
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 | |
| Burst 103/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 104/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 105/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 112/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 116/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 118/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 122/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 123/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 125/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 126/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 127/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 131/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 134/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 135/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 137/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 139/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 140/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 145/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 146/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 147/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 148/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 150/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 151/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 152/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 153/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 154/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 157/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 158/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 162/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 164/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 165/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 167/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 169/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 30/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 32/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 33/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 34/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 35/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 36/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 37/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 38/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 39/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 40/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 41/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 42/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 43/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 44/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 45/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 46/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 47/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 85/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 92/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger medium hits: 1 | Запросы к админ-панелям, файлам конфигурации | +10 | |
| Danger medium hits: 167 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 263 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 265 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 266 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 320 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 334 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 399 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 501 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 503 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 600 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 666 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 983 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger strong hits: 1 | Запросы к опасным путям: шеллы, RCE, эксплойты | +25 | |
| Danger strong hits: 12 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 140 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 16 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 18 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 205 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 4 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 6 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 8 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Probe 302→404 | Поведенческая аномалия обнаружена автоматически | +20 | |
| UA suspicious | Поведенческая аномалия обнаружена автоматически | +15 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
Заблокируйте сканирование от 158.158.121.155: ограничьте частоту ответов 404 на IP, разместите honeypot-страницу 404, убедитесь что бэкапы недоступны из веба.
Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 158.158.121.155.
IP 158.158.121.155 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
158.158.121.155 получил оценку угрозы 280/100 (Критический). Столь высокий балл характеризует критического агента угрозы. Этот адрес демонстрирует устойчивое агрессивное вредоносное поведение по множеству векторов обнаружения.
Обнаружены следующие категории атак:
Сетевой трафик от 158.158.121.155, расположенного в Madrid, Spain, работающий в сети Microsoft Corporation, классифицирован как вредоносный нашей автоматической системой оценки угроз. Адрес был активен 8 дней в нашей системе мониторинга, произведя 3,953 подозрительных запросов со скоростью ~494.1/день. Это жилой IP-адрес, что указывает на скомпрометированное домашнее устройство — роутер, умное устройство или заражённую рабочую станцию, участвующую в ботнете. Разнообразие 3 отдельных методов атаки указывает на комплексный набор атакующих инструментов. Наши записи показывают 102 вредоносных IP, исходящих из Spain, что позиционирует её как значительным источник глобальной угрозы. При 280/100 это крайне высокорисковый адрес. Весь трафик следует считать враждебным.
Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.
Distributed denial of service attacks overwhelm infrastructure with traffic volume. Effective mitigation combines always-on traffic scrubbing, anycast network distribution, rate limiting, and the ability to quickly scale absorption capacity during attacks.
MFA dramatically reduces the effectiveness of credential-based attacks. Even when passwords are compromised through phishing or data breaches, the additional authentication factor prevents unauthorized access in the vast majority of cases.