ABUSE.MOM
THREAT REPORT

IP Threat Report
20.226.112.14

ABUSE.MOM — BEHAVE OR GET EXPOSED

Generated: 2026-09-13 02:47:12
First seen: 2026-08-15 00:42:09
Last seen: 2026-08-23 02:07:16
280

⛔ Verdict: BLOCK

This IP address has been classified as a source of malicious automated activity. Threat score: 280/100. Total malicious requests observed: 4757.

BURSTDANGER_PATHRATIO_404REDIRECT_PROBEUA_SUS
01

Geolocation & Classification

IP Address
20.226.112.14
Type
Hosting
Country
🇧🇷 Brazil
City
São Paulo
ISP
Microsoft Corporation
Organization
Microsoft Azure Cloud (brazilsouth)
Autonomous System
AS8075 Microsoft Corporation
Hit Count
4757
02

Detection Signatures

SignatureDescriptionPointsSeverity
404 ratio 40-60%Majority of requests returned 404 — enumeration+15
404 ratio >= 60%Majority of requests returned 404 — enumeration+25
Burst 11/2sAbnormally fast request rate — automated scanning+35
Burst 12/2sAbnormally fast request rate — automated scanning+35
Burst 13/2sAbnormally fast request rate — automated scanning+35
Burst 14/2sAbnormally fast request rate — automated scanning+35
Burst 16/10sAbnormally fast request rate — automated scanning+35
Burst 27/2sAbnormally fast request rate — automated scanning+35
Burst 35/10sAbnormally fast request rate — automated scanning+35
Burst 40/10sAbnormally fast request rate — automated scanning+35
Burst 41/10sAbnormally fast request rate — automated scanning+35
Burst 42/10sAbnormally fast request rate — automated scanning+35
Burst 43/10sAbnormally fast request rate — automated scanning+35
Burst 44/10sAbnormally fast request rate — automated scanning+35
Burst 45/10sAbnormally fast request rate — automated scanning+35
Burst 46/10sAbnormally fast request rate — automated scanning+35
Burst 47/10sAbnormally fast request rate — automated scanning+35
Burst 48/10sAbnormally fast request rate — automated scanning+35
Burst 49/10sAbnormally fast request rate — automated scanning+35
Burst 50/10sAbnormally fast request rate — automated scanning+35
Burst 92/10sAbnormally fast request rate — automated scanning+35
Danger medium hits: 1Medium-risk: admin panels, config files+10
Danger medium hits: 11Medium-risk: admin panels, config files+60
Danger medium hits: 117Medium-risk: admin panels, config files+60
Danger medium hits: 133Medium-risk: admin panels, config files+60
Danger medium hits: 163Medium-risk: admin panels, config files+60
Danger medium hits: 2Medium-risk: admin panels, config files+20
Danger medium hits: 230Medium-risk: admin panels, config files+60
Danger medium hits: 24Medium-risk: admin panels, config files+60
Danger medium hits: 264Medium-risk: admin panels, config files+60
Danger medium hits: 266Medium-risk: admin panels, config files+60
Danger medium hits: 268Medium-risk: admin panels, config files+60
Danger medium hits: 3Medium-risk: admin panels, config files+30
Danger medium hits: 320Medium-risk: admin panels, config files+60
Danger medium hits: 329Medium-risk: admin panels, config files+60
Danger medium hits: 334Medium-risk: admin panels, config files+60
Danger medium hits: 336Medium-risk: admin panels, config files+60
Danger medium hits: 344Medium-risk: admin panels, config files+60
Danger medium hits: 394Medium-risk: admin panels, config files+60
Danger medium hits: 399Medium-risk: admin panels, config files+60
Danger medium hits: 4Medium-risk: admin panels, config files+40
Danger medium hits: 402Medium-risk: admin panels, config files+60
Danger medium hits: 480Medium-risk: admin panels, config files+60
Danger medium hits: 482Medium-risk: admin panels, config files+60
Danger medium hits: 501Medium-risk: admin panels, config files+60
Danger medium hits: 530Medium-risk: admin panels, config files+60
Danger medium hits: 532Medium-risk: admin panels, config files+60
Danger medium hits: 54Medium-risk: admin panels, config files+60
Danger medium hits: 586Medium-risk: admin panels, config files+60
Danger medium hits: 78Medium-risk: admin panels, config files+60
Danger medium hits: 798Medium-risk: admin panels, config files+60
Danger medium hits: 879Medium-risk: admin panels, config files+60
Danger medium hits: 98Medium-risk: admin panels, config files+60
Danger strong hits: 1High-risk paths: shells, RCE vectors, exploits+25
Danger strong hits: 10High-risk paths: shells, RCE vectors, exploits+100
Danger strong hits: 12High-risk paths: shells, RCE vectors, exploits+100
Danger strong hits: 140High-risk paths: shells, RCE vectors, exploits+100
Danger strong hits: 146High-risk paths: shells, RCE vectors, exploits+100
Danger strong hits: 16High-risk paths: shells, RCE vectors, exploits+100
Danger strong hits: 187High-risk paths: shells, RCE vectors, exploits+100
Danger strong hits: 190High-risk paths: shells, RCE vectors, exploits+100
Danger strong hits: 195High-risk paths: shells, RCE vectors, exploits+100
Danger strong hits: 2High-risk paths: shells, RCE vectors, exploits+50
Danger strong hits: 3High-risk paths: shells, RCE vectors, exploits+75
Danger strong hits: 4High-risk paths: shells, RCE vectors, exploits+100
Danger strong hits: 6High-risk paths: shells, RCE vectors, exploits+100
Danger strong hits: 8High-risk paths: shells, RCE vectors, exploits+100
Danger strong hits: 9High-risk paths: shells, RCE vectors, exploits+100
Danger strong hits: 94High-risk paths: shells, RCE vectors, exploits+100
Danger strong hits: 98High-risk paths: shells, RCE vectors, exploits+100
Probe 302→404Behavioral anomaly detected by automated analysis+20
UA suspiciousBehavioral anomaly detected by automated analysis+15
Σ = 4070
03

Observed Activity

Reconstructed HTTP requests from server access logs. Target domains redacted for security.

[redacted]
GET
/
200
[redacted]
GET
/page
200
Requests shown: 2 · HTTP 404: 0 · Dangerous patterns: 0

* Typical request patterns for detected signatures. Actual target domains are redacted.

04

Timeline

2026-08-15 00:42:09
First malicious request detected
IP entered monitoring from server access logs
During observation
Multiple detection signatures triggered
404 ratio 40-60% (+15), 404 ratio >= 60% (+25), Burst 11/2s (+35)
2026-08-23 02:07:16
Last malicious request observed
Total score reached: 280/100
Next cycle
IP blocked — all subsequent requests denied (HTTP 403)
Added to blocklist automatically
05

Network Provider

Microsoft Corporation
AS8075 · 🇧🇷 Brazil
06

Recommendations

Actions taken & recommended

  • IP 20.226.112.14 is blocked at application level (HTTP 403)
  • Consider blocking at firewall level (iptables/CSF) to reduce server load
  • Report abuse to the network provider via their abuse contact
  • Ensure sensitive files (.env, .git, backups) are not accessible from the web

🔎 Directory Scan Defense

IP 20.226.112.14 is enumerating directories. Configure fail2ban apache-404 jail after 10+ 404 errors. Disable directory listings. Normalize all 404 responses.

🌊 Flood / DDoS Mitigation

Implement limit_req_zone in nginx. Deploy CDN with DDoS protection. Configure SYN cookies and connection tracking to throttle 20.226.112.14.

🤖 User-Agent Anomaly Defense

IP 20.226.112.14 shows suspicious UA behavior. Block empty User-Agent requests. Implement JavaScript-based bot detection for sensitive endpoints.

09

Blacklist Status (DNSBL)

This IP was checked against major DNS-based blacklists used by mail servers and firewalls worldwide.

✓ Clean
b.barracudacentral.org
✓ Clean
dnsbl.dronebl.org
✓ Clean
cbl.abuseat.org
✓ Clean
bl.blocklist.de
✓ Clean
zen.spamhaus.org
✓ Clean
spam.dnsbl.sorbs.net
✓ Clean
psbl.surriel.com

Checked: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Results may change over time.

10

Threat Analysis

20.226.112.14 has been assigned a threat score of 280/100 (Critical). This is a critical-level threat. Systems administrators should treat this IP as hostile and block all inbound connections without exception.

The following attack categories were identified:

Path EnumerationRequest FloodingUser-Agent Anomaly

📊 Threat Analysis

Network traffic from 20.226.112.14, located in São Paulo, Brazil, operating on the network of Microsoft Corporation, has been classified as malicious by our automated threat scoring engine. Over a period of 8 days, this IP generated 4,757 malicious requests, averaging approximately 594.6 requests per day. The IP is classified as hosting/datacenter infrastructure, commonly associated with rented servers used for automated attack campaigns, botnet command-and-control, or vulnerability scanning at scale. With 3 different attack patterns detected, this IP exhibits behavior characteristic of advanced automated scanning frameworks. Brazil currently accounts for 124 blocked IPs in our database, making it a significant source of malicious traffic. With a threat score of 280/100, this IP is among the most dangerous addresses in our database. Immediate and complete blocking is strongly recommended.

This IP belongs to a hosting or data center provider. Malicious traffic from hosting infrastructure often originates from compromised VPS instances, rented servers used for scanning campaigns, or abused free-tier cloud accounts. Hosting providers typically respond to abuse reports within 24-72 hours.

11

Related Threats

🇧🇷 Top threats from Brazil

34.95.200.255 (320)107.149.152.45 (308)34.95.148.192 (298)35.247.218.13 (298)35.247.222.75 (295)View all →

🏢 Same network: AS8075

20.226.50.160 (280)20.206.89.25 (280)191.232.233.136 (280)191.232.196.14 (280)191.237.249.222 (280)View all →
12

Security Intelligence

💡 DDoS Mitigation Approaches

Distributed denial of service attacks overwhelm infrastructure with traffic volume. Effective mitigation combines always-on traffic scrubbing, anycast network distribution, rate limiting, and the ability to quickly scale absorption capacity during attacks.

💡 Automated Incident Response

Automated response systems can block threats in milliseconds, far faster than human analysts. However, automation requires careful safeguards — rate limits on blocking actions, automatic expiration, and human review queues prevent automated systems from causing self-inflicted outages.

🔍 Check Any IP Address

Share this report: