ABUSE.MOM
ОТЧЁТ ОБ УГРОЗЕ

Отчёт по IP-адресу
15.156.65.142

ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН

Сформирован: 2026-05-30 13:40:53
Первое появление: 2026-04-13 15:00:16
Последнее появление: 2026-04-13 15:00:16
263

⛔ Вердикт: БЛОКИРОВКА

Данный IP-адрес классифицирован как источник автоматизированной вредоносной активности. Оценка угрозы: 263/100. Всего зафиксировано вредоносных запросов: 1.

DANGER_PATHRATIO_404BURSTMETHOD
01

Геолокация и классификация

IP-адрес
15.156.65.142
Тип
Hosting
Страна
🇨🇦 Canada
Город
Toronto
Провайдер
Amazon.com, Inc.
Организация
AWS EC2 (ca-central-1)
Автономная система
AS16509 Amazon.com, Inc.
Кол-во запросов
1
02

Сработавшие сигнатуры

СигнатураОписаниеБаллыОпасность
Danger strong hits: 150Запросы к опасным путям: шеллы, RCE, эксплойты+100
Danger medium hits: 30Запросы к админ-панелям, файлам конфигурации+60
404 ratio >= 60%Большинство запросов вернули 404 — перебор файлов+25
Burst: 24 req / 2sАномально высокая частота запросов — сканирование+35
Burst: 87 req / 10sАномально высокая частота запросов — сканирование+35
POST requests presentПоведенческая аномалия обнаружена автоматически+8
Σ = 263
03

Зафиксированная активность

Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.

[redacted]
GET
/
200
[redacted]
GET
/page
200
Показано запросов: 2 · HTTP 404: 0 · Опасных паттернов: 0

* Typical request patterns for detected signatures. Actual target domains are redacted.

04

Хронология

2026-04-13 15:00:16
Обнаружен первый вредоносный запрос
IP поставлен на мониторинг по данным логов
В ходе наблюдения
Сработало несколько сигнатур обнаружения
Danger strong hits: 150 (+100), Danger medium hits: 30 (+60), 404 ratio >= 60% (+25)
2026-04-13 15:00:16
Зафиксирован последний вредоносный запрос
Итоговый балл: 263/100
Следующий цикл
IP заблокирован — все последующие запросы отклоняются (HTTP 403)
Добавлен в чёрный список автоматически
05

Сетевой провайдер

Amazon.com, Inc.
AS16509 · 🇨🇦 Canada
06

Рекомендации

Предпринятые и рекомендуемые меры

  • IP 15.156.65.142 заблокирован на уровне приложения (HTTP 403)
  • Рекомендуется блокировка на уровне файрвола (iptables/CSF)
  • Направьте жалобу провайдеру через abuse-контакт
  • Убедитесь, что файлы (.env, .git, бэкапы) недоступны из веба

🔎 Защита от сканирования каталогов

IP 15.156.65.142 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.

🌊 Защита от флуда трафика

IP 15.156.65.142 генерирует чрезмерный трафик. Ограничьте количество соединений с одного IP. Включите географическую блокировку если трафик из этого региона неожидан.

08

Открытые порты и сервисы

Данные сетевой разведки Shodan. Открытые порты могут указывать на работающие сервисы, неправильную конфигурацию или поверхность атаки.

ОТКРЫТЫЕ ПОРТЫ (5)
PortServiceRiskDescription
5801UnknownLowService on port 5801
8079UnknownLowService on port 8079
9944UnknownLowService on port 9944
21081UnknownLowService on port 21081
55490UnknownLowService on port 55490
ИЗВЕСТНЫЕ УЯЗВИМОСТИ (CVE) (463)
CVE IDLink
CVE-2016-6294NVD →
CVE-2015-0232NVD →
CVE-2012-3526NVD →
CVE-2022-31629NVD →
CVE-2023-0286NVD →
CVE-2011-1939NVD →
CVE-2012-1171NVD →
CVE-2011-4885NVD →
CVE-2011-1092NVD →
CVE-2007-5899NVD →
CVE-2008-5498NVD →
CVE-2016-7129NVD →
CVE-2015-7804NVD →
CVE-2014-3487NVD →
CVE-2018-10549NVD →
CVE-2007-3799NVD →
CVE-2006-1494NVD →
CVE-2018-15132NVD →
CVE-2013-7456NVD →
CVE-2012-3365NVD →
CVE-2023-3817NVD →
CVE-2015-1351NVD →
CVE-2007-1583NVD →
CVE-2016-5772NVD →
CVE-2016-4540NVD →
+438 ещё

🔴 На этом хосте обнаружено 463 известных CVE, связанных с его открытыми сервисами. Такой объём указывает на крайне устаревшее ПО. Проверьте каждую CVE в базе NVD.

ОБНАРУЖЕННЫЕ ТЕХНОЛОГИИ
unix:unixjquery:jquery_ui:1.8.2php:php:5.1.2apache:http_server:2.4.54python:python:3.11facebook:reactopenssl:openssl:1.1.1svercel:next.jsjquery:jquery:1.9.1
Hostnames: ec2-15-156-65-142.ca-central-1.compute.amazonaws.com
PTR: ec2-15-156-65-142.ca-central-1.compute.amazonaws.com

Источник: Shodan InternetDB. Сканирование независимо от abuse.mom.

09

Статус в чёрных списках (DNSBL)

Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.

✓ Чист
ix.dnsbl.manitu.net
✓ Чист
zen.spamhaus.org
✓ Чист
bl.spamcop.net
✓ Чист
dnsbl.sorbs.net
✓ Чист
dnsbl-1.uceprotect.net
✓ Чист
b.barracudacentral.org
✓ Чист
truncate.gbudb.net
✓ Чист
psbl.surriel.com

Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.

10

Анализ угрозы

15.156.65.142 получил оценку угрозы 263/100 (Критический). С такой оценкой IP попадает в критическую зону — в число наиболее опасных адресов в нашей базе мониторинга.

Обнаружены следующие категории атак:

Перебор путейФлуд запросами

📊 Threat Analysis

Адрес 15.156.65.142 происходит из Toronto, Canada, работающий в сети Amazon.com, Inc.. Он был идентифицирован в ходе автоматического анализа входящего сетевого трафика на мониторируемых узлах. За период в 1 дней этот IP сгенерировал 1 вредоносных запросов, в среднем ~1 запросов в день. Классифицированный как хостинговый IP, этот адрес скорее всего работает на арендованном сервере или облачном инстансе. Атакующие предпочитают IP дата-центров за их высокую пропускную способность и одноразовость. Двойные векторы атак — Перебор путей в сочетании с Флуд запросами — указывают на координированную атаку, а не оппортунистическое сканирование. При 263/100 это крайне высокорисковый адрес. Весь трафик следует считать враждебным.

Этот IP принадлежит хостинг-провайдеру или дата-центру. Вредоносный трафик из хостинг-инфраструктуры часто исходит от взломанных VPS, арендованных серверов для сканирования или злоупотребления бесплатными облачными аккаунтами.

11

Связанные угрозы

🇨🇦 Топ угроз из Canada

15.222.22.231 (263)15.223.45.61 (263)15.223.40.123 (263)15.223.171.88 (263)15.223.167.61 (263)Смотреть все →

🏢 Та же сеть: AS16509

15.220.152.241 (320)18.219.106.176 (315)15.220.169.114 (280)108.136.131.13 (265)54.206.58.169 (263)Смотреть все →
12

Аналитика безопасности

💡 Credential Stuffing at Scale

Credential stuffing uses stolen username-password pairs from data breaches to attempt logins across many websites. Since users frequently reuse passwords, these automated attacks achieve success rates of 0.1-2%, which translates to thousands of compromised accounts from millions of attempts.

💡 Mobile Malware Distribution

Mobile malware reaches devices through unofficial app stores, malicious links, and even occasionally through official stores using obfuscation techniques. Banking trojans, spyware, and ransomware variants specifically designed for mobile platforms continue to proliferate.

🔍 Проверить любой IP-адрес

Поделиться отчётом: