
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| UA bot: Go-http-client | Обнаружен User-Agent известного бота/краулера | +40 | |
| Danger strong hits: 14 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Burst: 6 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 14 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Foreign referer seen | Referer с постороннего внешнего домена | +10 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
Борьба с подделкой UA от 118.219.255.169: ведите чёрный список известных вредоносных UA-строк, требуйте консистентный UA в сессиях, внедрите TLS-фингерпринтинг.
Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 118.219.255.169.
Данные сетевой разведки Shodan. Открытые порты могут указывать на работающие сервисы, неправильную конфигурацию или поверхность атаки.
| Port | Service | Risk | Description |
|---|---|---|---|
| 21 | FTP | Medium | File Transfer Protocol — often targeted for anonymous login attacks |
| 80 | HTTP | Low | HTTP web server — standard web traffic |
| 111 | Unknown | Low | Service on port 111 |
| 443 | HTTPS | Low | HTTPS web server — encrypted web traffic |
| 2222 | Unknown | Low | Service on port 2222 |
| 3306 | MySQL | High | MySQL database — should never be exposed to the internet |
| 8009 | Unknown | Low | Service on port 8009 |
⚠️ Сетевое сканирование выявило 2 опасных сервисов на 118.219.255.169. Эти сервисы не должны быть публично доступны без строгих правил файрвола.
| CVE ID | Link |
|---|---|
| CVE-2023-0464 | NVD → |
| CVE-2013-2765 | NVD → |
| CVE-2019-2757 | NVD → |
| CVE-2017-3645 | NVD → |
| CVE-2017-3251 | NVD → |
| CVE-2019-10092 | NVD → |
| CVE-2019-2738 | NVD → |
| CVE-2020-7062 | NVD → |
| CVE-2013-0942 | NVD → |
| CVE-2025-68160 | NVD → |
| CVE-2016-0736 | NVD → |
| CVE-2020-14793 | NVD → |
| CVE-2016-5634 | NVD → |
| CVE-2017-10165 | NVD → |
| CVE-2019-2730 | NVD → |
| CVE-2020-7061 | NVD → |
| CVE-2018-3061 | NVD → |
| CVE-2024-24795 | NVD → |
| CVE-2017-10167 | NVD → |
| CVE-2013-5704 | NVD → |
| CVE-2021-2022 | NVD → |
| CVE-2009-0796 | NVD → |
| CVE-2019-1559 | NVD → |
| CVE-2013-4352 | NVD → |
| CVE-2017-3319 | NVD → |
🔴 На этом хосте обнаружено 325 известных CVE, связанных с его открытыми сервисами. Такой объём указывает на крайне устаревшее ПО. Проверьте каждую CVE в базе NVD.
Источник: Shodan InternetDB. Сканирование независимо от abuse.mom.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
118.219.255.169 получил оценку угрозы 220/100 (Критический). Это критический уровень риска. Наши системы обнаружения зафиксировали множество высокодостоверных индикаторов вредоносных намерений с этого адреса.
Обнаружены следующие категории атак:
Адрес 118.219.255.169 происходит из Hwaseong-si, South Korea, работающий в сети SK Broadband Co Ltd. Он был идентифицирован в ходе автоматического анализа входящего сетевого трафика на мониторируемых узлах. Наши сенсоры зафиксировали 1 вредоносных запросов с этого адреса за 1 дней, что отражает устойчивую интенсивность атак ~1 запросов в день. Работая из жилой сети, этот IP может представлять скомпрометированный домашний шлюз или IoT-устройство, вовлечённое в крупную атакующую инфраструктуру. Обнаружены два паттерна атак (Аномалия User-Agent и Флуд запросами), что указывает на полуавтоматическую кампанию, нацеленную на несколько уязвимостей. С 101 отмеченными адресами South Korea представляет значительным присутствие в нашей базе угроз. Оценка 220/100 помещает этот адрес в высшую категорию серьёзности. Заблокируйте и проверьте исторические подключения.
Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.
Examining HTTP headers beyond User-Agent reveals attack tools and automated scripts. Missing standard headers, unusual ordering, non-standard values, and inconsistencies with claimed client identity all serve as reliable detection signals.
VPN exit nodes aggregate traffic from many users, creating mixed reputation profiles. While legitimate users seek privacy, attackers exploit VPN services to anonymize malicious activity, making IP-based blocking of VPN nodes a complex policy decision.