Abusive HTTP Watch es un daemon Perl que sigue un access log de
servidor web, detecta probes HTTP maliciosas mediante un conjunto
curado de tokens regex, y escribe las IPs de origen infractoras en
un fichero blocklist append-only. Ese fichero es consumido por el
firewall (tabla pf, lista Require de Apache, lista deny de
nginx, etc.).
rc.d,
troubleshooting de casos vistos en producción.Operas un servidor web (Apache, nginx, OpenLiteSpeed, lo que sea)
y el access log está lleno de probes hacia wp-login.php, .env,
/etc/passwd, tokens de explotación PHP e intentos de
SQL-injection. Quieres bloquear esas IPs de origen en el firewall
antes de que cuesten ancho de banda, CPU o — peor — encuentren
una vulnerabilidad real.
Si esa es tu situación, para eso está el daemon.
pf con una tabla <abusive>nftables set o ipsetmod_authz_host con Require not ip ...deny de nginxSi tienes todo eso, el Quickstart lleva unos diez minutos.