
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| UA changed for same IP | Несколько User-Agent строк — ротация бота | +25 | |
| Danger strong hits: 4 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 3 | Запросы к админ-панелям, файлам конфигурации | +30 | |
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 | |
| Probe pattern 302->404 same path | Поведенческая аномалия обнаружена автоматически | +20 | |
| Foreign referer seen | Referer с постороннего внешнего домена | +10 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
Борьба с подделкой UA от 157.230.40.199: ведите чёрный список известных вредоносных UA-строк, требуйте консистентный UA в сессиях, внедрите TLS-фингерпринтинг.
Заблокируйте сканирование от 157.230.40.199: ограничьте частоту ответов 404 на IP, разместите honeypot-страницу 404, убедитесь что бэкапы недоступны из веба.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Данные сетевой разведки Shodan. Открытые порты могут указывать на работающие сервисы, неправильную конфигурацию или поверхность атаки.
| Port | Service | Risk | Description |
|---|---|---|---|
| 22 | SSH | Low | Secure Shell — common brute force target for remote access |
| 23 | Telnet | Critical | Telnet — unencrypted remote access, extremely dangerous if exposed |
| 26 | Unknown | Low | Service on port 26 |
| 66 | Unknown | Low | Service on port 66 |
| 79 | Unknown | Low | Service on port 79 |
| 80 | HTTP | Low | HTTP web server — standard web traffic |
| 88 | Unknown | Low | Service on port 88 |
| 104 | Unknown | Low | Service on port 104 |
| 110 | POP3 | Low | Service on port 110 |
| 119 | Unknown | Low | Service on port 119 |
| 443 | HTTPS | Low | HTTPS web server — encrypted web traffic |
| 888 | Unknown | Low | Service on port 888 |
| 1443 | Unknown | Low | Service on port 1443 |
| 2000 | Unknown | Low | Service on port 2000 |
| 2001 | Unknown | Low | Service on port 2001 |
| 2022 | Unknown | Low | Service on port 2022 |
| 2030 | Unknown | Low | Service on port 2030 |
| 2443 | Unknown | Low | Service on port 2443 |
| 3102 | Unknown | Low | Service on port 3102 |
| 4000 | Unknown | Low | Service on port 4000 |
| 4433 | Unknown | Low | Service on port 4433 |
| 4530 | Unknown | Low | Service on port 4530 |
| 4840 | Unknown | Low | Service on port 4840 |
| 5010 | Unknown | Low | Service on port 5010 |
| 5240 | Unknown | Low | Service on port 5240 |
| 5242 | Unknown | Low | Service on port 5242 |
| 5542 | Unknown | Low | Service on port 5542 |
| 6633 | Unknown | Low | Service on port 6633 |
| 7006 | Unknown | Low | Service on port 7006 |
| 8008 | Unknown | Low | Service on port 8008 |
| 8080 | HTTP-Alt | Low | HTTP alternative port — often used for admin panels or proxies |
| 8440 | Unknown | Low | Service on port 8440 |
| 8441 | Unknown | Low | Service on port 8441 |
| 8800 | Unknown | Low | Service on port 8800 |
| 8908 | Unknown | Low | Service on port 8908 |
| 9017 | Unknown | Low | Service on port 9017 |
| 9042 | Unknown | Low | Service on port 9042 |
| 9214 | Unknown | Low | Service on port 9214 |
| 9242 | Unknown | Low | Service on port 9242 |
| 9999 | Unknown | Low | Service on port 9999 |
| 20107 | Unknown | Low | Service on port 20107 |
| 45000 | Unknown | Low | Service on port 45000 |
| 45001 | Unknown | Low | Service on port 45001 |
⚠️ Обнаружено 1 порт высокого риска на 157.230.40.199. Telnet (23) передаёт учётные данные открытым текстом — вероятно скомпрометированное IoT-устройство. Эти сервисы не должны быть публично доступны без строгих правил файрвола.
| CVE ID | Link |
|---|---|
| CVE-2009-3720 | NVD → |
| CVE-2009-2940 | NVD → |
| CVE-2025-13836 | NVD → |
| CVE-2021-32052 | NVD → |
| CVE-2024-6232 | NVD → |
| CVE-2024-7592 | NVD → |
| CVE-2024-9287 | NVD → |
| CVE-2023-36632 | NVD → |
| CVE-2023-27043 | NVD → |
| CVE-2025-12084 | NVD → |
| CVE-2020-29396 | NVD → |
| CVE-2025-13837 | NVD → |
| CVE-2023-30861 | NVD → |
| CVE-2025-12781 | NVD → |
🔴 Сканирование безопасности выявило 14 записей уязвимостей на этом хосте. Такой объём указывает на крайне устаревшее ПО. Сверьтесь с рекомендациями NVD.
Источник: Shodan InternetDB. Сканирование независимо от abuse.mom.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
157.230.40.199 получил оценку угрозы 210/100 (Критический). Это помещает его в категорию критической угрозы. Рекомендуется немедленная блокировка на всех сетевых периметрах.
Обнаружены следующие категории атак:
IP-адрес 157.230.40.199 отслежен до Singapore, Singapore, работающий в сети DigitalOcean, LLC. Наши системы обнаружения угроз пометили этот адрес на основе наблюдаемых паттернов вредоносного поведения. Адрес был активен 1 дней в нашей системе мониторинга, произведя 2 подозрительных запросов со скоростью ~2/день. IP классифицируется как хостинг/дата-центр, что часто ассоциируется с арендованными серверами для автоматизированных атак, управления ботнетами или массового сканирования уязвимостей. Обнаружены два паттерна атак (Аномалия User-Agent и Перебор путей), что указывает на полуавтоматическую кампанию, нацеленную на несколько уязвимостей. Наши записи показывают 141 вредоносных IP, исходящих из Singapore, что позиционирует её как значительным источник глобальной угрозы. При 210/100 это крайне высокорисковый адрес. Весь трафик следует считать враждебным.
Этот IP принадлежит хостинг-провайдеру или дата-центру. Вредоносный трафик из хостинг-инфраструктуры часто исходит от взломанных VPS, арендованных серверов для сканирования или злоупотребления бесплатными облачными аккаунтами.
Examining HTTP headers beyond User-Agent reveals attack tools and automated scripts. Missing standard headers, unusual ordering, non-standard values, and inconsistencies with claimed client identity all serve as reliable detection signals.
Modern HTTP protocols introduce new attack surfaces including stream multiplexing abuse, header compression attacks (HPACK bombing), and rapid reset attacks. Security tools must evolve to handle these protocol-specific threats effectively.