ABUSE.MOM
ОТЧЁТ ОБ УГРОЗЕ

Отчёт по IP-адресу
162.240.14.171

ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН

Сформирован: 2026-05-22 06:33:33
Первое появление: 2026-02-17 17:25:09
Последнее появление: 2026-03-03 16:00:05
195

⛔ Вердикт: БЛОКИРОВКА

Данный IP-адрес классифицирован как источник автоматизированной вредоносной активности. Оценка угрозы: 195/100. Всего зафиксировано вредоносных запросов: 15.

DANGER_PATHRATIO_404BURSTREFERERIMPORT
01

Геолокация и классификация

IP-адрес
162.240.14.171
Тип
Residential
Страна
🇺🇸 United States
Город
Provo
Провайдер
Unified Layer
Организация
Unified Layer
Автономная система
AS46606 Unified Layer
Кол-во запросов
15
02

Сработавшие сигнатуры

СигнатураОписаниеБаллыОпасность
Danger strong hits: 30Запросы к опасным путям: шеллы, RCE, эксплойты+100
404 ratio 40-60%Большинство запросов вернули 404 — перебор файлов+15
Burst: 30 req / 2sАномально высокая частота запросов — сканирование+35
Burst: 30 req / 10sАномально высокая частота запросов — сканирование+35
Foreign referer seenReferer с постороннего внешнего домена+10
Imported from old blocklistПоведенческая аномалия обнаружена автоматически+0
Burst: 29 req / 2sАномально высокая частота запросов — сканирование+35
Danger strong hits: 12Запросы к опасным путям: шеллы, RCE, эксплойты+100
404 ratio >= 60%Большинство запросов вернули 404 — перебор файлов+25
Burst: 12 req / 2sАномально высокая частота запросов — сканирование+35
Burst: 12 req / 10sАномально высокая частота запросов — сканирование+35
Σ = 425
03

Зафиксированная активность

Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.

[redacted]
GET
/
200
[redacted]
GET
/page
200
Показано запросов: 2 · HTTP 404: 0 · Опасных паттернов: 0

* Typical request patterns for detected signatures. Actual target domains are redacted.

04

Хронология

2026-02-17 17:25:09
Обнаружен первый вредоносный запрос
IP поставлен на мониторинг по данным логов
В ходе наблюдения
Сработало несколько сигнатур обнаружения
Danger strong hits: 30 (+100), 404 ratio 40-60% (+15), Burst: 30 req / 2s (+35)
2026-03-03 16:00:05
Зафиксирован последний вредоносный запрос
Итоговый балл: 195/100
Следующий цикл
IP заблокирован — все последующие запросы отклоняются (HTTP 403)
Добавлен в чёрный список автоматически
05

Сетевой провайдер

Unified Layer
AS46606 · 🇺🇸 United States
06

Рекомендации

Предпринятые и рекомендуемые меры

  • IP 162.240.14.171 заблокирован на уровне приложения (HTTP 403)
  • Рекомендуется блокировка на уровне файрвола (iptables/CSF)
  • Направьте жалобу провайдеру через abuse-контакт
  • Убедитесь, что файлы (.env, .git, бэкапы) недоступны из веба

🔎 Защита от сканирования каталогов

IP 162.240.14.171 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.

🌊 Защита от флуда/DDoS

Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 162.240.14.171.

08

Открытые порты и сервисы

Данные сетевой разведки Shodan. Открытые порты могут указывать на работающие сервисы, неправильную конфигурацию или поверхность атаки.

ОТКРЫТЫЕ ПОРТЫ (18)
PortServiceRiskDescription
21FTPMediumFile Transfer Protocol — often targeted for anonymous login attacks
26UnknownLowService on port 26
53DNSLowDNS server — potential for DNS amplification attacks
80HTTPLowHTTP web server — standard web traffic
110POP3LowService on port 110
143IMAPLowService on port 143
443HTTPSLowHTTPS web server — encrypted web traffic
465UnknownLowService on port 465
587UnknownLowService on port 587
993IMAPSLowService on port 993
995POP3SLowService on port 995
2082UnknownLowService on port 2082
2083UnknownLowService on port 2083
2086UnknownLowService on port 2086
2087UnknownLowService on port 2087
2095UnknownLowService on port 2095
2096UnknownLowService on port 2096
22022UnknownLowService on port 22022

⚠️ Сетевое сканирование выявило 1 опасных сервис на 162.240.14.171. Эти сервисы не должны быть публично доступны без строгих правил файрвола.

ИЗВЕСТНЫЕ УЯЗВИМОСТИ (CVE) (20)
CVE IDLink
CVE-2019-6110NVD →
CVE-2017-15906NVD →
CVE-2007-2768NVD →
CVE-2023-38408NVD →
CVE-2023-51767NVD →
CVE-2020-14145NVD →
CVE-2016-20012NVD →
CVE-2021-36368NVD →
CVE-2025-32728NVD →
CVE-2019-6109NVD →
CVE-2021-41617NVD →
CVE-2025-26465NVD →
CVE-2018-15919NVD →
CVE-2018-15473NVD →
CVE-2023-51385NVD →
CVE-2019-6111NVD →
CVE-2023-48795NVD →
CVE-2018-20685NVD →
CVE-2008-3844NVD →
CVE-2020-15778NVD →

🔴 Сканирование безопасности выявило 20 записей уязвимостей на этом хосте. Такой объём указывает на крайне устаревшее ПО. Сверьтесь с рекомендациями NVD.

ОБНАРУЖЕННЫЕ ТЕХНОЛОГИИ
openbsd:openssh:7.4exim:exim:4.99.1apache:http_serverpureftpd:pure-ftpd
Hostnames: autoconfig.vps.segbox.com.brwww.vps.segbox.com.brcpanel.vps.vps.segbox.com.brcpcalendars.vps.vps.segbox.com.bripv6.vps.segbox.com.brmail.vps.segbox.com.brwhm.vps.segbox.com.brcpcontacts.vps.vps.segbox.com.brautodiscover.vps.vps.segbox.com.brwebmail.vps.vps.segbox.com.brwebdisk.vps.segbox.com.brvps.baeta.com.brvps.segbox.com.brwww.vps.vps.segbox.com.brwhm.vps.vps.segbox.com.braxbr.com.brwww.axbr.com.brvps.vps.segbox.com.brcpanel.vps.segbox.com.brwebmail.vps.segbox.com.bripv6.vps.vps.segbox.com.brautodiscover.vps.segbox.com.brcpcontacts.vps.segbox.com.brautoconfig.vps.vps.segbox.com.brcpcalendars.vps.segbox.com.brwebdisk.vps.vps.segbox.com.brmail.vps.vps.segbox.com.br
PTR: autoconfig.vps.segbox.com.br

Источник: Shodan InternetDB. Сканирование независимо от abuse.mom.

09

Статус в чёрных списках (DNSBL)

Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.

⛔ В СПИСКЕ
Spamhaus ZEN

Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.

10

Анализ угрозы

162.240.14.171 получил оценку угрозы 195/100 (Критический). Это угроза критического уровня. Системным администраторам следует рассматривать этот IP как враждебный и блокировать все входящие соединения без исключений.

Обнаружены следующие категории атак:

Перебор путейФлуд запросами

📊 Threat Analysis

IP-адрес 162.240.14.171 отслежен до Provo, United States, работающий в сети Unified Layer. Наши системы обнаружения угроз пометили этот адрес на основе наблюдаемых паттернов вредоносного поведения. В течение 13-дневного окна наблюдения мы зафиксировали 15 враждебных запросов с этого IP — примерно 1.2 в день в среднем. Этот жилой IP — вероятно, скомпрометированное пользовательское устройство. Домашние роутеры и IoT-оборудование с паролями по умолчанию — главные цели операторов ботнетов. Двойные векторы атак — Перебор путей в сочетании с Флуд запросами — указывают на координированную атаку, а не оппортунистическое сканирование. С 103 отмеченными адресами United States представляет значительным присутствие в нашей базе угроз. Оценка 195/100 помещает этот адрес в высшую категорию серьёзности. Заблокируйте и проверьте исторические подключения.

Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.

11

Связанные угрозы

🇺🇸 Топ угроз из United States

104.28.246.115 (350)104.28.246.113 (340)104.28.246.116 (340)104.28.235.58 (340)104.28.246.122 (340)Смотреть все →

🏢 Та же сеть: AS46606

162.240.108.214 (95)162.215.219.73 (85)Смотреть все →
12

Аналитика безопасности

💡 HTTP Request Smuggling

Request smuggling exploits differences in how front-end and back-end servers parse HTTP requests. This technique can bypass security controls, poison web caches, and hijack other users sessions by desynchronizing request boundaries.

💡 Automated Incident Response

Automated response systems can block threats in milliseconds, far faster than human analysts. However, automation requires careful safeguards — rate limits on blocking actions, automatic expiration, and human review queues prevent automated systems from causing self-inflicted outages.

🔍 Проверить любой IP-адрес

Поделиться отчётом: