
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| Burst 10/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 22/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger medium hits: 18 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger strong hits: 22 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Foreign referer | Referer с постороннего внешнего домена | +10 | |
| UA changed | Несколько User-Agent строк — ротация бота | +25 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 122.51.59.198.
IP 122.51.59.198 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
122.51.59.198 получил оценку угрозы 265/100 (Критический). Это критический уровень риска. Наши системы обнаружения зафиксировали множество высокодостоверных индикаторов вредоносных намерений с этого адреса.
Обнаружены следующие категории атак:
Сетевой трафик от 122.51.59.198, расположенного в Shanghai, China, работающий в сети Shenzhen Tencent Computer Systems Company Limited, классифицирован как вредоносный нашей автоматической системой оценки угроз. Наши сенсоры зафиксировали 123 вредоносных запросов с этого адреса за 3 дней, что отражает устойчивую интенсивность атак ~41 запросов в день. Этот жилой IP — вероятно, скомпрометированное пользовательское устройство. Домашние роутеры и IoT-оборудование с паролями по умолчанию — главные цели операторов ботнетов. Двойные векторы атак — Флуд запросами в сочетании с Аномалия User-Agent — указывают на координированную атаку, а не оппортунистическое сканирование. China в настоящее время составляет 102 заблокированных IP в нашей базе данных, что делает её значительным источником вредоносного трафика. С оценкой угрозы 265/100 этот IP входит в число наиболее опасных адресов в нашей базе. Настоятельно рекомендуется полная блокировка.
Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.
Distributed denial of service attacks overwhelm infrastructure with traffic volume. Effective mitigation combines always-on traffic scrubbing, anycast network distribution, rate limiting, and the ability to quickly scale absorption capacity during attacks.
Analyzing attack patterns at the AS (Autonomous System) level reveals which networks harbor the most malicious activity. Some ASes have abuse rates orders of magnitude higher than average, indicating lax enforcement of acceptable use policies.