AWS эластичный бобовый стебель 100.0% запросов с ошибкой HTTP 4xx - PullRequest
0 голосов
/ 02 октября 2018

Моя учетная запись AWS Elastic Beanstalk продолжает работать из-за ошибки: «Состояние среды изменилось с ОК на Серьезное. 100,0% запросов с ошибкой с HTTP 4xx» ​​Ежедневно.

При просмотресервер регистрирует, он продолжает выходить из строя после доступа к нескольким нечетным веб-страницам (которые не существуют).Часть журнала:

/var/log/httpd/error_log-XXX
[XXX] [:error] [pid XXX] [client XXXX] script '/var/www/html/w.php' not found or unable to stat
[XXX] [:error] [pid XXX] [client XXX] script '/var/www/html/sheep.php' not found or unable to stat
[XXX] [:error] [pid XXX] [client XXX] script '/var/www/html/qaq.php' not found or unable to stat
[XXX] [:error] [pid XXX] [client XXX] script '/var/www/html/db.init.php' not found or unable to stat
[XXX] [:error] [pid XXX] [client XXX] script '/var/www/html/db_session.init.php' not found or unable to stat
[XXX] [:error] [pid XXX] [client XXX] script '/var/www/html/db__.init.php' not found or unable to stat
[XXX] [:error] [pid XXX] [client XXX] script '/var/www/html/wp-admins.php' not found or unable to stat
[XXX] [:error] [pid XXX] [client XXX] script '/var/www/html/m.php' not found or unable to stat
[XXX] [:error] [pid XXX] [XXX] script '/var/www/html/db_dataml.php' not found or unable to stat
...
[XXX] [XXX] [pid XXX] XXX: Graceful restart requested, doing restart

Кто-нибудь знает, что происходит?Спасибо!

1 Ответ

0 голосов
/ 02 октября 2018

Я подозреваю, что это какая-то атака (DDoS).

Может быть, кто-то сканирует ваш сайт по разным портам и ищет определенный файл (w.php), который может быть бэкдором или чем-то похожим.Поскольку файл не существует, он выдает ошибки.

Я рекомендую следующие шаги:

  1. Убедитесь, что все ваши данные сохранены на сервере.
  2. Re-установите экземпляр с нуля.
  3. Убедитесь, что экземпляр защищен с помощью любого теста CIS.
  4. Убедитесь, что Apache защищен с помощью любого теста Apache CIS.
  5. Убедитесь, что поставщик VPS работаетиспользуя IPS / IDS для мониторинга ваших экземпляров, если не найден другой поставщик, который это делает.
  6. Убедитесь, что все соответствующие журналы отправляются на центральный сервер системных журналов, который отличается от экземпляра веб-сервера.Это улучшит целостность журналов.
  7. Возможно, вы захотите установить решение Snort IPS / IDS, просто чтобы посмотреть, запущена ли другая атака.
  8. Установите решение для мониторинга целостности файлов, такое как AIDE.и контролировать файлы конфигурации на предмет изменений.

https://benchmarks.cisecurity.org/downloads/multiform/

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...