
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| UA suspicious (short/empty) | Поведенческая аномалия обнаружена автоматически | +15 | |
| Danger strong hits: 14 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 172 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| Probe pattern 302->404 same path | Поведенческая аномалия обнаружена автоматически | +20 | |
| Burst: 39 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 127 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 21 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Burst: 32 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 97 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 30 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 94 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 98 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 28 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 258 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 128 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 33 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 102 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 35 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 103 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 36 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 108 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 45 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 157 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 118 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 41 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 131 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 109 req / 10s | Аномально высокая частота запросов — сканирование | +35 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 158.158.74.143 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.
Заблокируйте сканирование от 158.158.74.143: ограничьте частоту ответов 404 на IP, разместите honeypot-страницу 404, убедитесь что бэкапы недоступны из веба.
Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 158.158.74.143.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
158.158.74.143 получил оценку угрозы 280/100 (Критический). Это критический уровень риска. Наши системы обнаружения зафиксировали множество высокодостоверных индикаторов вредоносных намерений с этого адреса.
Обнаружены следующие категории атак:
Анализ разведки угроз связал 158.158.74.143 с вредоносной активностью из Madrid, Spain, работающий в сети Microsoft Corporation. Адрес находится под наблюдением с момента первого обнаружения. Адрес был активен 1 дней в нашей системе мониторинга, произведя 13 подозрительных запросов со скоростью ~13/день. Классифицированный как хостинговый IP, этот адрес скорее всего работает на арендованном сервере или облачном инстансе. Атакующие предпочитают IP дата-центров за их высокую пропускную способность и одноразовость. Разнообразие 3 отдельных методов атаки указывает на комплексный набор атакующих инструментов. С 114 отмеченными адресами Spain представляет значительным присутствие в нашей базе угроз. Оценка 280/100 помещает этот адрес в высшую категорию серьёзности. Заблокируйте и проверьте исторические подключения.
Этот IP принадлежит хостинг-провайдеру или дата-центру. Вредоносный трафик из хостинг-инфраструктуры часто исходит от взломанных VPS, арендованных серверов для сканирования или злоупотребления бесплатными облачными аккаунтами.
Analyzing User-Agent strings reveals automated tools masquerading as legitimate browsers. Inconsistencies between claimed browser capabilities and actual behavior, impossible version combinations, and known scanner signatures help identify malicious clients.
CDNs can inadvertently mask the true origin of malicious traffic, making attribution difficult. Attackers abuse CDN services to proxy their attacks, leverage cached content for amplification, and exploit misconfigurations in CDN-to-origin connections.