反向代理上線後,最常讓維運人員罣礙的,莫過於 access_log 檔案大小突然以數百 MB 的速度暴增,終端機上一行行連發的 404 與 403 紀錄如瀑布般刷過。
過去純網管看到日誌暴增,第一反應往往是「磁碟快滿了要清掉」;但擁有 CEH Master 的攻防視角後,你會立刻認出那不是隨機亂流,而是自動化掃描器(如 Gobuster、ffuf、Nikto)正在對站點進行模糊測試(Fuzzing)與路徑爆破。
透過解構 Apache Request Log,攻擊者的戰術意圖無所遁形:
偵測與特徵暴露:高頻發送 POST /owa/、GET /phpmyadmin/ 或各類未公開 API 端點,伴隨異常固定的 User-Agent 或畸形長度的請求字串。
狀態碼分流判讀:密集 404 代表字典探測;但若突然夾雜一兩筆 200 OK 或異常的 500 Internal Server Error,往往意味著攻擊者找到了隱藏目錄或成功觸發了後端應用程式崩潰,必須列為最高優先調查事件。
在鑑識實務上,光用 grep 已嫌不足。利用 awk 快速統計單位時間內特定 IP 的請求頻率與不重複 URI 數量,就能即時分離出正常訪客與自動化殭屍。看懂日誌裡的攻擊特徵,是藍隊威脅獵捕的起點——只有把冰冷的代碼還原成攻擊者的行動軌跡,後續的動態防禦與安全聯防才真正具備靈魂。