当前位置:智汇导航 » 站长资讯 » 资讯文章 » 站长新闻 » 文章详细 订阅RssFeed

昨晚差点被整站打包,就因为个robots文件

来源:本站原创 浏览:1001次 时间:2026-07-29

昨晚两点,我正盯着WAF报表发愣。突然刷出一串404连续请求,路径都是 /admin2024/ 这种带年月组合的。我当时就尿了——这他妈不是我在测试后台时遗留的临时登录口吗?

赶紧SSH上机器,cat /var/log/nginx/access.log | grep admin2024 一查,好家伙,从下午五点就开始有人试探。先是脚本猛攻,后来断断续续的,晚上这波还知道加延时规避限速。幸好我登录页做了IP黑名单检查,不然今晚就得跑路了。

起因呢?就是上周帮客户改版,手贱在 public_html 下临时建了个目录测试,完事忘了删。这家伙的扫描器是根据robots.txt找路径的——你 Disallow: /adm* ,人家就把匹配的路径全扫一遍。更骚的是客户自己的robots文件里还写着 Crawl-delay: 10 ,等于告诉别人:我有弱点,欢迎慢慢扫。

robots.txt

赶紧补了五个坑:

  • 第一个,立马关掉了那个临时目录,扔到一个无访问权限的子目录下;
  • 第二个,在nginx的serve配置里加了 location ~ ^/(admin|backup|temp) { deny all; } ,禁止除了白名单IP外的所有;
  • 第三个,把robots里的敏感路径全删了,换成一个简单粗暴的 User-agent: * Disallow: / ,对谁都一样——别来烦我;
  • 第四个,装了个fail2ban规则,针对那种低频扫描都能Reno脚本识别出来;
  • 第五个,把服务器上的目录遍历和 index 自动列出给关了,免得他们靠列目录找到。

说实话,折腾了一宿,最后发现他妈的 root 用户 SSH 也有几个垃圾密钥文件。吓得我立马把所有密钥轮换了,顺便把配置里被人注释的 Port 22 改成了离谱端口 65501 ~ 65505 随机取。

你说你有这些闲工夫搞自动扫描,不如帮我找找程序上的XSS,换个漏洞不香吗?唉,老站点真是处处埋雷。大家要是也有过莫名其妙的被入侵迹象,赶紧翻翻web日志,看看有没有爆破失败记录。我现在神经质到一天看三次authorized_keys文件里的变化。