
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 | |
| Burst 13/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 14/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 15/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 16/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 17/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 18/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 42/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 44/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 50/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 52/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 53/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 54/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 55/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 57/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 58/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 59/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 60/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 61/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 62/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 63/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 64/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 65/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 66/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger medium hits: 1440 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 167 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 2 | Запросы к админ-панелям, файлам конфигурации | +20 | |
| Danger medium hits: 220 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 236 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 264 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 266 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 297 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 3 | Запросы к админ-панелям, файлам конфигурации | +30 | |
| Danger medium hits: 306 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 308 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 320 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 330 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 334 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 397 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 399 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 480 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 501 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 530 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 532 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 55 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 650 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 879 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 894 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 916 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 960 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 981 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger strong hits: 102 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 106 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 12 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 123 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 140 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 141 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 147 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 16 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 187 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 2 | Запросы к опасным путям: шеллы, RCE, эксплойты | +50 | |
| Danger strong hits: 203 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 24 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 3 | Запросы к опасным путям: шеллы, RCE, эксплойты | +75 | |
| Danger strong hits: 374 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 4 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 561 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 6 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 73 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 75 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 8 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 94 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Probe 302→404 | Поведенческая аномалия обнаружена автоматически | +20 | |
| UA suspicious | Поведенческая аномалия обнаружена автоматически | +15 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 158.23.18.197 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.
Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 158.23.18.197.
Борьба с подделкой UA от 158.23.18.197: ведите чёрный список известных вредоносных UA-строк, требуйте консистентный UA в сессиях, внедрите TLS-фингерпринтинг.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
158.23.18.197 получил оценку угрозы 280/100 (Критический). Это критический уровень риска. Наши системы обнаружения зафиксировали множество высокодостоверных индикаторов вредоносных намерений с этого адреса.
Обнаружены следующие категории атак:
Наша инфраструктура мониторинга идентифицировала 158.23.18.197, геолоцированный в Querétaro City, Mexico, работающий в сети Microsoft Corporation, как источник подозрительной сетевой активности. В течение 8-дневного окна наблюдения мы зафиксировали 4,748 враждебных запросов с этого IP — примерно 593.5 в день в среднем. Этот жилой IP — вероятно, скомпрометированное пользовательское устройство. Домашние роутеры и IoT-оборудование с паролями по умолчанию — главные цели операторов ботнетов. Разнообразие 3 отдельных методов атаки указывает на комплексный набор атакующих инструментов. Mexico в настоящее время составляет 101 заблокированных IP в нашей базе данных, что делает её значительным источником вредоносного трафика. При 280/100 это крайне высокорисковый адрес. Весь трафик следует считать враждебным.
Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.
Distributed denial of service attacks overwhelm infrastructure with traffic volume. Effective mitigation combines always-on traffic scrubbing, anycast network distribution, rate limiting, and the ability to quickly scale absorption capacity during attacks.
Zero trust eliminates implicit trust based on network location. Every access request is verified regardless of source, minimizing the impact of compromised credentials or network breaches. Implementation requires strong identity verification and continuous authorization.