セキュリティアラート
AH01276(autoindex:error)です。WordPress の標準ディレクトリ(wp-admin / wp-includes / wp-content)を網羅的にスキャンする行為が月間を通じて継続しています。最も集中したのは wp-content/uploads/ (137件) です。binance.com を偽装したリクエストが 35 IP から 47 件記録されました。wp-admin/css/ 配下を標的とした組織的なリファラー偽装スキャンです。日別エラー件数推移
エラーコード分布
| エラーコード | モジュール | 件数 | 説明 |
|---|---|---|---|
| AH01276 | autoindex | 2,039 | ディレクトリインデックス提供不可(列挙スキャン) |
| AH01630 | authz_core | 9 | サーバー設定によるアクセス拒否 |
アクセス上位ディレクトリ Top 10
アクセス上位クライアント IP Top 20
| # | IP アドレス | 件数 | 割合 | 備考 |
|---|
アクセス上位ディレクトリ Top 20 (詳細)
| # | ディレクトリパス | 件数 | 割合 |
|---|
セキュリティ分析
| # | 脅威タイプ | リスク | 件数 | 関与IP数 | 期間 |
|---|---|---|---|---|---|
| 1 | WordPress ディレクトリ列挙スキャン | CRITICAL | 2,039 | 198 | 月間継続 |
| 2 | スパムリファラー "binance.com" | MEDIUM | 47 | 35 | 月間断続 |
| 3 | クラウド(Azure等)発スキャナー群 | MEDIUM | 1,117 | 73 | 月間断続 |
| 4 | Akismet ディレクトリ直接アクセス(AH01630) | LOW | 9 | 9 | 月間断続 |
全エラーの 99.6% (2,039件) が AH01276(autoindex:error)です。WordPress の標準ディレクトリ(wp-admin / wp-includes / wp-content)を網羅的にスキャンする行為が月間を通じて継続しています。最も集中したのは wp-content/uploads/ (137件) です。
サーバー設定(Options -Indexes)によりディレクトリリスティングは全遮断済みですが、攻撃者はディレクトリの存在確認と WordPress バージョン推定を継続しており、後続の脆弱性スキャンの踏み台となるリスクが持続します。
137件 — wp-content/uploads/
109件 — wp-admin/css/
91件 — wp-admin/js/
66件 — wp-includes/assets/
50件 — wp-admin/images/
HTTP リファラーに binance.com を偽装したリクエストが 35 IP から 47 件記録されました。wp-admin/css/ 配下を標的とした組織的なリファラー偽装スキャンです。
直接的な侵害リスクは低いものの、アクセスログを汚染して正常なログ分析を妨害する副次効果があります。WAF で当該リファラーを 403 拒否するルールの追加を推奨します。
47件 — binance.com
Azure / AWS 等のクラウド IP 帯域(20.x / 4.x / 52.x 等)から 73 の IP が断続的にスキャンを実施し、合計 約 1117 件(全体の 55%)を占めています。クラウド上でホストされたスキャンサービス・ボットと考えられます。
正規クラウドサービスとして発信されるため通常のジオブロッキングでは遮断しにくく、データセンター発トラフィックに対する WAF チャレンジ設定が有効です。
57件 — 20.199.183.73
50件 — 104.215.148.107
50件 — 20.78.146.3
37件 — 20.104.218.124
34件 — 20.151.221.234
30件 — 20.206.105.139
/wp-content/plugins/akismet/ 配下への直接アクセスが 9 件試みられ、サーバー設定により全件遮断(AH01630)されました。
プラグインフィンガープリンティングの一環ですが件数は少なく、既存の deny from all 設定で十分に防御できています。
1件 — 82.102.18.180
1件 — 143.244.57.88
1件 — 146.70.40.68
1件 — 85.204.70.118
1件 — 143.244.57.90
1件 — 203.25.124.200
時間帯別アクセス分析
24時間ヒートマップ — エラー件数分布(JST)
ピークは 08時台(176件)。 深夜帯(00〜04時)に 498件(24.3%)が集中しており、 自動化ツールによる夜間スキャンが常態化しています。
週別エラー件数トレンド
Week 1 が 660件 と最多。 月内で攻撃キャンペーンの集中がみられます。
推奨対策
即時対応 緊急度の高い対策
-
🔍
phpinfo.php・.bak ファイルの存在確認と削除
find /home/*/public_html \( -name "phpinfo*" -o -name "*.bak" \)で確認し、不要なファイルを削除。
中期対応 継続的な防御強化
-
🛡️
binance.com リファラーの WAF 拒否
HTTP リファラーに binance.com を含むリクエストを 403 で拒否するルールを追加し、ログ汚染を防止。 -
🛡️
クラウド ASN 発トラフィックへのチャレンジ
Azure / AWS など データセンター ASN からのアクセスに WAF / Cloudflare のチャレンジ設定を適用。 -
📋
WordPress ファイル整合性モニタリングの導入
PRffc.php のような不審なファイル植え付けを早期検知するため、WP File Monitor 等または AIDE によるファイル変更検知を導入。 -
📈
定期的なログ監視の自動化
本ツールを月次実行し、AH01630 / AH01617 / ModSecurity 件数のトレンドと、同一 IP の多段攻撃パターンを自動追跡。