| ステータスコード | 説明 | 件数 | 割合 | バー |
|---|---|---|---|---|
| 200 | OK | 250,767 | 58.8% | |
| 301 | Moved Permanently | 68,790 | 16.1% | |
| 404 | Not Found | 56,714 | 13.3% | |
| 302 | Found (Redirect) | 38,521 | 9.0% | |
| 403 | Forbidden | 8,091 | 1.9% | |
| 206 | Partial Content | 1,641 | 0.4% | |
| 503 | Service Unavailable | 888 | 0.2% | |
| 405 | Method Not Allowed | 270 | 0.06% | |
| 499 | Client Closed Request | 205 | 0.05% | |
| 400 | Bad Request | 200 | 0.05% | |
| 507 | Insufficient Storage | 119 | 0.03% | |
| 304 | Not Modified | 132 | 0.03% | |
| 500 | Internal Server Error | 111 | 0.03% | |
| 409 | Conflict | 20 | <0.01% | |
| 408 | Request Timeout | 1 | <0.01% |
| # | IPアドレス | リクエスト数 | バー(最大比) | 備考 |
|---|---|---|---|---|
| 1 | 141.98.11.168 | 8,720 | ⚠ WordPress総当たり攻撃 (141.98.11.x クラスタ) | |
| 2 | 91.224.92.120 | 8,396 | ⚠ WordPress総当たり攻撃 | |
| 3 | 202.224.76.200 | 6,903 | フィードクロール(/feed/ 反復) | |
| 4 | 62.60.130.210 | 6,901 | ⚠ WordPress総当たり攻撃 (62.60.130.x クラスタ) | |
| 5 | 122.222.16.207 | 6,484 | 要調査 | |
| 6 | 62.60.130.228 | 5,161 | ⚠ 62.60.130.x クラスタ | |
| 7 | 141.98.11.120 | 4,900 | ⚠ 141.98.11.x クラスタ | |
| 8 | 141.98.11.169 | 4,549 | ⚠ 141.98.11.x クラスタ | |
| 9 | 45.154.98.78 | 4,028 | ⚠ xmlrpc.php 攻撃特化 | |
| 10 | 45.135.193.171 | 3,842 | 要調査 | |
| 11 | 20.48.232.178 | 3,834 | Microsoft Azure IP | |
| 12 | 141.98.11.23 | 3,801 | ⚠ 141.98.11.x クラスタ | |
| 13 | 147.224.199.216 | 3,626 | 要調査 | |
| 14 | 157.245.59.31 | 3,347 | DigitalOcean IP | |
| 15 | 62.60.130.224 | 3,324 | ⚠ 62.60.130.x クラスタ | |
| 16 | 31.57.184.107 | 3,140 | 要調査 | |
| 17 | 192.109.200.101 | 3,088 | 要調査 | |
| 18 | 124.37.31.134 | 2,905 | 日本国内IP | |
| 19 | 176.227.240.94 | 2,799 | ⚠ xmlrpc.php 攻撃 | |
| 20 | 140.245.46.165 | 2,312 | 要調査 |
| # | URL / パス | リクエスト数 | 評価 |
|---|---|---|---|
| 1 | / | 42,065 | 正常 |
| 2 | /wp-login.php | 27,080 | CRITICAL — 総当たり攻撃 |
| 3 | //xmlrpc.php | 17,223 | CRITICAL — 攻撃 (二重スラッシュ) |
| 4 | /wp-admin/index.php | 12,803 | HIGH — 不正アクセス試行 |
| 5 | /xmlrpc.php | 12,644 | CRITICAL — XML-RPC 攻撃 |
| 6 | /wp-admin/plugins.php | 9,384 | HIGH — 不正アクセス試行 |
| 7 | /wp-admin/edit.php | 9,383 | HIGH — 不正アクセス試行 |
| 8 | /wp-admin/profile.php | 9,379 | HIGH — 不正アクセス試行 |
| 9 | /feed/ | 7,208 | 正常(RSSフィード) |
| 10 | /wp-admin/admin-ajax.php | 6,965 | MEDIUM — 要確認 |
| 11 | /robots.txt | 4,860 | 正常 |
| 12 | /wp-content/uploads/2021/02/0d40a5e4a645fc6b96e767d64ac0878e.png | 4,408 | 404エラー(削除済み) |
| 13 | /wp-content/themes/cocoon-child/keyframes.css?... | 3,507 | 正常 |
| 14 | /wp-content/plugins/yyi-rinker/css/style.css?... | 3,192 | 正常 |
| 15 | /wp-content/themes/cocoon/keyframes.css?... | 3,097 | 正常 |
| 16 | /wp-content/plugins/contact-form-7/css/styles.css?... | 3,053 | 正常 |
| 17 | /wp-content/themes/cocoon/webfonts/icomoon/style.css?... | 3,038 | 正常 |
| 18 | /wp-content/themes/cocoon/plugins/highlight-js/highlight.min.js?... | 3,012 | 正常 |
| 19 | /wp-content/themes/cocoon/style.css?... | 3,010 | 正常 |
| 20 | /wp-content/themes/cocoon/plugins/baguettebox/... | 2,985 | 正常 |
| メソッド | 件数 | 割合 |
|---|---|---|
| GET | 354,540 | 83.1% |
| POST | 59,833 | 14.0% |
| HEAD | 11,886 | 2.8% |
| OPTIONS | 211 | 0.05% |
| UA(抜粋) | 件数 |
|---|---|
| ⚠ UA未設定(空) | 35,995 |
| Chrome 146 / Edge 146 (Win10) | 25,897 |
| Chrome 120 (Win10) | 16,481 |
| Chrome 147 / Edge 147 (Win10) | 16,366 |
| Chrome 78 (Win10) ← 旧版 | 11,290 |
| bingbot/2.0 | 10,803 |
| Firefox 149 (Win10) | 7,856 |
| Edge 12.246 (旧版) | 7,955 |
| curl/8.7.1 | 3,003 |
| Go-http-client/2.0 | 2,714 |
| ボット名 | リクエスト数 | 分類 |
|---|---|---|
| bingbot (Microsoft) | 10,983 | 正規クローラー |
| Googlebot (全バリアント) | 4,204 | 正規クローラー |
| ClaudeBot (Anthropic) | 3,731 | AI学習クローラー |
| AhrefsBot | 3,188 | SEOツール |
| GPTBot (OpenAI) | 2,655 | AI学習クローラー |
| Bytespider (ByteDance) | 2,802 | TikTok関連 |
| proximic (Comscore) | 1,896 | 広告計測 |
| MJ12bot (Majestic) | 2,170 | SEOツール |
| DotBot (Moz) | 1,332 | SEOツール |
| meta-externalagent (Meta) | 1,161 | Meta/Facebook |
| Applebot | 1,142 | 正規クローラー |
| URL | 件数 |
|---|---|
| /wp-login.php | 19,608 |
| /wp-content/uploads/2021/02/0d40a5e4... | 4,408 |
| /.well-known/traffic-advice | 280 |
| /wp-content/plugins/hellopress/wp_filemanager.php | 202 |
| /app-ads.txt | 190 |
| /admin.php | 166 |
| /about.php | 160 |
| /inputs.php | 151 |
| /ioxi-o.php | 150 |
| /info.php | 144 |
| /chosen.php / /adminfuns.php / etc. | 各130〜142 |
| /1.php / /aa.php / /edit.php 他多数 | 各100〜130 |
| URL | 件数 |
|---|---|
| /wp-config-sample.php | 70 |
| /wp-comments-post.php | 37 |
| /wp-config-sample.php?p= | 4 |
2026年4月のアクセスログに対する脅威・攻撃パターンの詳細分析
/wp-login.php への合計リクエスト: 106,268件(GET: 86,686件 / POST: 19,582件)/xmlrpc.php + //xmlrpc.php: 29,943件(POST: 29,561件)— XML-RPC経由の一括認証試行/wp-admin/* 配下: 59,283件(index.php: 12,803件、plugins.php: 9,384件 他)141.98.11.168 / .120 / .169 / .23 — 同一サブネット4IPで計22,970件(分散型攻撃)62.60.130.210 / .228 / .224 — 同一サブネット3IPで計15,386件91.224.92.120 — 8,344件(wp-login.php 集中)45.154.98.78 — 4,004件(xmlrpc.php に特化)176.227.240.94 — 2,751件(xmlrpc.php)185.177.72.38 — 611件(最多)185.177.72.50 — 175件185.177.72.70 / .52 / .49 — 各23〜26件(185.177.72.x サブネット集中)104.23.239.x — 複数IPで各25〜34件(Cloudflare IP帯)/.env, /.env.local, /.env.production, /.env.backup/%252fwww%252f%252eenv(ダブルエンコード回避試行)/%252fwp-config%252ephp/?template=....//....//....//....//etc/passwd — 複数パラメータ名で試行(template / src / path / page / doc)/wp-content/plugins/wp-file-upload/wfu_file_downloader.php?file=../../../wp-config.php — プラグイン脆弱性悪用(CVE既知)/?__kubio-site-edit-iframe-classic-template=../../../../wp-config.php — Kubio Builder プラグイン脆弱性/%252fwp-config%252ephp — ダブルエンコード/etc/passwd(OSユーザー情報)、wp-config.php(WordPressDB認証情報)
/1.php, /aa.php, /info.php, /admin.php, /file.php/chosen.php, /adminfuns.php, /classwithtostring.php/ioxi-o.php(ランダム文字列 — カスタムWebシェル確認)/wp-content/plugins/hellopress/wp_filemanager.php(ファイルマネージャープラグイン悪用)| 対象ファイル | 件数 | リスク |
|---|---|---|
| .env 系 | 1,687 | DBパスワード・APIキー漏洩 |
| wp-config.php 系 | 392 | WordPressDB認証情報漏洩 |
| phpinfo.php 系 | 311 | サーバー情報漏洩 |
| /etc/passwd(パストラバーサル) | 10 | OSユーザー情報漏洩 |
156.146.60.70, 156.146.60.160, 135.136.23.214, 135.136.23.188, 103.159.255.205%3Csvg%20onload%3Dconfirm%28...%29%3E(<svg onload=confirm(...)> のエンコード)/wp-json/wp/v2/posts?cmd=system(6件)${jndi: および ${env: パターンは0件。Log4j攻撃は検出されませんでした。| IP | 件数 | 主な攻撃先 |
|---|---|---|
| 141.98.11.168 | 8,352 | /wp-login.php |
| 91.224.92.120 | 8,344 | /wp-login.php |
| 62.60.130.210 | 6,878 | /wp-login.php |
| 141.98.11.120 | ~4,900 | /wp-login.php |
| 45.154.98.78 | 4,004 | /xmlrpc.php |
| 176.227.240.94 | 2,751 | /xmlrpc.php |
| IP | 件数 | 主な攻撃 |
|---|---|---|
| 185.177.72.38 | 846 | .env(611) + パストラバーサル |
| 185.177.72.50 | 230 | .env スキャン |
| 104.23.239.141 | 34 | .env スキャン |
| 104.23.239.48 | 28 | .env スキャン |
| 45.88.138.44 | 18 | パストラバーサル(10) |
| 93.123.109.214 | 27 | 機密ファイル探索 |
141.98.11.0/24 — WordPress総当たり攻撃クラスタ62.60.130.0/24 — WordPress総当たり攻撃クラスタ185.177.72.0/24 — .env大量スキャン91.224.92.120 — 単体で8,344件45.154.98.78 — xmlrpc.php 4,004件.env, .env.* — 全ての環境設定ファイルwp-config.php, wp-config-sample.phpphpinfo.php, *.php.bak, *.php.old.git/ ディレクトリ(存在する場合)wp-file-upload — パストラバーサル悪用(CVE既知)→ 最新版更新または削除kubio — wp-config.php読み取り試行 → 更新確認hellopress(wp_filemanager.php)→ 使用中か確認し不要なら削除.htaccess または functions.php に追加:add_filter('xmlrpc_enabled', '__return_false');Content-Security-Policy — スクリプト実行元の制限X-Frame-Options: DENY — クリックジャッキング防止X-Content-Type-Options: nosniffReferrer-Policy: strict-origin-when-cross-originStrict-Transport-Security (HSTS)