セキュリティアラート
AH01276(autoindex:error)です。WordPress の標準ディレクトリ(wp-admin / wp-includes / wp-content)を網羅的にスキャンする行為が月間を通じて継続しています。最も集中したのは xmlrpc.php (30444件) です。xmlrpc.php への直接アクセスが 30,444件(全エラーの93.5%)、465 の異なる IP から試行され、サーバー設定(authz_core)により全件遮断(AH01630)されています。XML-RPC 経由のパスワード総当たり・pingback 増幅攻撃の典型的な挙動です。.env 系や wp-config.php.bak、config.php.bak 等、誤って公開されがちな設定ファイル・バックアップファイルへの探索アクセスが 891件検出されました。すべてサーバー設定(authz_core)で遮断済みですが、攻撃者は DB 認証情報等の機密情報漏洩を狙っています。binance.com を偽装したリクエストが 5 IP から 5 件記録されました。wp-admin/css/ 配下を標的とした組織的なリファラー偽装スキャンです。日別エラー件数推移
エラーコード分布
| エラーコード | モジュール | 件数 | 説明 |
|---|---|---|---|
| AH01630 | authz_core | 31,402 | サーバー設定によるアクセス拒否 |
| AH01276 | autoindex | 1,152 | ディレクトリインデックス提供不可(列挙スキャン) |
アクセス上位ディレクトリ Top 10
アクセス上位クライアント IP Top 20
| # | IP アドレス | 件数 | 割合 | 備考 |
|---|
アクセス上位ディレクトリ Top 20 (詳細)
| # | ディレクトリパス | 件数 | 割合 |
|---|
セキュリティ分析
| # | 脅威タイプ | リスク | 件数 | 関与IP数 | 期間 |
|---|---|---|---|---|---|
| 1 | WordPress ディレクトリ列挙スキャン | CRITICAL | 1,152 | 636 | 月間継続 |
| 2 | XML-RPCブルートフォース(遮断済み) | CRITICAL | 30,444 | 465 | 月間継続 |
| 3 | 設定ファイル/バックアップ探索(AH01630) | HIGH | 891 | 124 | 月間断続 |
| 4 | スパムリファラー "binance.com" | MEDIUM | 5 | 5 | 月間断続 |
| 5 | クラウド(Azure等)発スキャナー群 | MEDIUM | 704 | 65 | 月間断続 |
| 6 | ディレクトリ/ファイル直接アクセス試行(AH01630) | LOW | 67 | 18 | 月間断続 |
全エラーの 3.5% (1,152件) が AH01276(autoindex:error)です。WordPress の標準ディレクトリ(wp-admin / wp-includes / wp-content)を網羅的にスキャンする行為が月間を通じて継続しています。最も集中したのは xmlrpc.php (30444件) です。
サーバー設定(Options -Indexes)によりディレクトリリスティングは全遮断済みですが、攻撃者はディレクトリの存在確認と WordPress バージョン推定を継続しており、後続の脆弱性スキャンの踏み台となるリスクが持続します。
30444件 — xmlrpc.php
146件 — .env.old
146件 — .env.bak
145件 — .env.backup
67件 — wp-config.php.old
xmlrpc.php への直接アクセスが 30,444件(全エラーの93.5%)、465 の異なる IP から試行され、サーバー設定(authz_core)により全件遮断(AH01630)されています。XML-RPC 経由のパスワード総当たり・pingback 増幅攻撃の典型的な挙動です。
アクセスレベルで遮断済みのため直接的な侵害リスクは低いものの、リクエスト量自体がサーバー負荷要因となります。未使用であれば xmlrpc.php 自体の無効化、または fail2ban による送信元 IP の自動遮断を推奨します。
286件 — 114.198.138.124
246件 — 101.128.99.142
164件 — 37.61.114.72
150件 — 162.155.21.148
150件 — 183.182.101.173
150件 — 115.133.208.167
150件 — 37.211.44.230
150件 — 105.154.177.41
.env 系や wp-config.php.bak、config.php.bak 等、誤って公開されがちな設定ファイル・バックアップファイルへの探索アクセスが 891件検出されました。すべてサーバー設定(authz_core)で遮断済みですが、攻撃者は DB 認証情報等の機密情報漏洩を狙っています。
該当ファイルが実際にサーバー上に存在しないか確認してください。エディタの一時ファイル(.swp)やバックアップファイルをドキュメントルート配下に残さない運用を徹底することが重要です。
146件 — .env.old
146件 — .env.bak
145件 — .env.backup
67件 — wp-config.php.old
67件 — .env.swp
65件 — config.php.bak
63件 — .env.php.bak
60件 — configuration.php.bak
HTTP リファラーに binance.com を偽装したリクエストが 5 IP から 5 件記録されました。wp-admin/css/ 配下を標的とした組織的なリファラー偽装スキャンです。
直接的な侵害リスクは低いものの、アクセスログを汚染して正常なログ分析を妨害する副次効果があります。WAF で当該リファラーを 403 拒否するルールの追加を推奨します。
5件 — binance.com
Azure / AWS 等のクラウド IP 帯域(20.x / 4.x / 52.x 等)から 65 の IP が断続的にスキャンを実施し、合計 約 704 件(全体の 2%)を占めています。クラウド上でホストされたスキャンサービス・ボットと考えられます。
正規クラウドサービスとして発信されるため通常のジオブロッキングでは遮断しにくく、データセンター発トラフィックに対する WAF チャレンジ設定が有効です。
78件 — 104.28.250.190
66件 — 104.28.250.189
49件 — 52.173.121.69
41件 — 4.223.113.180
34件 — 40.74.68.220
31件 — 52.141.58.175
上記以外のアクセス拒否(AH01630)が 67件発生しています。 最多は backup.sql(6件)です。
既存の deny from all 設定により全件遮断済みで、追加対応の優先度は低いです。
6件 — backup.sql
6件 — dump.sql
4件 — database.sql
4件 — db.sql
4件 — wp-content/xmlrpc.php
4件 — wp-content/debug.log
時間帯別アクセス分析
24時間ヒートマップ — エラー件数分布(JST)
ピークは 14時台(2711件)。 深夜帯(00〜04時)に 6492件(19.9%)が集中しており、 自動化ツールによる夜間スキャンが常態化しています。
週別エラー件数トレンド
Week 3 が 10046件 と最多。 月内で攻撃キャンペーンの集中がみられます。
推奨対策
即時対応 緊急度の高い対策
-
🚫
xmlrpc.php の無効化検討(30,444件のアクセス試行を検知)
サーバー設定で遮断済みだが件数が多く負荷要因。未使用ならプラグイン等で無効化するか、リバースプロキシ/WAFでレート制限を追加。 -
🔐
.env / wp-config バックアップファイルの存在確認(891件の探索を検知)
find /home/*/public_html \( -name "*.env*" -o -name "*.bak" -o -name "*.old" -o -name "*.swp" \)で該当ファイルが実在しないか確認し、あれば直ちに削除。 -
🔍
phpinfo.php ファイルの存在確認と削除
find /home/*/public_html -iname "phpinfo*"で確認し、不要なファイルを削除。
中期対応 継続的な防御強化
-
🛡️
binance.com リファラーの WAF 拒否
HTTP リファラーに binance.com を含むリクエストを 403 で拒否するルールを追加し、ログ汚染を防止。 -
🛡️
クラウド ASN 発トラフィックへのチャレンジ
Azure / AWS など データセンター ASN からのアクセスに WAF / Cloudflare のチャレンジ設定を適用。 -
📋
WordPress ファイル整合性モニタリングの導入
PRffc.php のような不審なファイル植え付けを早期検知するため、WP File Monitor 等または AIDE によるファイル変更検知を導入。 -
📈
定期的なログ監視の自動化
本ツールを月次実行し、AH01630 / AH01617 / ModSecurity 件数のトレンドと、同一 IP の多段攻撃パターンを自動追跡。