
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 | |
| Burst 106/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 110/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 112/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 114/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 15/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 15/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 31/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 32/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 33/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 34/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 35/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 37/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 38/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 39/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 40/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 5/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 94/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 95/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 97/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 98/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger medium hits: 10 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 116 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 15 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 192 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 96 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger strong hits: 2 | Запросы к опасным путям: шеллы, RCE, эксплойты | +50 | |
| Danger strong hits: 3 | Запросы к опасным путям: шеллы, RCE, эксплойты | +75 | |
| Danger strong hits: 4 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Probe 302→404 | Поведенческая аномалия обнаружена автоматически | +20 | |
| UA suspicious | Поведенческая аномалия обнаружена автоматически | +15 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
Заблокируйте сканирование от 158.158.43.25: ограничьте частоту ответов 404 на IP, разместите honeypot-страницу 404, убедитесь что бэкапы недоступны из веба.
Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 158.158.43.25.
IP 158.158.43.25 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
158.158.43.25 получил оценку угрозы 280/100 (Критический). Это критический уровень риска. Наши системы обнаружения зафиксировали множество высокодостоверных индикаторов вредоносных намерений с этого адреса.
Обнаружены следующие категории атак:
158.158.43.25 зарегистрирован в Madrid, Spain, работающий в сети Microsoft Corporation. Этот IP впервые появился в наших лентах угроз после срабатывания множества поведенческих сигнатур обнаружения. Адрес был активен 6 дней в нашей системе мониторинга, произведя 2,103 подозрительных запросов со скоростью ~350.5/день. Работая из инфраструктуры дата-центра, этот IP типичен для адресов, используемых в организованных атакующих операциях. Облачные и VPS-провайдеры часто эксплуатируются как стартовые площадки для автоматического сканирования. Комбинация 3 различных векторов атак указывает на изощрённого, многовекторного агента угрозы, использующего автоматизированные инструменты для одновременного зондирования множества поверхностей атаки. С 104 отмеченными адресами Spain представляет значительным присутствие в нашей базе угроз. С оценкой угрозы 280/100 этот IP входит в число наиболее опасных адресов в нашей базе. Настоятельно рекомендуется полная блокировка.
Этот IP принадлежит хостинг-провайдеру или дата-центру. Вредоносный трафик из хостинг-инфраструктуры часто исходит от взломанных VPS, арендованных серверов для сканирования или злоупотребления бесплатными облачными аккаунтами.
Distributed denial of service attacks overwhelm infrastructure with traffic volume. Effective mitigation combines always-on traffic scrubbing, anycast network distribution, rate limiting, and the ability to quickly scale absorption capacity during attacks.
Residential proxies route traffic through real home internet connections, making malicious traffic appear to come from legitimate users. Some networks install proxy software bundled with free applications, unknowingly conscripting millions of devices.