
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| UA bot: spider | Обнаружен User-Agent известного бота/краулера | +40 | |
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
Борьба с подделкой UA от 110.249.202.201: ведите чёрный список известных вредоносных UA-строк, требуйте консистентный UA в сессиях, внедрите TLS-фингерпринтинг.
Заблокируйте сканирование от 110.249.202.201: ограничьте частоту ответов 404 на IP, разместите honeypot-страницу 404, убедитесь что бэкапы недоступны из веба.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
110.249.202.201 получил оценку угрозы 65/100 (Высокий). IP оценивается как угроза высокого уровня. Сетевым администраторам следует создать правила блокировки и отслеживать любые подключения с этого адреса.
Обнаружены следующие категории атак:
Сетевой трафик от 110.249.202.201, расположенного в Chengde, China, работающий в сети China Unicom Hebei Province Network, классифицирован как вредоносный нашей автоматической системой оценки угроз. Адрес был активен 72 дней в нашей системе мониторинга, произведя 13 подозрительных запросов со скоростью ~0.2/день. Этот жилой IP — вероятно, скомпрометированное пользовательское устройство. Домашние роутеры и IoT-оборудование с паролями по умолчанию — главные цели операторов ботнетов. Двойные векторы атак — Аномалия User-Agent в сочетании с Перебор путей — указывают на координированную атаку, а не оппортунистическое сканирование. Наши записи показывают 230 вредоносных IP, исходящих из China, что позиционирует её как значительным источник глобальной угрозы. При 65/100 этот IP представляет реальную угрозу. Внедрите ограничение частоты с эскалацией до блокировки.
Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.
Analyzing User-Agent strings reveals automated tools masquerading as legitimate browsers. Inconsistencies between claimed browser capabilities and actual behavior, impossible version combinations, and known scanner signatures help identify malicious clients.
Zero trust eliminates implicit trust based on network location. Every access request is verified regardless of source, minimizing the impact of compromised credentials or network breaches. Implementation requires strong identity verification and continuous authorization.