Apache エラーログ解析レポート2026年8月

対象サイト: security-blog-it.com  |  解析期間: 2026-08-01 〜 2026-08-31  |  生成日: 2026-09-05
総エラー件数
32,554
31日間の全ログエントリ(前月比 +1490%)
ユニークIP数
636
アクセス元の異なるクライアント
最多エラー日
8/15
2606件
高リスク不審リクエスト
31402
AH01630 / AH01617 / ModSecurity 等
エラー種別数
2
AH01276 / AH01630
1日平均エラー
1050.1
32,554 ÷ 31日

セキュリティアラート

☠️
WordPress ディレクトリ構造の網羅的列挙スキャン(継続)
全エラーの 3.5% (1,152件)AH01276(autoindex:error)です。WordPress の標準ディレクトリ(wp-admin / wp-includes / wp-content)を網羅的にスキャンする行為が月間を通じて継続しています。最も集中したのは xmlrpc.php (30444件) です。
☠️
xmlrpc.php への大量アクセス試行(AH01630で遮断済み) — 30,444件 / 465 IP
xmlrpc.php への直接アクセスが 30,444件(全エラーの93.5%)465 の異なる IP から試行され、サーバー設定(authz_core)により全件遮断(AH01630)されています。XML-RPC 経由のパスワード総当たり・pingback 増幅攻撃の典型的な挙動です。
🚨
設定ファイル・バックアップファイルの探索試行 — 891件 / 124 IP
.env 系や wp-config.php.bakconfig.php.bak 等、誤って公開されがちな設定ファイル・バックアップファイルへの探索アクセスが 891件検出されました。すべてサーバー設定(authz_core)で遮断済みですが、攻撃者は DB 認証情報等の機密情報漏洩を狙っています。
🔍
スパムリファラー "binance.com" — 5件(5 IP)
HTTP リファラーに binance.com を偽装したリクエストが 5 IP から 5 件記録されました。wp-admin/css/ 配下を標的とした組織的なリファラー偽装スキャンです。
🔍
クラウド発スキャナー群(65 IP / 約 704 件)
Azure / AWS 等のクラウド IP 帯域(20.x / 4.x / 52.x 等)から 65 の IP が断続的にスキャンを実施し、合計 約 704 件(全体の 2%)を占めています。クラウド上でホストされたスキャンサービス・ボットと考えられます。

日別エラー件数推移

エラーコード分布

エラーコードモジュール件数説明
AH01630 authz_core 31,402 サーバー設定によるアクセス拒否
AH01276 autoindex 1,152 ディレクトリインデックス提供不可(列挙スキャン)

アクセス上位ディレクトリ Top 10

アクセス上位クライアント IP Top 20

#IP アドレス件数割合備考

アクセス上位ディレクトリ Top 20 (詳細)

#ディレクトリパス件数割合

セキュリティ分析

#脅威タイプリスク件数関与IP数期間
1 WordPress ディレクトリ列挙スキャン CRITICAL 1,152 636 月間継続
2 XML-RPCブルートフォース(遮断済み) CRITICAL 30,444 465 月間継続
3 設定ファイル/バックアップ探索(AH01630) HIGH 891 124 月間断続
4 スパムリファラー "binance.com" MEDIUM 5 5 月間断続
5 クラウド(Azure等)発スキャナー群 MEDIUM 704 65 月間断続
6 ディレクトリ/ファイル直接アクセス試行(AH01630) LOW 67 18 月間断続
CRITICAL
WordPress ディレクトリ構造の網羅的列挙スキャン(継続)

全エラーの 3.5% (1,152件)AH01276(autoindex:error)です。WordPress の標準ディレクトリ(wp-admin / wp-includes / wp-content)を網羅的にスキャンする行為が月間を通じて継続しています。最も集中したのは xmlrpc.php (30444件) です。

サーバー設定(Options -Indexes)によりディレクトリリスティングは全遮断済みですが、攻撃者はディレクトリの存在確認と WordPress バージョン推定を継続しており、後続の脆弱性スキャンの踏み台となるリスクが持続します。

アクセス集中ディレクトリ(上位5)
30444件 — xmlrpc.php
146件 — .env.old
146件 — .env.bak
145件 — .env.backup
67件 — wp-config.php.old
CRITICAL
xmlrpc.php への大量アクセス試行(AH01630で遮断済み) — 30,444件 / 465 IP

xmlrpc.php への直接アクセスが 30,444件(全エラーの93.5%)465 の異なる IP から試行され、サーバー設定(authz_core)により全件遮断(AH01630)されています。XML-RPC 経由のパスワード総当たり・pingback 増幅攻撃の典型的な挙動です。

アクセスレベルで遮断済みのため直接的な侵害リスクは低いものの、リクエスト量自体がサーバー負荷要因となります。未使用であれば xmlrpc.php 自体の無効化、または fail2ban による送信元 IP の自動遮断を推奨します。

アクセス集中 IP(上位)
286件 — 114.198.138.124
246件 — 101.128.99.142
164件 — 37.61.114.72
150件 — 162.155.21.148
150件 — 183.182.101.173
150件 — 115.133.208.167
150件 — 37.211.44.230
150件 — 105.154.177.41
HIGH
設定ファイル・バックアップファイルの探索試行 — 891件 / 124 IP

.env 系や wp-config.php.bakconfig.php.bak 等、誤って公開されがちな設定ファイル・バックアップファイルへの探索アクセスが 891件検出されました。すべてサーバー設定(authz_core)で遮断済みですが、攻撃者は DB 認証情報等の機密情報漏洩を狙っています。

該当ファイルが実際にサーバー上に存在しないか確認してください。エディタの一時ファイル(.swp)やバックアップファイルをドキュメントルート配下に残さない運用を徹底することが重要です。

探索されたファイル名(上位)
146件 — .env.old
146件 — .env.bak
145件 — .env.backup
67件 — wp-config.php.old
67件 — .env.swp
65件 — config.php.bak
63件 — .env.php.bak
60件 — configuration.php.bak
MEDIUM
スパムリファラー "binance.com" — 5件(5 IP)

HTTP リファラーに binance.com を偽装したリクエストが 5 IP から 5 件記録されました。wp-admin/css/ 配下を標的とした組織的なリファラー偽装スキャンです。

直接的な侵害リスクは低いものの、アクセスログを汚染して正常なログ分析を妨害する副次効果があります。WAF で当該リファラーを 403 拒否するルールの追加を推奨します。

スパムリファラー内訳
5件 — binance.com
MEDIUM
クラウド発スキャナー群(65 IP / 約 704 件)

Azure / AWS 等のクラウド IP 帯域(20.x / 4.x / 52.x 等)から 65 の IP が断続的にスキャンを実施し、合計 約 704 件(全体の 2%)を占めています。クラウド上でホストされたスキャンサービス・ボットと考えられます。

正規クラウドサービスとして発信されるため通常のジオブロッキングでは遮断しにくく、データセンター発トラフィックに対する WAF チャレンジ設定が有効です。

クラウド発スキャナー上位 IP
78件 — 104.28.250.190
66件 — 104.28.250.189
49件 — 52.173.121.69
41件 — 4.223.113.180
34件 — 40.74.68.220
31件 — 52.141.58.175
LOW
その他ディレクトリ/ファイルへの直接アクセス試行(AH01630) — 67件

上記以外のアクセス拒否(AH01630)が 67件発生しています。 最多は backup.sql(6件)です。

既存の deny from all 設定により全件遮断済みで、追加対応の優先度は低いです。

検出パス(上位)
6件 — backup.sql
6件 — dump.sql
4件 — database.sql
4件 — db.sql
4件 — wp-content/xmlrpc.php
4件 — wp-content/debug.log

時間帯別アクセス分析

24時間ヒートマップ — エラー件数分布(JST)

ピークは 14時台(2711件)。 深夜帯(00〜04時)に 6492件(19.9%)が集中しており、 自動化ツールによる夜間スキャンが常態化しています。

週別エラー件数トレンド

Week 3 が 10046件 と最多。 月内で攻撃キャンペーンの集中がみられます。

推奨対策

即時対応  緊急度の高い対策

  • 🚫
    xmlrpc.php の無効化検討(30,444件のアクセス試行を検知)
    サーバー設定で遮断済みだが件数が多く負荷要因。未使用ならプラグイン等で無効化するか、リバースプロキシ/WAFでレート制限を追加。
  • 🔐
    .env / wp-config バックアップファイルの存在確認(891件の探索を検知)
    find /home/*/public_html \( -name "*.env*" -o -name "*.bak" -o -name "*.old" -o -name "*.swp" \) で該当ファイルが実在しないか確認し、あれば直ちに削除。
  • 🔍
    phpinfo.php ファイルの存在確認と削除
    find /home/*/public_html -iname "phpinfo*" で確認し、不要なファイルを削除。

中期対応  継続的な防御強化

  • 🛡️
    binance.com リファラーの WAF 拒否
    HTTP リファラーに binance.com を含むリクエストを 403 で拒否するルールを追加し、ログ汚染を防止。
  • 🛡️
    クラウド ASN 発トラフィックへのチャレンジ
    Azure / AWS など データセンター ASN からのアクセスに WAF / Cloudflare のチャレンジ設定を適用。
  • 📋
    WordPress ファイル整合性モニタリングの導入
    PRffc.php のような不審なファイル植え付けを早期検知するため、WP File Monitor 等または AIDE によるファイル変更検知を導入。
  • 📈
    定期的なログ監視の自動化
    本ツールを月次実行し、AH01630 / AH01617 / ModSecurity 件数のトレンドと、同一 IP の多段攻撃パターンを自動追跡。