
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| Danger strong hits: 3 | Запросы к опасным путям: шеллы, RCE, эксплойты | +75 | |
| Danger medium hits: 2 | Запросы к админ-панелям, файлам конфигурации | +20 | |
| POST requests present | Поведенческая аномалия обнаружена автоматически | +8 | |
| Danger strong hits: 1 | Запросы к опасным путям: шеллы, RCE, эксплойты | +25 | |
| Danger medium hits: 1 | Запросы к админ-панелям, файлам конфигурации | +10 | |
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 134.0.190.232 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
134.0.190.232 получил оценку угрозы 103/100 (Критический). С такой оценкой IP попадает в критическую зону — в число наиболее опасных адресов в нашей базе мониторинга.
Обнаружены следующие категории атак:
Сетевой трафик от 134.0.190.232, расположенного в Muscat, OM, работающий в сети OmanMobile Telecommunication company LLC, классифицирован как вредоносный нашей автоматической системой оценки угроз. В течение 1-дневного окна наблюдения мы зафиксировали 2 враждебных запросов с этого IP — примерно 2 в день в среднем. Адрес принадлежит сети мобильного оператора. Устойчивый паттерн вредоносных запросов указывает на скомпрометированное устройство или намеренное злоупотребление. IP демонстрирует поведение перебора директорий, систематически запрашивая несуществующие пути для обнаружения скрытых файлов и неправильно настроенных ресурсов. OM в настоящее время составляет 101 заблокированных IP в нашей базе данных, что делает её значительным источником вредоносного трафика. При 103/100 это крайне высокорисковый адрес. Весь трафик следует считать враждебным.
Command injection occurs when attackers insert operating system commands through application inputs. Successful exploitation grants direct server access, enabling data theft, malware installation, and lateral movement across networks.
Processing IP addresses for security purposes under GDPR requires balancing legitimate interest in network protection with data minimization principles. Threat intelligence platforms must implement appropriate retention policies and provide mechanisms for data subject rights.