
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| Danger medium hits: 1 | Запросы к админ-панелям, файлам конфигурации | +10 | |
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 | |
| POST requests present | Поведенческая аномалия обнаружена автоматически | +8 | |
| Danger medium hits: 2 | Запросы к админ-панелям, файлам конфигурации | +20 | |
| Burst: 10 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 11 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Foreign referer seen | Referer с постороннего внешнего домена | +10 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
Заблокируйте сканирование от 152.32.170.247: ограничьте частоту ответов 404 на IP, разместите honeypot-страницу 404, убедитесь что бэкапы недоступны из веба.
IP 152.32.170.247 генерирует чрезмерный трафик. Ограничьте количество соединений с одного IP. Включите географическую блокировку если трафик из этого региона неожидан.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Данные сетевой разведки Shodan. Открытые порты могут указывать на работающие сервисы, неправильную конфигурацию или поверхность атаки.
| Port | Service | Risk | Description |
|---|---|---|---|
| 22 | SSH | Low | Secure Shell — common brute force target for remote access |
| 80 | HTTP | Low | HTTP web server — standard web traffic |
| 82 | Unknown | Low | Service on port 82 |
| 8888 | HTTP-Alt | Low | Service on port 8888 |
| CVE ID | Link |
|---|---|
| CVE-2025-32728 | NVD → |
| CVE-2018-15473 | NVD → |
| CVE-2017-15906 | NVD → |
| CVE-2023-38408 | NVD → |
| CVE-2023-51767 | NVD → |
| CVE-2023-48795 | NVD → |
| CVE-2019-6110 | NVD → |
| CVE-2020-15778 | NVD → |
| CVE-2019-6111 | NVD → |
| CVE-2008-3844 | NVD → |
| CVE-2019-6109 | NVD → |
| CVE-2021-36368 | NVD → |
| CVE-2025-26465 | NVD → |
| CVE-2021-41617 | NVD → |
| CVE-2023-51385 | NVD → |
| CVE-2016-20012 | NVD → |
| CVE-2018-15919 | NVD → |
| CVE-2018-20685 | NVD → |
| CVE-2007-2768 | NVD → |
| CVE-2020-14145 | NVD → |
🔴 На этом хосте обнаружено 20 известных CVE, связанных с его открытыми сервисами. Такой объём указывает на крайне устаревшее ПО. Проверьте каждую CVE в базе NVD.
Источник: Shodan InternetDB. Сканирование независимо от abuse.mom.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
152.32.170.247 получил оценку угрозы 108/100 (Критический). Это критический уровень риска. Наши системы обнаружения зафиксировали множество высокодостоверных индикаторов вредоносных намерений с этого адреса.
Обнаружены следующие категории атак:
Сетевой трафик от 152.32.170.247, расположенного в Hong Kong, Hong Kong, работающий в сети UCLOUD INFORMATION TECHNOLOGY (HK) LIMITED, классифицирован как вредоносный нашей автоматической системой оценки угроз. Наши сенсоры зафиксировали 10 вредоносных запросов с этого адреса за 17 дней, что отражает устойчивую интенсивность атак ~0.6 запросов в день. IP классифицируется как хостинг/дата-центр, что часто ассоциируется с арендованными серверами для автоматизированных атак, управления ботнетами или массового сканирования уязвимостей. Обнаружены два паттерна атак (Перебор путей и Флуд запросами), что указывает на полуавтоматическую кампанию, нацеленную на несколько уязвимостей. Наши записи показывают 62 вредоносных IP, исходящих из Hong Kong, что позиционирует её как заметным источник глобальной угрозы. С оценкой угрозы 108/100 этот IP входит в число наиболее опасных адресов в нашей базе. Настоятельно рекомендуется полная блокировка.
Этот IP принадлежит хостинг-провайдеру или дата-центру. Вредоносный трафик из хостинг-инфраструктуры часто исходит от взломанных VPS, арендованных серверов для сканирования или злоупотребления бесплатными облачными аккаунтами.
WordPress sites face constant automated attacks targeting xmlrpc.php for brute force amplification, wp-login.php for credential theft, and vulnerable plugins for remote code execution. Over 90% of CMS-based attacks specifically target WordPress installations.
Certificate Transparency logs record all publicly trusted TLS certificates. Monitoring these logs reveals unauthorized certificate issuance, phishing domain preparation, and shadow IT — providing early warning of attacks targeting an organizations domain.