
ABUSE.MOM — COMPORTE-SE OU SERÁ EXPOSTO
| Assinatura | Descrição | Pontos | Gravidade |
|---|---|---|---|
| UA changed for same IP | Múltiplos User-Agents — técnica de rotação de bot | +25 | |
| Danger strong hits: 4 | Caminhos de alto risco: shells, RCE, exploits | +100 | |
| Danger medium hits: 3 | Risco médio: painéis admin, arquivos de configuração | +30 | |
| 404 ratio >= 60% | Maioria das solicitações retornou 404 — enumeração | +25 | |
| Probe pattern 302->404 same path | Anomalia comportamental detectada automaticamente | +20 | |
| Foreign referer seen | Referer de domínio externo não relacionado | +10 |
Solicitações HTTP reconstruídas dos logs do servidor. Domínios alvo ocultados por segurança.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 157.230.40.199 mostra comportamento UA suspeito. Bloqueie requisições com User-Agent vazio.
IP 157.230.40.199 está enumerando diretórios. Configure fail2ban com jail apache-404 após 10+ erros 404.
Outros IPs bloqueados da mesma sub-rede /24 — indica abuso sistemático desta faixa de rede.
Dados de reconhecimento de rede do Shodan. Portas abertas podem indicar serviços em execução, configurações incorretas ou superfícies de ataque.
| Port | Service | Risk | Description |
|---|---|---|---|
| 22 | SSH | Low | Secure Shell — common brute force target for remote access |
| 23 | Telnet | Critical | Telnet — unencrypted remote access, extremely dangerous if exposed |
| 26 | Unknown | Low | Service on port 26 |
| 66 | Unknown | Low | Service on port 66 |
| 79 | Unknown | Low | Service on port 79 |
| 80 | HTTP | Low | HTTP web server — standard web traffic |
| 88 | Unknown | Low | Service on port 88 |
| 104 | Unknown | Low | Service on port 104 |
| 110 | POP3 | Low | Service on port 110 |
| 119 | Unknown | Low | Service on port 119 |
| 443 | HTTPS | Low | HTTPS web server — encrypted web traffic |
| 888 | Unknown | Low | Service on port 888 |
| 1443 | Unknown | Low | Service on port 1443 |
| 2000 | Unknown | Low | Service on port 2000 |
| 2001 | Unknown | Low | Service on port 2001 |
| 2022 | Unknown | Low | Service on port 2022 |
| 2030 | Unknown | Low | Service on port 2030 |
| 2443 | Unknown | Low | Service on port 2443 |
| 3102 | Unknown | Low | Service on port 3102 |
| 4000 | Unknown | Low | Service on port 4000 |
| 4433 | Unknown | Low | Service on port 4433 |
| 4530 | Unknown | Low | Service on port 4530 |
| 4840 | Unknown | Low | Service on port 4840 |
| 5010 | Unknown | Low | Service on port 5010 |
| 5240 | Unknown | Low | Service on port 5240 |
| 5242 | Unknown | Low | Service on port 5242 |
| 5542 | Unknown | Low | Service on port 5542 |
| 6633 | Unknown | Low | Service on port 6633 |
| 7006 | Unknown | Low | Service on port 7006 |
| 8008 | Unknown | Low | Service on port 8008 |
| 8080 | HTTP-Alt | Low | HTTP alternative port — often used for admin panels or proxies |
| 8440 | Unknown | Low | Service on port 8440 |
| 8441 | Unknown | Low | Service on port 8441 |
| 8800 | Unknown | Low | Service on port 8800 |
| 8908 | Unknown | Low | Service on port 8908 |
| 9017 | Unknown | Low | Service on port 9017 |
| 9042 | Unknown | Low | Service on port 9042 |
| 9214 | Unknown | Low | Service on port 9214 |
| 9242 | Unknown | Low | Service on port 9242 |
| 9999 | Unknown | Low | Service on port 9999 |
| 20107 | Unknown | Low | Service on port 20107 |
| 45000 | Unknown | Low | Service on port 45000 |
| 45001 | Unknown | Low | Service on port 45001 |
⚠️ Foram detectadas 1 porta de alto risco em 157.230.40.199. Telnet (23) transmite credenciais em texto plano — provavelmente um dispositivo IoT comprometido. Estes serviços não devem ser acessíveis publicamente sem regras rígidas de firewall.
| CVE ID | Link |
|---|---|
| CVE-2009-3720 | NVD → |
| CVE-2009-2940 | NVD → |
| CVE-2025-13836 | NVD → |
| CVE-2021-32052 | NVD → |
| CVE-2024-6232 | NVD → |
| CVE-2024-7592 | NVD → |
| CVE-2024-9287 | NVD → |
| CVE-2023-36632 | NVD → |
| CVE-2023-27043 | NVD → |
| CVE-2025-12084 | NVD → |
| CVE-2020-29396 | NVD → |
| CVE-2025-13837 | NVD → |
| CVE-2023-30861 | NVD → |
| CVE-2025-12781 | NVD → |
🔴 Este host possui 14 CVEs conhecidos associados aos seus serviços expostos. Este volume sugere software severamente desatualizado. Revise cada CVE no banco de dados NVD.
Fonte: Shodan InternetDB. Escaneado independentemente do abuse.mom.
Este IP foi verificado nas principais listas negras DNS usadas por servidores de e-mail e firewalls.
Verificado: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect.
157.230.40.199 has been assigned a threat score of 210/100 (Critical). Isso o coloca na categoria de ameaça crítica. O bloqueio imediato é fortemente recomendado em todos os perímetros de rede.
The following attack categories were identified:
O endereço IP 157.230.40.199 foi rastreado até Singapore, Singapore, operando na rede de DigitalOcean, LLC. Nossos sistemas de detecção de ameaças sinalizaram este endereço com base em padrões de comportamento malicioso observados. O endereço esteve ativo por 1 dias em nosso sistema de monitoramento, produzindo 2 requisições sinalizadas a uma taxa de ~2/dia. O IP é classificado como infraestrutura de hosting/datacenter, comumente associado a servidores alugados para campanhas de ataque automatizadas, comando e controle de botnets, ou varredura de vulnerabilidades em escala. Dois padrões de ataque foram identificados (User-Agent Anomaly e Path Enumeration), sugerindo uma campanha semi-automatizada que visa múltiplas vulnerabilidades. Nossos registros mostram 141 IPs maliciosos originados de Singapore, posicionando-o como um contribuinte significativa para atividade de ameaças global. Com uma pontuação de 210/100, este IP está entre os mais perigosos do nosso banco de dados. Bloqueio imediato e completo é fortemente recomendado.
This IP belongs to a hosting or data center provider. Malicious traffic from hosting infrastructure often originates from compromised VPS instances, rented servers used for scanning campaigns, or abused free-tier cloud accounts. Hosting providers typically respond to abuse reports within 24-72 hours.
Examining HTTP headers beyond User-Agent reveals attack tools and automated scripts. Missing standard headers, unusual ordering, non-standard values, and inconsistencies with claimed client identity all serve as reliable detection signals.
Modern HTTP protocols introduce new attack surfaces including stream multiplexing abuse, header compression attacks (HPACK bombing), and rapid reset attacks. Security tools must evolve to handle these protocol-specific threats effectively.