmap.php」: 3回、3 Bot
「/vendor/phpunit/phpunit/src/Util/PHP/as.php」: 3回、3 Bot
「/cgi-bin/install.php」: 3回、3 Bot
「/vendor/phpunit/phpunit/src/Util/PHP/admin-footer.php」: 3回、3 Bot
「/vendor/phpunit/phpunit/src/Util/PHP/adminfusm.php」: 3回、3 Bot
「/vendor/phpunit/phpunit/src/Util/PHP/fixed.php」: 3回、3 Bot
「/vendor/phpunit/phpunit/src/Util/PHP/bypass.php」: 3回、3 Bot
「/vendor/phpunit/phpunit/src/Util/PHP/files.php」: 3回、3 Bot
「/vendor/phpunit/phpunit/src/Util/PHP/install.php」: 3回、3 Bot
「/vendor/phpunit/phpunit/src/Util/PHP/db.php」: 3回、3 Bot
「/vendor/phpunit/phpunit/src/Util/PHP/abcd.php」: 3回、3 Bot
「/vendor/phpunit/phpunit/src/Util/PHP/」: 3回、3 Bot。主な理由: 既知製品/管理API探索、注目語句へのアクセス、不正アクセス試行(ハッキング系)
「/cgi-bin/admin.php」: 2回、2 Bot
1 Botのみが試したパスが他に 2件(計3回)あります(「/actuator/jolokia/version」、「/cgi-bin/about.php」)。
WordPress関係
wp-login、xmlrpc、wp-content、wp-adminなどWordPress特有のファイルへのアクセスです。
多くのアクセスに共通する理由: WordPress探索、スクリプトファイル探索、注目語句へのアクセス。以下では異なる場合のみ理由を記載します。
「/wp-content/uploads/」: 26回、16 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-content/admin.php」: 25回、16 Bot
「/wp-content/themes/admin.php」: 24回、15 Bot
「/wp-content/themes/index.php」: 20回、15 Bot
「/wp-login.php」: 20回、14 Bot
「/wp-content/plugins/index.php」: 20回、13 Bot
「/wp-content/uploads/index.php」: 18回、13 Bot
「/wp-good.php」: 19回、13 Bot
「/wp-content/themes/hideo/network.php」: 18回、12 Bot
「/wp-trackback.php」: 18回、12 Bot
「/wp-includes/Requests/src/Response/about.php」: 17回、12 Bot
「/wp-includes/html-api/」: 17回、12 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-includes/PHPMailer/」: 18回、12 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-includes/images/」: 17回、12 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-content/plugins/WordPressCore/」: 17回、12 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/xmlrpc.php」: 18回、12 Bot
「/wp-admin/css/colors/ectoplasm/」: 16回、10 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-admin/js/」: 10回、10 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-content/plugins/hellopress/wp_filemanager.php」: 13回、9 Bot。主な理由: WordPress探索、ファイルマネージャ探索、スクリプトファイル探索
「/wp-admin/user.php」: 15回、9 Bot
「/wp-conf.php」: 15回、9 Bot
「/wp-admin/」: 8回、8 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-admin/css/bolt.php」: 7回、7 Bot
「/wp-admin/js/widgets/」: 7回、7 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-admin/maint/」: 7回、7 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-content/themes/」: 7回、7 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-content/uploads/admin.php」: 7回、7 Bot
「/wp-includes/」: 7回、7 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-includes/js/crop/」: 7回、7 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-links-opml.php」: 7回、7 Bot
「/wp-blink.php」: 9回、6 Bot
「/wp-admin/css/」: 6回、6 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-includes/css/index.php」: 7回、6 Bot
「/wp-includes/Text/Diff/Engine/about.php」: 6回、6 Bot
「/wp-admin/js/index.php」: 6回、6 Bot
「/wp-content/」: 6回、6 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-temp.php」: 6回、5 Bot
「/wp-head.php」: 6回、5 Bot
「/wp-content/index.php」: 5回、5 Bot
「/wp-blog.php」: 5回、5 Bot
「/wp-includes/ID3/about.php」: 5回、5 Bot
「/wp-links.php」: 5回、5 Bot
「/wp-includes/js/jquery/」: 5回、5 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-includes/Requests/」: 5回、5 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-includes/assets/」: 5回、5 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-admin/css/colors/blue/」: 5回、5 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-admin/css/colors/sunrise/」: 5回、5 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-includes/l10n/」: 5回、5 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-admin/css/colors/modern/」: 5回、5 Bot。主な理由: WordPress探索、注目語句へのアクセス
「/wp-includes/css/dist/」: 5回、5 Bot。主な理由: WordPress探索、注目語句へのアクセス
1 Botのみが試したパスが他に 53件(計76回)あります(例: 「/wp-json/gravitysmtp/v1/tests/mock-data」、「/wp-json/gravitysmtp/v1/settings」、「/wp-json/wp/v2/settings」 など)。
スクリプトファイル探索
PHPなど短いスクリプトファイル名を広く試すアクセスです。
多くのアクセスに共通する理由: スクリプトファイル探索。以下では異なる場合のみ理由を記載します。
「/themes.php」: 28回、20 Bot。主な理由: スクリプトファイル探索、注目語句へのアクセス
「/as.php」: 28回、18 Bot
「/about.php」: 28回、17 Bot
「/admin.php」: 29回、17 Bot
「/adminfuns.php」: 25回、16 Bot
「/inputs.php」: 24回、16 Bot
「/file.php」: 25回、16 Bot
「/ioxi-o.php」: 25回、15 Bot
「/goods.php」: 21回、15 Bot
「/class-t.api.php」: 25回、14 Bot
「/info.php」: 21回、14 Bot。主な理由: php_probe、スクリプトファイル探索
「/rip.php」: 24回、14 Bot。主な理由: スクリプトファイル探索、注目語句へのアクセス
「/function/function.php」: 19回、13 Bot
「/index/function.php」: 18回、13 Bot
「/abcd.php」: 20回、13 Bot
「/classwithtostring.php」: 19回、13 Bot
「/ws.php」: 18回、12 Bot
「/autoload_classmap.php」: 18回、12 Bot
「/edit.php」: 13回、12 Bot
「/404.php」: 15回、10 Bot。主な理由: スクリプトファイル探索、不正アクセス試行(ハッキング系)
「/sf.php」: 16回、10 Bot
「/this_is_a_new_hello_world.php」: 13回、9 Bot
「/cache.php」: 15回、9 Bot
「/an.php」: 15回、9 Bot
「/abc.php」: 15回、9 Bot
「/kbfr.php」: 15回、9 Bot
「/defaults.php」: 15回、9 Bot
「/wp.php」: 10回、9 Bot
「/file5.php」: 10回、9 Bot
「/aa.php」: 9回、8 Bot
「/moon.php」: 8回、7 Bot
「/.trash7206/index.php」: 7回、7 Bot。主な理由: スクリプトファイル探索、不正アクセス試行(ハッキング系)
「/chosen.php」: 8回、7 Bot
「/1.php」: 8回、7 Bot。主な理由: スクリプトファイル探索、不正アクセス試行(ハッキング系)
「/ms-edit.php」: 7回、7 Bot
「/dx.php」: 9回、6 Bot。主な理由: スクリプトファイル探索、不正アクセス試行(ハッキング系)
「/bthil.php」: 7回、6 Bot
「/dropdown.php」: 7回、6 Bot
「/setup.php」: 7回、6 Bot
「/x.php」: 6回、6 Bot。主な理由: スクリプトファイル探索、不正アクセス試行(ハッキング系)
「/simple.php」: 6回、6 Bot
「/w.php」: 6回、5 Bot
「/like.php」: 6回、5 Bot
「/xa.php」: 8回、5 Bot
「/solo1.php」: 8回、5 Bot
「/100.php」: 7回、5 Bot。主な理由: スクリプトファイル探索、不正アクセス試行(ハッキング系)
「/a1.php」: 6回、5 Bot
「/dr.php」: 6回、5 Bot
「/ingfo.php」: 6回、5 Bot
「/crgio.php」: 6回、5 Bot
1 Botのみが試したパスが他に 195件(計224回)あります(例: 「/concert.asp」、「/gallerylink.asp」、「/xozx.php」 など)。
WebShell探索
Webシェルやリモートコード実行を狙うファイル名へのアクセスです。
多くのアクセスに共通する理由: 強い攻撃語句。以下では異なる場合のみ理由を記載します。
「/assets/images/」: 3回、3 Bot
「/ALFA_DATA/alfacgiapi/」: 3回、3 Bot
「/jolokia/exec」: 2回、2 Bot
その他
その他の疑わしいアクセスです。
多くのアクセスに共通する理由: 注目語句へのアクセス。以下では異なる場合のみ理由を記載します。
「/blog/」: 6回、6 Bot
「/backup/」: 6回、6 Bot
「/admin/uploads/bn_1_1754420677.phtml」: 3回、3 Bot。主な理由: 管理画面探索
「/images/fix.php7」: 3回、3 Bot。主な理由: 不正アクセス試行(ハッキング系)
「/themes/zMousse/」: 3回、3 Bot
「/css/」: 3回、3 Bot
「/admin/controller/extension/extension/」: 3回、3 Bot。主な理由: 管理画面探索
「/plugins/」: 3回、3 Bot
「/themes/travelscape/」: 3回、3 Bot
「/themes/twentyseventeen/page/」: 3回、3 Bot
「/themes/seotheme/」: 3回、3 Bot
「/management/assets/assets/css/」: 3回、3 Bot
1 Botのみが試したパスが他に 7件(計7回)あります(例: 「/.well-known/」、「/admin/controller/extension/」、「/zup.php73」 など)。
新しい攻撃対象の兆候
過去の記録との比較では、別々のBotから5件以上来た新規攻撃対象は目立ちませんでした。
全ての疑わしいアクセス
上位だけではなく、今回のしきい値にかかった疑わしいアクセス元をすべて並べます。
190.150.37.x: 危険度 Critical、スコア 100、1件。主な対象: 「/xmlrpc.php」。理由: WordPress探索、スクリプトファイル探索、注目語句
168.231.126.x: 危険度 Critical、スコア 100、2件。主な対象: 「/backend/.env」、「/admin/.env」。理由: .env探索、注目語句、不正アクセス試行(ハッキング系)
20.226.2.x: 危険度 Critical、スコア 100、150件。主な対象: 「/this_is_a_new_hello_world.php」、「/x.php」、「/wss.php」。理由: User-Agentなし、スクリプトファイル探索、注目語句
167.58.234.x: 危険度 Critical、スコア 100、1件。主な対象: 「/xmlrpc.php」。理由: WordPress探索、スクリプトファイル探索、注目語句
20.89.226.x: 危険度 Critical、スコア 100、122件。主な対象: 「/this_is_a_new_hello_world.php」、「/inputs.php」、「/admin.php」。理由: User-Agentなし、スクリプトファイル探索、注目語句
173.239.196.x: 危険度 Critical、スコア 100、971件。主な対象: 「/bless.php」、「/O-Simple.php」、「/lock360.php」。理由: スクリプトファイル探索、注目語句、WordPress探索
173.239.196.x: 危険度 Critical、スコア 100、252件。主な対象: 「/.trash7206/index.php」、「/storage/framework/views/core.php」、「/libraries/legacy/updates.php」。理由: 注目語句、WordPress探索、スクリプトファイル探索
51.103.46.x: 危険度 Critical、スコア 100、1件。主な対象: 「/.env」。理由: .env探索、注目語句、不正アクセス試行(ハッキング系)
191.96.150.x: 危険度 Critical、スコア 100、1件。主な対象: 「/xmlrpc.php」。理由: WordPress探索、スクリプトファイル探索、注目語句
98.87.9.x: 危険度 Critical、スコア 100、2件。主な対象: 「/.git/config」、「/.git/HEAD」。理由: .git探索、注目語句、不正アクセス試行(ハッキング系)
45.67.96.x: 危険度 Critical、スコア 100、971件。主な対象: 「/bless.php」、「/O-Simple.php」、「/lock360.php」。理由: スクリプトファイル探索、注目語句、WordPress探索
45.67.96.x: 危険度 Critical、スコア 100、252件。主な対象: 「/.trash7206/index.php」、「/storage/framework/views/core.php」、「/libraries/legacy/updates.php」。理由: 注目語句、WordPress探索、スクリプトファイル探索
20.215.65.x: 危険度 Critical、スコア 100、168件。主な対象: 「/this_is_a_new_hello_world.php」、「/x.php」、「/by.php」。理由: User-Agentなし、スクリプトファイル探索、注目語句
135.136.47.x: 危険度 Critical、スコア 100、971件。主な対象: 「/bless.php」、「/O-Simple.php」、「/lock360.php」。理由: スクリプトファイル探索、注目語句、WordPress探索
52.231.68.x: 危険度 Critical、スコア 100、100件。主な対象: 「/this_is_a_new_hello_world.php」、「/txets.php」、「/7logs.php」。理由: User-Agentなし、スクリプトファイル探索、注目語句
135.136.47.x: 危険度 Critical、スコア 100、252件。主な対象: 「/.trash7206/index.php」、「/storage/framework/views/core.php」、「/libraries/legacy/updates.php」。理由: 注目語句、WordPress探索、スクリプトファイル探索
128.90.161.x: 危険度 Critical、スコア 100、2件。主な対象: 「/wp-admin/setup-config.php」、「/wp-admin/install.php」。理由: WordPress探索、スクリプトファイル探索、クエリ付き探索
52.231.68.x: 危険度 Critical、スコア 100、100件。主な対象: 「/this_is_a_new_hello_world.php」、「/txets.php」、「/7logs.php」。理由: User-Agentなし、スクリプトファイル探索、注目語句
74.248.18.x: 危険度 Critical、スコア 99、103件。主な対象: 「/this_is_a_new_hello_world.php」、「/min.php」、「/xozx.php」。理由: User-Agentなし、スクリプトファイル探索、注目語句
20.100.171.x: 危険度 Critical、スコア 96、198件。主な対象: 「/this_is_a_new_hello_world.php」、「/water.php」、「/3PJcpMFsD8B.php」。理由: User-Agentなし、スクリプトファイル探索、注目語句
34.162.220.x: 危険度 Critical、スコア 95、5件。主な対象: 「/wp-json/gravitysmtp/v1/tests/mock-data」、「/wp-json/gravitysmtp/v1/settings」、「/wp-json/wp/v2/settings」。理由: WordPress探索、注目語句、強い攻撃語句
142.111.152.x: 危険度 Critical、スコア 93、1件。主な対象: 「/wp-login.php」。理由: WordPress探索、スクリプトファイル探索、注目語句
165.227.3.x: 危険度 Critical、スコア 93、1件。主な対象: 「/wp-login.php」。理由: WordPress探索、スクリプトファイル探索、注目語句
45.146.54.x: 危険度 Critical、スコア 93、1件。主な対象: 「/wp-login.php」。理由: WordPress探索、スクリプトファイル探索、注目語句
185.238.231.x: 危険度 Critical、スコア 93、1件。主な対象: 「/wp-login.php」。理由: WordPress探索、スクリプトファイル探索、注目語句
13.70.30.x: 危険度 Critical、スコア 85、46件。主な対象: 「/inputs.php」、「/ioxi-o.php」、「/function/function.php」。理由: スクリプトファイル探索、注目語句、WordPress探索
20.204.23.x: 危険度 Critical、スコア 85、46件。主な対象: 「/inputs.php」、「/ioxi-o.php」、「/function/function.php」。理由: スクリプトファイル探索、注目語句、WordPress探索
4.194.22.x: 危険度 Critical、スコア 85、46件。主な対象: 「/inputs.php」、「/ioxi-o.php」、「/function/function.php」。理由: スクリプトファイル探索、注目語句、WordPress探索
20.196.195.x: 危険度 Critical、スコア 85、46件。主な対象: 「/inputs.php」、「/ioxi-o.php」、「/function/function.php」。理由: スクリプトファイル探索、注目語句、WordPress探索
20.205.229.x: 危険度 Critical、スコア 85、46件。主な対象: 「/inputs.php」、「/ioxi-o.php」、「/function/function.php」。理由: スクリプトファイル探索、注目語句、WordPress探索
23.100.97.x: 危険度 Critical、スコア 85、46件。主な対象: 「/inputs.php」、「/ioxi-o.php」、「/function/function.php」。理由: スクリプトファイル探索、注目語句、WordPress探索
20.196.195.x: 危険度 Critical、スコア 85、83件。主な対象: 「/.trash7206/index.php」、「/xmr.php」、「/about.php」。理由: スクリプトファイル探索、注目語句、WordPress探索
4.194.22.x: 危険度 Critical、スコア 85、46件。主な対象: 「/inputs.php」、「/ioxi-o.php」、「/function/function.php」。理由: スクリプトファイル探索、注目語句、WordPress探索
20.197.27.x: 危険度 Critical、スコア 85、46件。主な対象: 「/inputs.php」、「/ioxi-o.php」、「/function/function.php」。理由: スクリプトファイル探索、注目語句、WordPress探索
52.141.56.x: 危険度 Critical、スコア 85、46件。主な対象: 「/inputs.php」、「/ioxi-o.php」、「/function/function.php」。理由: スクリプトファイル探索、注目語句、WordPress探索
23.100.97.x: 危険度 Critical、スコア 85、46件。主な対象: 「/inputs.php」、「/ioxi-o.php」、「/function/function.php」。理由: スクリプトファイル探索、注目語句、WordPress探索
4.194.22.x: 危険度 Critical、スコア 85、46件。主な対象: 「/inputs.php」、「/ioxi-o.php」、「/function/function.php」。理由: スクリプトファイル探索、注目語句、WordPress探索
20.189.200.x: 危険度 Critical、スコア 84、138件。主な対象: 「/inputs.php」、「/ioxi-o.php」、「/function/function.php」。理由: スクリプトファイル探索、注目語句、WordPress探索
4.223.83.x: 危険度 Critical、スコア 83、147件。主な対象: 「/this_is_a_new_hello_world.php」、「/water.php」、「/3PJcpMFsD8B.php」。理由: User-Agentなし、スクリプトファイル探索、注目語句
4.193.138.x: 危険度 Critical、スコア 81、99件。主な対象: 「/this_is_a_new_hello_world.php」、「/water.php」、「/3PJcpMFsD8B.php」。理由: User-Agentなし、スクリプトファイル探索、注目語句
172.104.42.x: 危険度 High、スコア 76、7件。主な対象: 「/sftp-config.json」、「/.vscode/sftp.json」、「/.vscode/ftp-config.json」。理由: 注目語句、SFTP認証情報探索、VSCode設定ファイル探索
85.131.248.x: 危険度 High、スコア 75、1件。主な対象: 「/wordpress/」。理由: WordPress探索、注目語句
20.243.153.x: 危険度 High、スコア 75、1件。主な対象: 「/wp-admin/css/」。理由: WordPress探索、注目語句
85.131.248.x: 危険度 High、スコア 75、1件。主な対象: 「/wordpress/」。理由: WordPress探索、注目語句
104.46.228.x: 危険度 High、スコア 70、37件。主な対象: 「/.trash7206/index.php」、「/xmr.php」、「/about.php」。理由: スクリプトファイル探索、注目語句、WordPress探索
52.141.56.x: 危険度 High、スコア 70、37件。主な対象: 「/.trash7206/index.php」、「/xmr.php」、「/about.php」。理由: スクリプトファイル探索、注目語句、WordPress探索
20.205.229.x: 危険度 High、スコア 70、37件。主な対象: 「/.trash7206/index.php」、「/xmr.php」、「/about.php」。理由: スクリプトファイル探索、注目語句、WordPress探索
128.90.161.x: 危険度 High、スコア 67、3件。主な対象: 「/wp-admin/setup-config.php」、「/wp-admin/install.php」。理由: 既知クローラー名を含むUA、WordPress探索、スクリプトファイル探索
52.141.56.x: 危険度 High、スコア 66、96件。主な対象: 「/this_is_a_new_hello_world.php」、「/7.php」、「/faze.php」。理由: User-Agentなし、スクリプトファイル探索、WordPress探索
74.7.243.x: 危険度 High、スコア 66、1件。主な対象: なし。理由: スクリプトファイル探索、クエリ付き探索、不正アクセス試行(ハッキング系)
35.237.247.x: 危険度 Medium、スコア 58、4件。主な対象: 「/blog/」、「/wp/」、「/wordpress/」。理由: 注目語句、WordPress探索
34.21.3.x: 危険度 Medium、スコア 58、4件。主な対象: 「/blog/」、「/wordpress/」、「/backup/」。理由: 注目語句、WordPress探索
34.56.96.x: 危険度 Medium、スコア 58、4件。主な対象: 「/backup/」、「/wp/」、「/blog/」。理由: 注目語句、WordPress探索
198.235.24.x: 危険度 Medium、スコア 50、1件。主な対象: 「/actuator/jolokia/version」。理由: 既知製品/管理API探索
198.235.24.x: 危険度 Medium、スコア 45、1件。主な対象: 「/jolokia/exec」。理由: 強い攻撃語句
147.185.132.x: 危険度 Medium、スコア 45、1件。主な対象: 「/jolokia/exec」。理由: 強い攻撃語句
観測された典型パターン
WordPressを使っていないサイトにも、「wp-login.php」や「xmlrpc.php」への探索が届く。
「.env」「.git」、バックアップファイル名など、設定情報や秘密情報を狙うアクセスが混ざる。
存在しないパスを大量に試すアクセスは、404比率とユニークパス数で見分けやすい。
同じ対象ファイルに別々のBotからアクセスが増えた場合、Bot側の探索リストが更新された可能性がある。
対応メモ
管理画面やログイン画面は、不要なら外部公開しない。必要な場合は憶測されにくいファイル名に変更する。
「.env」、バックアップ、GitディレクトリなどがWeb公開領域に置かれていないか確認する。
WAFやCDNのルールでは、単純なIPブロックだけでなく、探索パス・短時間の集中・404比率を条件にする。
検索エンジン風のUser-Agentは偽装されるため、重要な判断では逆引きDNSなどで検証する。
まとめ
悪質Botの多くは、特定サイトを深く理解して攻撃しているというより、よくある弱点を広く機械的に探しています。日々のログを同じ基準で眺めると、普段のノイズと本当に注意すべき変化を分けやすくなります。
#ハッキング #Bot #IP #Exchange #ハッキング対策 #注目語句 #WordPress #FileManager #Webshell #悪質Bot #スクリプトファイル #不正アクセス試行
いいなと思ったら応援しよう!
いつも応援チップをいただき、本当にありがとうございます。