
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| UA changed for same IP | Несколько User-Agent строк — ротация бота | +25 | |
| Danger strong hits: 46 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 10 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 21 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 58 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 31 req / 2s | Аномально высокая частота запросов — сканирование | +35 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
Борьба с подделкой UA от 156.67.29.18: ведите чёрный список известных вредоносных UA-строк, требуйте консистентный UA в сессиях, внедрите TLS-фингерпринтинг.
IP 156.67.29.18 генерирует чрезмерный трафик. Ограничьте количество соединений с одного IP. Включите географическую блокировку если трафик из этого региона неожидан.
Данные сетевой разведки Shodan. Открытые порты могут указывать на работающие сервисы, неправильную конфигурацию или поверхность атаки.
| Port | Service | Risk | Description |
|---|---|---|---|
| 22 | SSH | Low | Secure Shell — common brute force target for remote access |
| 25 | SMTP | Medium | SMTP mail server — can be abused for spam relay |
| 80 | HTTP | Low | HTTP web server — standard web traffic |
| 143 | IMAP | Low | Service on port 143 |
| 465 | Unknown | Low | Service on port 465 |
| 587 | Unknown | Low | Service on port 587 |
| 993 | IMAPS | Low | Service on port 993 |
| 3001 | Unknown | Low | Service on port 3001 |
| 3003 | Unknown | Low | Service on port 3003 |
| 3128 | Unknown | Low | Service on port 3128 |
| 3306 | MySQL | High | MySQL database — should never be exposed to the internet |
| 8084 | Unknown | Low | Service on port 8084 |
| 8086 | Unknown | Low | Service on port 8086 |
| 8089 | Unknown | Low | Service on port 8089 |
| 8181 | Unknown | Low | Service on port 8181 |
| 8888 | HTTP-Alt | Low | Service on port 8888 |
⚠️ Обнаружено 1 порт высокого риска на 156.67.29.18. Эти сервисы не должны быть публично доступны без строгих правил файрвола.
| CVE ID | Link |
|---|---|
| CVE-2022-26377 | NVD → |
| CVE-2022-22719 | NVD → |
| CVE-2024-24795 | NVD → |
| CVE-2013-2765 | NVD → |
| CVE-2024-37894 | NVD → |
| CVE-2022-22720 | NVD → |
| CVE-2025-14178 | NVD → |
| CVE-2025-58098 | NVD → |
| CVE-2024-40898 | NVD → |
| CVE-2024-38476 | NVD → |
| CVE-2023-46846 | NVD → |
| CVE-2007-3205 | NVD → |
| CVE-2022-31625 | NVD → |
| CVE-2022-37454 | NVD → |
| CVE-2017-9118 | NVD → |
| CVE-2013-4365 | NVD → |
| CVE-2021-21708 | NVD → |
| CVE-2012-4360 | NVD → |
| CVE-2025-14177 | NVD → |
| CVE-2025-49812 | NVD → |
| CVE-2025-59775 | NVD → |
| CVE-2022-28330 | NVD → |
| CVE-2022-31626 | NVD → |
| CVE-2021-21707 | NVD → |
| CVE-2022-4900 | NVD → |
🔴 На этом хосте обнаружено 93 известных CVE, связанных с его открытыми сервисами. Такой объём указывает на крайне устаревшее ПО. Проверьте каждую CVE в базе NVD.
Источник: Shodan InternetDB. Сканирование независимо от abuse.mom.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
156.67.29.18 получил оценку угрозы 255/100 (Критический). Это помещает его в категорию критической угрозы. Рекомендуется немедленная блокировка на всех сетевых периметрах.
Обнаружены следующие категории атак:
Адрес 156.67.29.18 происходит из Lauterbourg, France, работающий в сети Contabo GmbH. Он был идентифицирован в ходе автоматического анализа входящего сетевого трафика на мониторируемых узлах. В течение 1-дневного окна наблюдения мы зафиксировали 2 враждебных запросов с этого IP — примерно 2 в день в среднем. Работая из инфраструктуры дата-центра, этот IP типичен для адресов, используемых в организованных атакующих операциях. Облачные и VPS-провайдеры часто эксплуатируются как стартовые площадки для автоматического сканирования. Обнаружены два паттерна атак (Аномалия User-Agent и Флуд запросами), что указывает на полуавтоматическую кампанию, нацеленную на несколько уязвимостей. Наши записи показывают 190 вредоносных IP, исходящих из France, что позиционирует её как значительным источник глобальной угрозы. С оценкой угрозы 255/100 этот IP входит в число наиболее опасных адресов в нашей базе. Настоятельно рекомендуется полная блокировка.
Этот IP принадлежит хостинг-провайдеру или дата-центру. Вредоносный трафик из хостинг-инфраструктуры часто исходит от взломанных VPS, арендованных серверов для сканирования или злоупотребления бесплатными облачными аккаунтами.
TLS fingerprinting creates unique identifiers based on how clients negotiate encrypted connections. The JA3 and JA4 methods generate hashes from TLS ClientHello parameters, enabling identification of specific tools and malware regardless of IP address changes.
XXE vulnerabilities in XML parsers allow attackers to read local files, perform SSRF, and execute denial of service attacks. Many legacy applications and APIs remain vulnerable to XXE due to insecure default XML parser configurations.