
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| Danger medium hits: 3 | Запросы к админ-панелям, файлам конфигурации | +30 | |
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| Probe pattern 302->404 same path | Поведенческая аномалия обнаружена автоматически | +20 | |
| Foreign referer seen | Referer с постороннего внешнего домена | +10 | |
| UA changed for same IP | Несколько User-Agent строк — ротация бота | +25 | |
| Danger medium hits: 10 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 5 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 12 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger medium hits: 4 | Запросы к админ-панелям, файлам конфигурации | +40 | |
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
Заблокируйте сканирование от 138.229.100.203: ограничьте частоту ответов 404 на IP, разместите honeypot-страницу 404, убедитесь что бэкапы недоступны из веба.
Борьба с подделкой UA от 138.229.100.203: ведите чёрный список известных вредоносных UA-строк, требуйте консистентный UA в сессиях, внедрите TLS-фингерпринтинг.
Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 138.229.100.203.
Данные сетевой разведки Shodan. Открытые порты могут указывать на работающие сервисы, неправильную конфигурацию или поверхность атаки.
| Port | Service | Risk | Description |
|---|---|---|---|
| 4444 | Unknown | Low | Service on port 4444 |
| 8000 | Unknown | Low | Service on port 8000 |
| CVE ID | Link |
|---|---|
| CVE-2024-45802 | NVD → |
| CVE-2021-31806 | NVD → |
| CVE-2021-46784 | NVD → |
| CVE-2021-31808 | NVD → |
| CVE-2024-25617 | NVD → |
| CVE-2022-41317 | NVD → |
| CVE-2023-46847 | NVD → |
| CVE-2024-37894 | NVD → |
| CVE-2022-41318 | NVD → |
| CVE-2021-28662 | NVD → |
| CVE-2021-28116 | NVD → |
| CVE-2021-33620 | NVD → |
| CVE-2023-49288 | NVD → |
| CVE-2023-46846 | NVD → |
| CVE-2021-28652 | NVD → |
| CVE-2025-54574 | NVD → |
| CVE-2023-46728 | NVD → |
| CVE-2023-46724 | NVD → |
| CVE-2024-25111 | NVD → |
| CVE-2025-59362 | NVD → |
| CVE-2023-5824 | NVD → |
| CVE-2021-28651 | NVD → |
| CVE-2023-49285 | NVD → |
| CVE-2023-50269 | NVD → |
| CVE-2025-62168 | NVD → |
🔴 Сканирование безопасности выявило 27 записей уязвимостей на этом хосте. Такой объём указывает на крайне устаревшее ПО. Сверьтесь с рекомендациями NVD.
Источник: Shodan InternetDB. Сканирование независимо от abuse.mom.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
138.229.100.203 получил оценку угрозы 200/100 (Критический). Это критический уровень риска. Наши системы обнаружения зафиксировали множество высокодостоверных индикаторов вредоносных намерений с этого адреса.
Обнаружены следующие категории атак:
Наша инфраструктура мониторинга идентифицировала 138.229.100.203, геолоцированный в New York, United States, работающий в сети Emeigh Investments LLC, как источник подозрительной сетевой активности. Адрес был активен 2 дней в нашей системе мониторинга, произведя 4 подозрительных запросов со скоростью ~2/день. Это жилой IP-адрес, что указывает на скомпрометированное домашнее устройство — роутер, умное устройство или заражённую рабочую станцию, участвующую в ботнете. Разнообразие 3 отдельных методов атаки указывает на комплексный набор атакующих инструментов. С 202 отмеченными адресами United States представляет значительным присутствие в нашей базе угроз. Оценка 200/100 помещает этот адрес в высшую категорию серьёзности. Заблокируйте и проверьте исторические подключения.
Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.
RCE vulnerabilities allow attackers to execute arbitrary code on target servers. These critical flaws often arise from deserialization bugs, template injection, or file upload vulnerabilities, and represent the highest severity class of web application weaknesses.
Threat scoring combines multiple signals — request patterns, known signatures, IP reputation, geographic risk, and behavioral analysis — into a single actionable metric. Weighted scoring models allow tuning sensitivity to balance security with usability.