Đọc log máy chủ để biết sớm website đang bị dò tìm lỗ hổng

Website vẫn chạy bình thường nhưng log ghi hàng nghìn lượt gõ vào trang không tồn tại. Cách đọc log máy chủ để nhận ra ai đang dò lỗ hổng trước khi họ ra tay.

Website vẫn chạy bình thường. Không ai báo lỗi. Đơn hàng vẫn vào đều. Nhưng mở log máy chủ lên thì thấy 1 dòng lạ lặp lại hàng nghìn lần. Cùng 1 địa chỉ gõ vào những trang không hề tồn tại trên site: trang đăng nhập quản trị phụ, thư mục sao lưu, tệp cấu hình cũ. Website chưa vỡ. Nhưng có ai đó đang dò từng cánh cửa trước khi chọn cửa nào để vào.

Minh hoạ cho bài Đọc log máy chủ để biết website đang bị dò tìm

Bài này không dạy cách dò hay cách tấn công. Đây là góc nhìn ngược lại: đọc log máy chủ để nhận ra dấu hiệu dò tìm từ sớm, trước khi nó thành 1 website bị chèn mã độc. Bài 8 dấu vết khi website đã bị chèn mã độc nói về giai đoạn sau khi đã dính. Bài này đứng ở giai đoạn trước đó. Lúc còn kịp chặn.

Đọc log máy chủ là đọc cái gì

Log máy chủ là cuốn nhật ký ghi lại từng lượt truy cập vào website. Mỗi dòng gồm 4 phần: thời điểm, địa chỉ IP, đường dẫn được gõ vào, và mã kết quả trả về. Đọc 1 dòng log giống đọc 1 dòng camera an ninh: ai, lúc nào, vào cửa nào, cửa đó mở hay đóng.

Một dòng log rút gọn trông như sau, dùng địa chỉ giả định để minh hoạ:

203.0.113.45 - - [01/Jun/2026:03:14:07] "GET /wp-admin-old/ HTTP/1.1" 404

Đọc dòng này: địa chỉ 203.0.113.45 lúc 3 giờ 14 phút sáng gõ vào đường dẫn /wp-admin-old/. Nhận về mã 404 vì trang đó không tồn tại. Một dòng như vậy chưa nói lên điều gì. Vấn đề nằm ở chỗ dòng này lặp lại hàng trăm lần, với hàng trăm đường dẫn khác nhau, từ cùng 1 địa chỉ, trong vài phút.

Mã kết quả trong log nói lên điều gì

Mỗi lượt truy cập kết thúc bằng 1 mã số 3 chữ số, gọi là mã trạng thái HTTP. Ba mã hay gặp nhất là 200, 403 và 404. Ý nghĩa của chúng khác hẳn nhau khi đặt cạnh nhau theo thời gian.

Mã kết quảÝ nghĩaĐọc thế nào khi thấy lặp lại
200Truy cập thành công, trang tồn tại và trả về đượcBình thường với trang thật. Đáng lo nếu là 200 tại 1 đường dẫn lạ chưa từng thấy trước đó
301 / 302Chuyển hướng sang địa chỉ khácBình thường khi đúng luồng site. Bất thường nếu dồn dập tới cùng 1 đường dẫn lạ
403Bị từ chối, đường dẫn có tồn tại nhưng không được phép vàoVài lần là bình thường. Hàng chục lần liên tiếp từ 1 địa chỉ là dấu hiệu đang thử nhiều cách vào cùng 1 cửa
404Trang không tồn tại trên websiteVài lần là khách gõ nhầm. Hàng nghìn lần từ cùng 1 địa chỉ, tới đường dẫn kiểu quản trị hoặc sao lưu, là dấu hiệu dò tìm

1 mã 404 không nói lên điều gì. Số lượng và kiểu đường dẫn mới nói lên điều gì. Người dò tìm không biết trước website dùng phần mềm gì. Họ thử nhiều kiểu đường dẫn quen thuộc của nhiều hệ thống khác nhau. Tất cả đều nhận 404 vì không khớp. Đó là kiểu gõ cửa vào chỗ không tồn tại.

5 dấu hiệu cho biết website đang bị dò tìm

Không cần đọc hết log mỗi ngày. Chỉ cần nhớ 5 dấu hiệu này để nhận ra ngay khi lướt qua.

  • 1 địa chỉ IP gọi hàng trăm đường dẫn khác nhau trong vài phút. Khách thật không bấm nhanh như vậy. Chỉ công cụ tự động mới làm được.
  • Đường dẫn nhắm đúng chỗ nhạy cảm. Trang đăng nhập quản trị, thư mục sao lưu, tệp cấu hình, đường dẫn API nội bộ. Khách thường không gõ tay những chỗ này.
  • Tỉ lệ 404 áp đảo từ cùng 1 nguồn. 9 trong 10 lượt của cùng 1 địa chỉ đều là 404. Khách thật thường vào đúng trang và nhận 200.
  • Truy cập dồn vào khung giờ bất thường. 2 tới 4 giờ sáng, lúc khách thật gần như bằng 0.
  • Dòng User-Agent trống hoặc lạ. Trình duyệt thật luôn khai tên và phiên bản. Công cụ dò tự động thường để trống hoặc ghi chuỗi ký tự vô nghĩa.

Thấy 1 trong 5 dấu hiệu này chưa chắc đã nguy hiểm. Thấy 3 dấu hiệu cùng lúc từ cùng 1 địa chỉ thì gần như chắc chắn không phải khách thật.

Không có thời gian tự đọc log mỗi ngày?

Gói Linux Hosting của BizMaC đi kèm bảo mật Imunify360, tự chặn phần lớn lượt dò tìm trước khi chạm tới website. Từ 29.000đ mỗi tháng.

Xem bảng giá Hosting

Phân biệt bot vô hại với kẻ đang dò lỗ hổng

Không phải cứ thấy log dày là có người tấn công. Internet đầy công cụ tự động chạy suốt ngày. Phần lớn vô hại. Việc cần làm là tách bot vô hại ra khỏi phần còn lại. Để không hoảng với cái không đáng lo, và không bỏ sót cái đáng lo.

Đặc điểmBot vô hại (Google, Bing, công cụ giám sát)Kẻ đang dò lỗ hổng
User-AgentKhai rõ tên, tra cứu được (ví dụ Googlebot)Trống, giả mạo, hoặc đổi liên tục giữa các lượt gọi
Đường dẫn truy cậpTheo đúng liên kết công khai, tôn trọng robots.txtNhắm vào đường dẫn quản trị, sao lưu, cấu hình. Bỏ qua robots.txt
Tốc độ gọiGiãn cách hợp lý, không dồn dậpHàng chục tới hàng trăm lượt gọi mỗi phút
Nguồn địa chỉ IPDải IP công khai, tra được thuộc tổ chức nàoDải IP lạ, thường thuộc máy chủ cho thuê giá rẻ ở nước ngoài

Cách nhanh nhất để kiểm chứng 1 địa chỉ IP nghi ngờ: tra ngược xem nó thuộc tổ chức nào. Tự xưng là Googlebot nhưng tra ra thuộc 1 máy chủ cho thuê vô danh thì gần như chắc chắn là giả mạo.

Phát hiện dấu hiệu dò tìm thì làm gì

Thấy dấu hiệu dò tìm chưa có nghĩa website đã bị xâm nhập. Đây vẫn là giai đoạn còn kịp xử lý. Miễn là làm đúng thứ tự dưới đây, thay vì chỉ xoá log cho sạch mắt.

Dấu hiệu trong logNghĩa là gìLàm gì
1 địa chỉ IP gọi hàng trăm đường dẫn lạ trong vài phútĐang quét tự động để tìm điểm yếuGhi lại địa chỉ IP, thời điểm. Chặn địa chỉ đó ở tường lửa hoặc panel quản trị
Nhiều lượt 403 liên tiếp vào cùng 1 khu vựcĐang thử nhiều cách vào cùng 1 cửa đã khoáRà lại quyền truy cập khu vực đó. Đổi mật khẩu nếu là trang đăng nhập
1 lượt 200 xuất hiện tại đường dẫn lạ chưa từng cấu hìnhCó khả năng đã lọt qua, không còn là dò tìm nữaRà ngay chỗ yếu tương ứng. Đổi toàn bộ mật khẩu quản trị
Truy cập dồn vào khung giờ 2 tới 4 giờ sángCố tình chọn lúc ít người để ýĐặt lịch xem log trùng khung giờ này, không chỉ xem ban ngày

4 việc cốt lõi khi phát hiện dấu hiệu dò tìm. Ghi lại địa chỉ và thời điểm để có bằng chứng. Chặn nguồn đó lại. Rà soát đúng khu vực bị nhắm tới xem có chỗ yếu thật không. Đổi mật khẩu quản trị nếu khu vực đó liên quan đăng nhập. Làm đủ 4 việc thì 1 lượt dò tìm không có gì đáng lo. Bỏ qua bước rà soát mới là chỗ để lại rủi ro.

Nên xem log máy chủ bao lâu 1 lần

Không cần đọc log mỗi giờ. Cũng không nên để cả tháng mới mở ra 1 lần. Website đang có giao dịch hoặc lưu thông tin khách hàng nên xem log ít nhất 1 tuần 1 lần. Xem thêm ngay sau mỗi thay đổi lớn trên site, như đổi giao diện hoặc cài phần mềm mới. Website tĩnh ít cập nhật thì 2 tới 3 tuần 1 lần là đủ. Miễn không bỏ hẳn.

Cách nhìn log tuỳ loại hạ tầng đang dùng. Khách dùng hosting có quản trị xem qua bảng thống kê truy cập ngay trong panel. Hoặc mở Ticket nhờ đội kỹ thuật BizMaC trích xuất và đọc giúp phần khó. Khách dùng VPS hoặc máy chủ riêng tự quản trị thì tự vào log hệ thống mà xem. Đây là phần khách toàn quyền kiểm soát.

Câu hỏi thường gặp về đọc log máy chủ

Log máy chủ lưu được bao lâu

Tuỳ cấu hình hosting hoặc VPS, thường từ 7 tới 30 ngày trước khi bị ghi đè. Nghi ngờ có dấu hiệu bất thường thì tải log về lưu riêng ngay. Đừng để tới lúc cần mới đi tìm.

Thấy 404 nhiều có chắc là bị tấn công không

Không hẳn. 404 chỉ là dấu hiệu, không phải kết luận. Phải kết hợp thêm số lượng đường dẫn, tốc độ gọi và khung giờ mới đủ căn cứ. 1 khách gõ nhầm địa chỉ vài lần trong ngày là chuyện bình thường.

Chặn 1 địa chỉ IP có chặn nhầm khách thật không

Có rủi ro nếu chặn cả dải IP rộng. Nên chặn đúng địa chỉ cụ thể đã ghi nhận hành vi dò tìm. Theo dõi thêm vài ngày xem có phản ứng phụ nào từ khách thật không.

Không rành kỹ thuật thì có tự đọc log được không

Đọc được 5 dấu hiệu cơ bản ở trên thì không cần biết lập trình. Phần khó hơn như tra cứu địa chỉ IP hay dựng quy tắc chặn tự động thì nhờ đội kỹ thuật. Tránh tự chỉnh sai làm website ngưng hoạt động.

Đọc được log thì thấy trước khi vỡ

Log máy chủ không phải thứ chỉ để tra cứu sau khi sự cố đã xảy ra. Đọc đều đặn. Nhận ra đúng 5 dấu hiệu. Xử lý theo bảng ở trên. Đó là cách rẻ nhất để thấy vấn đề trước khi nó thành 1 website bị chèn mã độc. Không cần đọc mỗi dòng. Chỉ cần đọc đúng chỗ và đúng lúc.

Website đang chạy trên hosting chưa có giám sát tự động thì xem qua dịch vụ quản trị máy chủ của BizMaC để có người đọc log định kỳ thay bạn.

Lưu ý: Bài viết chia kinh nghiệm chung, còn mỗi doanh nghiệp một quy mô và một cách vận hành. Muốn biết cách nào hợp với trường hợp của bạn — chọn gói nào, làm theo thứ tự nào, chi phí ra sao — chuyên viên BizMaC tư vấn và làm giúp bạn phần kỹ thuật.

Đọc rồi mà vẫn ngại tự làm?

Để BizMaC dựng website cho doanh nghiệp bạn

Giao diện chuẩn UX, cấu trúc chuẩn SEO, chạy mượt trên di động và dễ tự quản trị sau khi bàn giao. BizMaC làm website cho doanh nghiệp Việt từ năm 2007, đi kèm hướng dẫn vận hành chứ không bàn giao xong là hết.

Khách hàng và các chỉ số lượt theo dõi, độ phủ, doanh thu của một website doanh nghiệp