
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| Danger strong hits: 2 | Запросы к опасным путям: шеллы, RCE, эксплойты | +50 | |
| Foreign referer | Referer с постороннего внешнего домена | +10 | |
| Probe 302→404 | Поведенческая аномалия обнаружена автоматически | +20 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
Заблокируйте сканирование от 121.229.156.39: ограничьте частоту ответов 404 на IP, разместите honeypot-страницу 404, убедитесь что бэкапы недоступны из веба.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
121.229.156.39 получил оценку угрозы 95/100 (Критический). Это угроза критического уровня. Системным администраторам следует рассматривать этот IP как враждебный и блокировать все входящие соединения без исключений.
Обнаружены следующие категории атак:
Наша инфраструктура мониторинга идентифицировала 121.229.156.39, геолоцированный в Nanjing, China, работающий в сети China Telecom, как источник подозрительной сетевой активности. Наши сенсоры зафиксировали 191 вредоносных запросов с этого адреса за 6 дней, что отражает устойчивую интенсивность атак ~31.8 запросов в день. Этот IP идентифицирован как VPN или прокси-точка, обычно используемая для маскировки истинного источника атакующего трафика и обхода географической или репутационной блокировки. Обнаружено активное сканирование путей — этот IP зондирует сотни распространённых имён файлов и директорий. China в настоящее время составляет 117 заблокированных IP в нашей базе данных, что делает её значительным источником вредоносного трафика. С оценкой угрозы 95/100 этот IP входит в число наиболее опасных адресов в нашей базе. Настоятельно рекомендуется полная блокировка.
Этот IP связан с VPN или прокси-сервисом. Атакующие часто маршрутизируют трафик через анонимайзеры для скрытия реального местоположения.
XXE vulnerabilities in XML parsers allow attackers to read local files, perform SSRF, and execute denial of service attacks. Many legacy applications and APIs remain vulnerable to XXE due to insecure default XML parser configurations.
The vast IPv6 address space makes traditional sequential scanning impractical. However, attackers use DNS records, certificate transparency logs, and predictable address patterns to identify active IPv6 hosts, adapting their techniques to the expanded address space.