
ABUSE.MOM — COMPORTE-SE OU SERÁ EXPOSTO
| Assinatura | Descrição | Pontos | Gravidade |
|---|---|---|---|
| UA bot: python | User-Agent de bot/rastreador conhecido detectado | +40 | |
| UA changed for same IP | Múltiplos User-Agents — técnica de rotação de bot | +25 | |
| Danger strong hits: 9 | Caminhos de alto risco: shells, RCE, exploits | +100 | |
| Danger medium hits: 5 | Risco médio: painéis admin, arquivos de configuração | +50 | |
| Burst: 7 req / 2s | Taxa de solicitações anormalmente alta — varredura | +35 | |
| Foreign referer seen | Referer de domínio externo não relacionado | +10 |
Solicitações HTTP reconstruídas dos logs do servidor. Domínios alvo ocultados por segurança.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 159.89.207.41 mostra comportamento UA suspeito. Bloqueie requisições com User-Agent vazio.
Implemente limit_req_zone no nginx. Implante CDN com proteção DDoS. Configure SYN cookies para controlar 159.89.207.41.
Dados de reconhecimento de rede do Shodan. Portas abertas podem indicar serviços em execução, configurações incorretas ou superfícies de ataque.
| Port | Service | Risk | Description |
|---|---|---|---|
| 22 | SSH | Low | Secure Shell — common brute force target for remote access |
| 80 | HTTP | Low | HTTP web server — standard web traffic |
| 81 | Unknown | Low | Service on port 81 |
| 143 | IMAP | Low | Service on port 143 |
| 234 | Unknown | Low | Service on port 234 |
| 264 | Unknown | Low | Service on port 264 |
| 285 | Unknown | Low | Service on port 285 |
| 311 | Unknown | Low | Service on port 311 |
| 314 | Unknown | Low | Service on port 314 |
| 389 | Unknown | Low | Service on port 389 |
| 400 | Unknown | Low | Service on port 400 |
| 427 | Unknown | Low | Service on port 427 |
| 440 | Unknown | Low | Service on port 440 |
| 441 | Unknown | Low | Service on port 441 |
| 443 | HTTPS | Low | HTTPS web server — encrypted web traffic |
| 444 | Unknown | Low | Service on port 444 |
| 445 | SMB | Critical | SMB file sharing — high-risk for EternalBlue and ransomware |
| 447 | Unknown | Low | Service on port 447 |
| 449 | Unknown | Low | Service on port 449 |
| 451 | Unknown | Low | Service on port 451 |
| 452 | Unknown | Low | Service on port 452 |
| 465 | Unknown | Low | Service on port 465 |
| 480 | Unknown | Low | Service on port 480 |
| 502 | Unknown | Low | Service on port 502 |
| 503 | Unknown | Low | Service on port 503 |
| 513 | Unknown | Low | Service on port 513 |
| 515 | Unknown | Low | Service on port 515 |
| 541 | Unknown | Low | Service on port 541 |
| 548 | Unknown | Low | Service on port 548 |
| 554 | Unknown | Low | Service on port 554 |
| 556 | Unknown | Low | Service on port 556 |
| 587 | Unknown | Low | Service on port 587 |
| 591 | Unknown | Low | Service on port 591 |
| 593 | Unknown | Low | Service on port 593 |
| 631 | Unknown | Low | Service on port 631 |
| 636 | Unknown | Low | Service on port 636 |
| 646 | Unknown | Low | Service on port 646 |
| 666 | Unknown | Low | Service on port 666 |
| 685 | Unknown | Low | Service on port 685 |
| 771 | Unknown | Low | Service on port 771 |
| 772 | Unknown | Low | Service on port 772 |
| 777 | Unknown | Low | Service on port 777 |
| 785 | Unknown | Low | Service on port 785 |
| 789 | Unknown | Low | Service on port 789 |
| 806 | Unknown | Low | Service on port 806 |
| 830 | Unknown | Low | Service on port 830 |
| 833 | Unknown | Low | Service on port 833 |
| 843 | Unknown | Low | Service on port 843 |
| 873 | Unknown | Low | Service on port 873 |
| 880 | Unknown | Low | Service on port 880 |
| 886 | Unknown | Low | Service on port 886 |
| 887 | Unknown | Low | Service on port 887 |
| 902 | Unknown | Low | Service on port 902 |
| 953 | Unknown | Low | Service on port 953 |
| 990 | Unknown | Low | Service on port 990 |
| 992 | Unknown | Low | Service on port 992 |
| 993 | IMAPS | Low | Service on port 993 |
| 995 | POP3S | Low | Service on port 995 |
| 1013 | Unknown | Low | Service on port 1013 |
| 2222 | Unknown | Low | Service on port 2222 |
| 2223 | Unknown | Low | Service on port 2223 |
⚠️ Foram detectadas 1 porta de alto risco em 159.89.207.41. SMB (445) exposto está associado à propagação de worms e exploits EternalBlue. Estes serviços não devem ser acessíveis publicamente sem regras rígidas de firewall.
| CVE ID | Link |
|---|---|
| CVE-2025-23419 | NVD → |
| CVE-2023-44487 | NVD → |
| CVE-2021-23017 | NVD → |
| CVE-2021-3618 | NVD → |
🔴 Este host possui 4 CVEs conhecidos associados aos seus serviços expostos. Múltiplas vulnerabilidades sugerem falhas no gerenciamento de patches. Revise cada CVE no banco de dados NVD.
Fonte: Shodan InternetDB. Escaneado independentemente do abuse.mom.
Este IP foi verificado nas principais listas negras DNS usadas por servidores de e-mail e firewalls.
Verificado: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect.
159.89.207.41 has been assigned a threat score of 220/100 (Critical). Uma pontuação tão alta marca um ator de ameaça crítico. Este endereço demonstrou comportamento malicioso persistente e agressivo em múltiplos vetores de detecção.
The following attack categories were identified:
159.89.207.41 está registrado em Singapore, Singapore, operando na rede de DigitalOcean, LLC. Este IP apareceu pela primeira vez em nossos feeds de ameaças após acionar múltiplas assinaturas de detecção comportamental. Durante sua janela de observação de 3 dias, registramos 3 requisições hostis deste IP — aproximadamente 1 por dia em média. Este endereço pertence a um provedor de datacenter ou hosting em nuvem. IPs de hosting são frequentemente aproveitados por agentes de ameaças que alugam instâncias VPS baratas especificamente para realizar ataques. Dois padrões de ataque foram identificados (User-Agent Anomaly e Request Flooding), sugerindo uma campanha semi-automatizada que visa múltiplas vulnerabilidades. Singapore atualmente responde por 40 IPs bloqueados em nosso banco de dados, sendo uma fonte notável de tráfego malicioso. Com uma pontuação de 220/100, este IP está entre os mais perigosos do nosso banco de dados. Bloqueio imediato e completo é fortemente recomendado.
This IP belongs to a hosting or data center provider. Malicious traffic from hosting infrastructure often originates from compromised VPS instances, rented servers used for scanning campaigns, or abused free-tier cloud accounts. Hosting providers typically respond to abuse reports within 24-72 hours.
Analyzing User-Agent strings reveals automated tools masquerading as legitimate browsers. Inconsistencies between claimed browser capabilities and actual behavior, impossible version combinations, and known scanner signatures help identify malicious clients.
Examining HTTP headers beyond User-Agent reveals attack tools and automated scripts. Missing standard headers, unusual ordering, non-standard values, and inconsistencies with claimed client identity all serve as reliable detection signals.