
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| Danger medium hits: 2 | Запросы к админ-панелям, файлам конфигурации | +20 | |
| Danger medium hits: 4 | Запросы к админ-панелям, файлам конфигурации | +40 | |
| Foreign referer | Referer с постороннего внешнего домена | +10 | |
| Foreign referer seen | Referer с постороннего внешнего домена | +10 | |
| Imported from old blocklist | Поведенческая аномалия обнаружена автоматически | +0 | |
| Probe 302→404 | Поведенческая аномалия обнаружена автоматически | +20 | |
| Probe pattern 302->404 same path | Поведенческая аномалия обнаружена автоматически | +20 | |
| UA changed for same IP | Несколько User-Agent строк — ротация бота | +25 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
Заблокируйте сканирование от 103.151.122.213: ограничьте частоту ответов 404 на IP, разместите honeypot-страницу 404, убедитесь что бэкапы недоступны из веба.
Борьба с подделкой UA от 103.151.122.213: ведите чёрный список известных вредоносных UA-строк, требуйте консистентный UA в сессиях, внедрите TLS-фингерпринтинг.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
103.151.122.213 получил оценку угрозы 110/100 (Критический). Столь высокий балл характеризует критического агента угрозы. Этот адрес демонстрирует устойчивое агрессивное вредоносное поведение по множеству векторов обнаружения.
Обнаружены следующие категории атак:
Сетевой трафик от 103.151.122.213, расположенного в Hanoi, Vietnam, работающий в сети NTNET, классифицирован как вредоносный нашей автоматической системой оценки угроз. Адрес был активен 95 дней в нашей системе мониторинга, произведя 438 подозрительных запросов со скоростью ~4.6/день. Это жилой IP-адрес, что указывает на скомпрометированное домашнее устройство — роутер, умное устройство или заражённую рабочую станцию, участвующую в ботнете. Обнаружены два паттерна атак (Перебор путей и Аномалия User-Agent), что указывает на полуавтоматическую кампанию, нацеленную на несколько уязвимостей. С 189 отмеченными адресами Vietnam представляет значительным присутствие в нашей базе угроз. Оценка 110/100 помещает этот адрес в высшую категорию серьёзности. Заблокируйте и проверьте исторические подключения.
Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.
XXE vulnerabilities in XML parsers allow attackers to read local files, perform SSRF, and execute denial of service attacks. Many legacy applications and APIs remain vulnerable to XXE due to insecure default XML parser configurations.
The RaaS model allows technically unskilled criminals to deploy sophisticated ransomware through affiliate programs. Operators provide the malware, infrastructure, and negotiation services, taking a percentage of ransom payments from their affiliates.