
ABUSE.MOM — COMPORTE-SE OU SERÁ EXPOSTO
| Assinatura | Descrição | Pontos | Gravidade |
|---|---|---|---|
| UA changed for same IP | Múltiplos User-Agents — técnica de rotação de bot | +25 | |
| Danger medium hits: 8 | Risco médio: painéis admin, arquivos de configuração | +60 | |
| Probe pattern 302->404 same path | Anomalia comportamental detectada automaticamente | +20 | |
| Foreign referer seen | Referer de domínio externo não relacionado | +10 | |
| Imported from old blocklist | Anomalia comportamental detectada automaticamente | +0 | |
| Danger medium hits: 4 | Risco médio: painéis admin, arquivos de configuração | +40 | |
| Danger medium hits: 10 | Risco médio: painéis admin, arquivos de configuração | +60 | |
| 404 ratio 40-60% | Maioria das solicitações retornou 404 — enumeração | +15 |
Solicitações HTTP reconstruídas dos logs do servidor. Domínios alvo ocultados por segurança.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 193.33.66.58 mostra comportamento UA suspeito. Bloqueie requisições com User-Agent vazio.
IP 193.33.66.58 está enumerando diretórios. Configure fail2ban com jail apache-404 após 10+ erros 404.
Outros IPs bloqueados da mesma sub-rede /24 — indica abuso sistemático desta faixa de rede.
Dados de reconhecimento de rede do Shodan. Portas abertas podem indicar serviços em execução, configurações incorretas ou superfícies de ataque.
| Port | Service | Risk | Description |
|---|---|---|---|
| 3389 | RDP | High | Remote Desktop Protocol — primary target for ransomware attacks |
| 5432 | PostgreSQL | High | PostgreSQL database — direct database access risk |
| 5433 | Unknown | Low | Service on port 5433 |
| 6000 | Unknown | Low | Service on port 6000 |
| 6002 | Unknown | Low | Service on port 6002 |
| 6348 | Unknown | Low | Service on port 6348 |
| 6352 | Unknown | Low | Service on port 6352 |
| 6363 | Unknown | Low | Service on port 6363 |
| 6379 | Redis | Critical | Redis in-memory database — frequently misconfigured without auth |
| 6380 | Unknown | Low | Service on port 6380 |
| 6400 | Unknown | Low | Service on port 6400 |
| 6405 | Unknown | Low | Service on port 6405 |
| 6432 | Unknown | Low | Service on port 6432 |
| 6433 | Unknown | Low | Service on port 6433 |
| 6440 | Unknown | Low | Service on port 6440 |
| 6443 | Unknown | Low | Service on port 6443 |
| 6887 | Unknown | Low | Service on port 6887 |
| 6955 | Unknown | Low | Service on port 6955 |
| 7001 | Unknown | Low | Service on port 7001 |
| 7002 | Unknown | Low | Service on port 7002 |
| 7003 | Unknown | Low | Service on port 7003 |
| 7004 | Unknown | Low | Service on port 7004 |
| 7005 | Unknown | Low | Service on port 7005 |
| 7010 | Unknown | Low | Service on port 7010 |
| 7014 | Unknown | Low | Service on port 7014 |
| 7018 | Unknown | Low | Service on port 7018 |
| 7020 | Unknown | Low | Service on port 7020 |
| 7021 | Unknown | Low | Service on port 7021 |
| 7022 | Unknown | Low | Service on port 7022 |
| 7057 | Unknown | Low | Service on port 7057 |
| 7070 | Unknown | Low | Service on port 7070 |
| 7071 | Unknown | Low | Service on port 7071 |
| 7078 | Unknown | Low | Service on port 7078 |
| 7079 | Unknown | Low | Service on port 7079 |
| 7082 | Unknown | Low | Service on port 7082 |
| 7083 | Unknown | Low | Service on port 7083 |
| 7084 | Unknown | Low | Service on port 7084 |
| 7085 | Unknown | Low | Service on port 7085 |
| 7087 | Unknown | Low | Service on port 7087 |
| 7090 | Unknown | Low | Service on port 7090 |
| 7100 | Unknown | Low | Service on port 7100 |
| 7105 | Unknown | Low | Service on port 7105 |
| 7171 | Unknown | Low | Service on port 7171 |
| 7173 | Unknown | Low | Service on port 7173 |
| 7218 | Unknown | Low | Service on port 7218 |
| 8502 | Unknown | Low | Service on port 8502 |
⚠️ Foram detectadas 3 portas de alto risco em 193.33.66.58. RDP exposto (3389) é o vetor #1 para ataques de ransomware. Portas de banco de dados abertas sugerem risco de exfiltração de dados. Estes serviços não devem ser acessíveis publicamente sem regras rígidas de firewall.
Fonte: Shodan InternetDB. Escaneado independentemente do abuse.mom.
Este IP foi verificado nas principais listas negras DNS usadas por servidores de e-mail e firewalls.
Verificado: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect.
193.33.66.58 has been assigned a threat score of 115/100 (Critical). Isso representa um nível de risco crítico. Nossos sistemas de detecção identificaram múltiplos indicadores de alta confiança de intenção maliciosa.
The following attack categories were identified:
A análise de inteligência de ameaças vinculou 193.33.66.58 a atividade maliciosa originada de Waubay, United States, operando na rede de PureVoltage Hosting Inc.. O endereço está sob observação desde sua detecção inicial. Ao longo de 27 dias, este IP gerou 7 requisições maliciosas, com média de aproximadamente 0.3 requisições por dia. Classificado como IP de hosting, este endereço provavelmente funciona em um servidor alugado ou instância em nuvem. Dois padrões de ataque foram identificados (User-Agent Anomaly e Path Enumeration), sugerindo uma campanha semi-automatizada que visa múltiplas vulnerabilidades. United States atualmente responde por 198 IPs bloqueados em nosso banco de dados, sendo uma fonte significativa de tráfego malicioso. Uma pontuação de 115/100 coloca este endereço no nível mais alto de severidade.
This IP belongs to a hosting or data center provider. Malicious traffic from hosting infrastructure often originates from compromised VPS instances, rented servers used for scanning campaigns, or abused free-tier cloud accounts. Hosting providers typically respond to abuse reports within 24-72 hours.
Analyzing User-Agent strings reveals automated tools masquerading as legitimate browsers. Inconsistencies between claimed browser capabilities and actual behavior, impossible version combinations, and known scanner signatures help identify malicious clients.
SSH servers face constant brute force attacks targeting common usernames and weak passwords. Key-based authentication, fail2ban, non-standard ports, and IP allowlisting dramatically reduce the attack surface. Monitoring auth logs reveals active campaigns and compromised credentials.