
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| UA changed for same IP | Несколько User-Agent строк — ротация бота | +25 | |
| Danger medium hits: 4 | Запросы к админ-панелям, файлам конфигурации | +40 | |
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| Probe pattern 302->404 same path | Поведенческая аномалия обнаружена автоматически | +20 | |
| Burst: 12 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 14 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Foreign referer seen | Referer с постороннего внешнего домена | +10 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 139.59.90.174 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.
Заблокируйте сканирование от 139.59.90.174: ограничьте частоту ответов 404 на IP, разместите honeypot-страницу 404, убедитесь что бэкапы недоступны из веба.
IP 139.59.90.174 генерирует чрезмерный трафик. Ограничьте количество соединений с одного IP. Включите географическую блокировку если трафик из этого региона неожидан.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Данные сетевой разведки Shodan. Открытые порты могут указывать на работающие сервисы, неправильную конфигурацию или поверхность атаки.
| Port | Service | Risk | Description |
|---|---|---|---|
| 53 | DNS | Low | DNS server — potential for DNS amplification attacks |
| 82 | Unknown | Low | Service on port 82 |
| 84 | Unknown | Low | Service on port 84 |
| 111 | Unknown | Low | Service on port 111 |
| 443 | HTTPS | Low | HTTPS web server — encrypted web traffic |
| 5060 | Unknown | Low | Service on port 5060 |
| 5222 | Unknown | Low | Service on port 5222 |
| 8001 | Unknown | Low | Service on port 8001 |
| 8089 | Unknown | Low | Service on port 8089 |
| CVE ID | Link |
|---|---|
| CVE-2021-32791 | NVD → |
| CVE-2021-26691 | NVD → |
| CVE-2018-1302 | NVD → |
| CVE-2018-0732 | NVD → |
| CVE-2023-3817 | NVD → |
| CVE-2024-38472 | NVD → |
| CVE-2013-5704 | NVD → |
| CVE-2022-1292 | NVD → |
| CVE-2016-2161 | NVD → |
| CVE-2023-0215 | NVD → |
| CVE-2023-2650 | NVD → |
| CVE-2013-4352 | NVD → |
| CVE-2025-58098 | NVD → |
| CVE-2022-31628 | NVD → |
| CVE-2023-25690 | NVD → |
| CVE-2009-3766 | NVD → |
| CVE-2024-38475 | NVD → |
| CVE-2019-10092 | NVD → |
| CVE-2019-1559 | NVD → |
| CVE-2020-1927 | NVD → |
| CVE-2023-0286 | NVD → |
| CVE-2021-21708 | NVD → |
| CVE-2025-59775 | NVD → |
| CVE-2022-22720 | NVD → |
| CVE-2018-1312 | NVD → |
🔴 На этом хосте обнаружено 163 известных CVE, связанных с его открытыми сервисами. Такой объём указывает на крайне устаревшее ПО. Проверьте каждую CVE в базе NVD.
Источник: Shodan InternetDB. Сканирование независимо от abuse.mom.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
139.59.90.174 получил оценку угрозы 180/100 (Критический). С такой оценкой IP попадает в критическую зону — в число наиболее опасных адресов в нашей базе мониторинга.
Обнаружены следующие категории атак:
Сетевой трафик от 139.59.90.174, расположенного в Bengaluru, India, работающий в сети DIGITALOCEAN, классифицирован как вредоносный нашей автоматической системой оценки угроз. Наши сенсоры зафиксировали 1 вредоносных запросов с этого адреса за 1 дней, что отражает устойчивую интенсивность атак ~1 запросов в день. IP классифицируется как хостинг/дата-центр, что часто ассоциируется с арендованными серверами для автоматизированных атак, управления ботнетами или массового сканирования уязвимостей. Разнообразие 3 отдельных методов атаки указывает на комплексный набор атакующих инструментов. Наши записи показывают 111 вредоносных IP, исходящих из India, что позиционирует её как значительным источник глобальной угрозы. С оценкой угрозы 180/100 этот IP входит в число наиболее опасных адресов в нашей базе. Настоятельно рекомендуется полная блокировка.
Этот IP принадлежит хостинг-провайдеру или дата-центру. Вредоносный трафик из хостинг-инфраструктуры часто исходит от взломанных VPS, арендованных серверов для сканирования или злоупотребления бесплатными облачными аккаунтами.
TLS fingerprinting creates unique identifiers based on how clients negotiate encrypted connections. The JA3 and JA4 methods generate hashes from TLS ClientHello parameters, enabling identification of specific tools and malware regardless of IP address changes.
Examining HTTP headers beyond User-Agent reveals attack tools and automated scripts. Missing standard headers, unusual ordering, non-standard values, and inconsistencies with claimed client identity all serve as reliable detection signals.