アクセスログ解析レポート 2026年6月

解析対象: 202606_access/access_log.20260601.gz 〜 access_log.20260630.gz(30ファイル)  |   生成日: 2026-07-03 20:24  |   ログ形式: Apache Combined Log Format
📊
サマリー
総リクエスト数
561,641
2026年6月(31日間)
正常応答 (2xx)
395,440
70.4%(200: 395,211 / 206: 229)
リダイレクト (3xx)
101,923
18.1%(302: 50,769 / 301: 50,748 / 304: 406)
クライアントエラー (4xx)
62,359
11.1%(404: 54,271 / 403: 7,116 / 405: 302 / 400: 237)
サーバーエラー (5xx)
1,919
0.3%(503: 1,514 / 507: 368 / 500: 37)
404 Not Found
54,271
全体の9.7%
WordPress攻撃リクエスト
129,897
全体の23.1% — wp-login / xmlrpc / wp-admin
スキャナ/自動ツール
11,624
gobuster/nuclei/nmap 等のUAを検出
UA未設定リクエスト
32,632
自動攻撃ツールの疑い
ピーク日(06-16)
37,956
最少: 1,413件(06-30) 日平均: 18,117件
⚠ WordPress を標的とした攻撃が多発
wp-login.php / xmlrpc.php / wp-admin への攻撃が全体の 23.1% を占めています。総当たり攻撃・XML-RPC 増幅攻撃への対策を推奨します。
🔢
HTTPステータスコード分布
コード説明件数割合バー
200OK395,21170.4%
404Not Found54,2719.7%
302Found50,7699.0%
301Moved Permanently50,7489.0%
403Forbidden7,1161.3%
503Service Unavailable1,5140.3%
304Not Modified4060.1%
507Insufficient Storage3680.1%
405Method Not Allowed3020.1%
400Bad Request2370.0%
401Unauthorized2350.0%
206Partial Content2290.0%
499Client Closed Request1880.0%
500Internal Server Error370.0%
409Conflict70.0%
408Request Timeout30.0%
📅
日別リクエスト数
日別リクエスト推移
31
01
02
03
04
05
06
07
08
09
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
ピーク: 2026-06-16(37,956件) 最少: 2026-06-30(1,413件) 日平均: 18,117件
時間帯別リクエスト数(JST)
時間帯分布(全期間合計)
00
01
02
03
04
05
06
07
08
09
10
11
12
13
14
15
16
17
18
19
20
21
22
23
ピーク: 14:00(37,507件) 最少: 04:00(12,823件) ※攻撃トラフィックが24時間均等に分布する場合は自動化の特徴。
🌐
アクセス上位IPアドレス(Top 20)
#IPアドレスリクエスト数バー(最大比)備考
134.156.227.268,138
⚠ WordPress総当たり攻撃(8,132件)
2192.109.200.1017,776
⚠ WordPress総当たり攻撃(4,270件)
3202.224.76.2007,264
正常トラフィック
491.92.40.1735,615
⚠ WordPress総当たり攻撃(3,099件)
520.254.210.1954,006
⚠ WordPress総当たり攻撃(2,758件)
634.178.210.1863,631
⚠ WordPress総当たり攻撃(3,625件)
7124.37.31.1343,555
⚠ WordPress総当たり攻撃(1,897件)
8102.220.160.1543,540
⚠ WordPress総当たり攻撃(1,956件)
944.211.196.2063,394
正常トラフィック
10104.238.222.263,365
⚠ スキャナ検出(自動化ツール: 4件) / WordPress総当たり攻撃(1,861件)
1145.134.225.2303,161
⚠ WordPress総当たり攻撃(2,173件)
1268.183.180.1553,091
⚠ WordPress総当たり攻撃(1,710件)
1385.11.167.1183,087
⚠ WordPress総当たり攻撃(1,708件)
1445.148.10.1593,060
⚠ 機微パス探索(57件)
1545.148.10.512,875
⚠ 機微パス探索(518件)
1620.217.83.1572,789
⚠ WordPress総当たり攻撃(1,544件)
17135.116.65.192,789
⚠ WordPress総当たり攻撃(1,544件)
1820.55.163.142,787
⚠ WordPress総当たり攻撃(1,544件)
1962.60.130.2282,414
⚠ WordPress総当たり攻撃(1,346件)
20203.2.112.1832,364
⚠ WordPress総当たり攻撃(2,302件)
攻撃IPクラスタを検出(/24単位)
104.234.53.x(19IP・8,756件)、45.148.10.x(4IP・8,159件)、45.8.19.x(24IP・6,058件)、172.98.33.x(16IP・4,440件)、185.177.72.x(7IP・4,391件) は同一/近接のサブネットから分散的に攻撃を行っており、同一脅威アクターによる分散型攻撃の可能性があります。
最大脅威IP: 34.156.227.26(8,138件)
⚠ WordPress総当たり攻撃(8,132件)。WAF/ファイアウォールでのブロックを推奨します。
🔗
アクセス上位URL(Top 20)
#URL / パスリクエスト数評価
1/55,388正常(トップページ)
2/xmlrpc.php30,883CRITICAL — XML-RPC 攻撃
3//xmlrpc.php21,903CRITICAL — XML-RPC 攻撃
4/wp-login.php17,209CRITICAL — 総当たり攻撃
5/wp-admin/index.php14,105HIGH — 不正アクセス試行
6/wp-admin/edit.php12,782HIGH — 不正アクセス試行
7/wp-admin/profile.php12,756HIGH — 不正アクセス試行
8/wp-admin/plugins.php12,756HIGH — 不正アクセス試行
9/wp-content/uploads/2021/02/0d40a5e4a645fc6b96e767d64ac0878e.png8,469正常(静的リソース)
10/feed/7,662正常(静的リソース)
11/wp-content/themes/cocoon-child/keyframes.css?ver=7.0&fver=20200519...4,504正常(静的リソース)
12/robots.txt4,477正常(静的リソース)
13/wp-content/themes/cocoon-child/javascript.js?ver=7.0&fver=20200519...4,306正常(静的リソース)
14/wp-content/plugins/contact-form-7/modules/recaptcha/index.js?ver=6...4,261正常(静的リソース)
15/wp-content/themes/cocoon/plugins/polyfill/intersection-observer.js...4,242正常(静的リソース)
16/wp-content/themes/cocoon/plugins/stickyfill/dist/stickyfill.min.js...4,236正常(静的リソース)
17/wp-content/themes/cocoon/plugins/lozad.js-master/dist/lozad.min.js...4,232正常(静的リソース)
18/wp-content/plugins/contact-form-7/includes/swv/js/index.js?ver=6.1...4,229正常(静的リソース)
19/wp-content/themes/cocoon/javascript.js?ver=7.0&fver=202012121154204,227正常(静的リソース)
20/wp-content/plugins/contact-form-7/includes/js/index.js?ver=6.1.6&f...4,226正常(静的リソース)
📡
HTTPメソッド分布
メソッド件数割合
GET488,53187.0%
POST71,41612.7%
HEAD1,4570.3%
OPTIONS2370.0%
🤖
ユーザーエージェント / ボット
UA(先頭)件数
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKi...38,380
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKi...37,437
(UA未設定)32,632
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKi...30,558
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKi...23,496
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKi...16,594
Mozilla/5.0 (X11; Linux x86_64; rv:140.0) Gecko/2010...11,389
Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:151.0) ...11,357
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKi...8,562
Apache-HttpClient/4.5.2 (Java/1.8.0_161)7,916
meta-externalagent/1.1 (+https://developers.facebook...6,760
Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; c...6,568
ボット・スキャナ内訳
正規クローラー: bingbot(6,787)、Amazonbot(5,293)、AhrefsBot(4,723)、Googlebot(4,559)、ClaudeBot(3,648)、Applebot(2,418)、Baiduspider(2,127)、MJ12bot(1,919)
攻撃ツール(UA): go-http-client(6,812)、curl/(4,148)、python-requests(625)、httpx(32)、wget/(4)、libwww-perl(3)
🛡️
セキュリティ分析
攻撃カテゴリ検出件数代表的なリクエスト例
シェル/バックドア613/alfa403.php (20.46.230.51)
/alfa403.php (20.46.230.51)
パストラバーサル593/?../../../../../../../etc/passwd (89.46.11.164)
/api/v1/totp/user-backup-code/../../system/system-information (195.178.110.103)
XSS85/.aws_credentials?id=%00&exemple=%3Csvg/onload=confirm(1)%3E (185.177.72.23)
/.aws_config?id=%00&exemple=%3Csvg/onload=confirm(1)%3E (185.177.72.23)
SQLインジェクション45/28038/?__waf_test__=%27+OR+%271%27%3D%271%27+UNION+SELECT+NULL%2C%27%3Cscript%3Ealert%281%29%3C%2Fscript%3E%27%2Ctable_ (140.235.3.14)
/28038/?utm_campaign=hack-the-box%25e3%2581%25aewriteup%25ef%25bc%2588lame%25ef%25bc%2589easy&utm_medium=rss&utm_source= (77.83.25.27)
コマンドインジェクション36/$(pwd)/next.config.js (185.177.72.23)
/$(pwd)/next.config.mjs (185.177.72.23)
ローカルファイル読取6/etc/passwd (195.178.110.103)
/etc/passwd (185.177.72.23)
機微パス探索1,797.env
機微パス探索1,269config.php
機微パス探索896/.well-known/
機微パス探索441phpinfo
機微パス探索397cgi-bin
機微パス探索125/actuator
機微パス探索121eval-stdin.php
機微パス探索44/server-status
検出サマリ
インジェクション系シグネチャ: 1,378件、機微パス/設定ファイル探索: 5,227件、WordPress攻撃: 129,897件、スキャナUA: 11,624件、UA未設定: 32,632件
総合リスク: CRITICAL
WordPress攻撃が全体の23.1%、インジェクション試行1,378件、スキャナ活動11,624件、攻撃元IP 476個。
対策・推奨事項