
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| Danger strong hits: 2 | Запросы к опасным путям: шеллы, RCE, эксплойты | +50 | |
| Danger medium hits: 1 | Запросы к админ-панелям, файлам конфигурации | +10 | |
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| Imported from old blocklist | Поведенческая аномалия обнаружена автоматически | +0 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
Заблокируйте сканирование от 162.158.111.81: ограничьте частоту ответов 404 на IP, разместите honeypot-страницу 404, убедитесь что бэкапы недоступны из веба.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
162.158.111.81 получил оценку угрозы 75/100 (Высокий). Данная оценка указывает на высокую серьёзность угрозы. IP продемонстрировал чёткие паттерны вредоносного поведения, требующие немедленных защитных мер.
Обнаружены следующие категории атак:
Анализ разведки угроз связал 162.158.111.81 с вредоносной активностью из Frankfurt, Germany, работающий в сети Cloudflare, Inc.. Адрес находится под наблюдением с момента первого обнаружения. Адрес был активен 61 дней в нашей системе мониторинга, произведя 5 подозрительных запросов со скоростью ~0.1/день. IP классифицируется как хостинг/дата-центр, что часто ассоциируется с арендованными серверами для автоматизированных атак, управления ботнетами или массового сканирования уязвимостей. IP демонстрирует поведение перебора директорий, систематически запрашивая несуществующие пути для обнаружения скрытых файлов и неправильно настроенных ресурсов. Germany в настоящее время составляет 175 заблокированных IP в нашей базе данных, что делает её значительным источником вредоносного трафика. Оценка 75/100 указывает на подтверждённого вредоносного агента. Блокировка на сетевом уровне уместна.
Этот IP принадлежит хостинг-провайдеру или дата-центру. Вредоносный трафик из хостинг-инфраструктуры часто исходит от взломанных VPS, арендованных серверов для сканирования или злоупотребления бесплатными облачными аккаунтами.
Insecure file upload functionality allows attackers to upload web shells, malware, or scripts that execute on the server. Proper validation must check file content, not just extensions, and uploaded files should be stored outside the web root.
DNS amplification exploits open resolvers to reflect and amplify traffic toward victims. A small query triggers a large response directed at the spoofed source IP, achieving amplification factors of 50x or more, overwhelming target bandwidth.