
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| UA changed for same IP | Несколько User-Agent строк — ротация бота | +25 | |
| Danger strong hits: 4 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 3 | Запросы к админ-панелям, файлам конфигурации | +30 | |
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 | |
| Probe pattern 302->404 same path | Поведенческая аномалия обнаружена автоматически | +20 | |
| Foreign referer seen | Referer с постороннего внешнего домена | +10 | |
| Danger strong hits: 6 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| Burst: 6 req / 2s | Аномально высокая частота запросов — сканирование | +35 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 165.22.240.105 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.
Заблокируйте сканирование от 165.22.240.105: ограничьте частоту ответов 404 на IP, разместите honeypot-страницу 404, убедитесь что бэкапы недоступны из веба.
Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 165.22.240.105.
Данные сетевой разведки Shodan. Открытые порты могут указывать на работающие сервисы, неправильную конфигурацию или поверхность атаки.
| Port | Service | Risk | Description |
|---|---|---|---|
| 22 | SSH | Low | Secure Shell — common brute force target for remote access |
| 10001 | Unknown | Low | Service on port 10001 |
| 10002 | Unknown | Low | Service on port 10002 |
| 10003 | Unknown | Low | Service on port 10003 |
| 10008 | Unknown | Low | Service on port 10008 |
| 10014 | Unknown | Low | Service on port 10014 |
| 10249 | Unknown | Low | Service on port 10249 |
| 10250 | Unknown | Low | Service on port 10250 |
| 10348 | Unknown | Low | Service on port 10348 |
| 11211 | Unknown | Low | Service on port 11211 |
| 12000 | Unknown | Low | Service on port 12000 |
| 12016 | Unknown | Low | Service on port 12016 |
| 12124 | Unknown | Low | Service on port 12124 |
| 12159 | Unknown | Low | Service on port 12159 |
| 12192 | Unknown | Low | Service on port 12192 |
| 12251 | Unknown | Low | Service on port 12251 |
| 12260 | Unknown | Low | Service on port 12260 |
| 12334 | Unknown | Low | Service on port 12334 |
| 12337 | Unknown | Low | Service on port 12337 |
| 12354 | Unknown | Low | Service on port 12354 |
| 12397 | Unknown | Low | Service on port 12397 |
| 12410 | Unknown | Low | Service on port 12410 |
| 12465 | Unknown | Low | Service on port 12465 |
| 12466 | Unknown | Low | Service on port 12466 |
| 12503 | Unknown | Low | Service on port 12503 |
| 12535 | Unknown | Low | Service on port 12535 |
| 12547 | Unknown | Low | Service on port 12547 |
| 12557 | Unknown | Low | Service on port 12557 |
| 12571 | Unknown | Low | Service on port 12571 |
| 13084 | Unknown | Low | Service on port 13084 |
| 13579 | Unknown | Low | Service on port 13579 |
| 13718 | Unknown | Low | Service on port 13718 |
| 14875 | Unknown | Low | Service on port 14875 |
| 14903 | Unknown | Low | Service on port 14903 |
| 15123 | Unknown | Low | Service on port 15123 |
| 16010 | Unknown | Low | Service on port 16010 |
| 16080 | Unknown | Low | Service on port 16080 |
| 16093 | Unknown | Low | Service on port 16093 |
| 16401 | Unknown | Low | Service on port 16401 |
| 16993 | Unknown | Low | Service on port 16993 |
| 17082 | Unknown | Low | Service on port 17082 |
| 18003 | Unknown | Low | Service on port 18003 |
| 18036 | Unknown | Low | Service on port 18036 |
| 18047 | Unknown | Low | Service on port 18047 |
| 18051 | Unknown | Low | Service on port 18051 |
| 18053 | Unknown | Low | Service on port 18053 |
| 18061 | Unknown | Low | Service on port 18061 |
| 18068 | Unknown | Low | Service on port 18068 |
| 18072 | Unknown | Low | Service on port 18072 |
| 19071 | Unknown | Low | Service on port 19071 |
| 19080 | Unknown | Low | Service on port 19080 |
| 19527 | Unknown | Low | Service on port 19527 |
| 30011 | Unknown | Low | Service on port 30011 |
| 30473 | Unknown | Low | Service on port 30473 |
| 30479 | Unknown | Low | Service on port 30479 |
| 31337 | Unknown | Low | Service on port 31337 |
| 31380 | Unknown | Low | Service on port 31380 |
| 33060 | Unknown | Low | Service on port 33060 |
| 33700 | Unknown | Low | Service on port 33700 |
| 35554 | Unknown | Low | Service on port 35554 |
| 35874 | Unknown | Low | Service on port 35874 |
| 37777 | Unknown | Low | Service on port 37777 |
| 38779 | Unknown | Low | Service on port 38779 |
Источник: Shodan InternetDB. Сканирование независимо от abuse.mom.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
165.22.240.105 получил оценку угрозы 215/100 (Критический). Это помещает его в категорию критической угрозы. Рекомендуется немедленная блокировка на всех сетевых периметрах.
Обнаружены следующие категории атак:
Наша инфраструктура мониторинга идентифицировала 165.22.240.105, геолоцированный в Singapore, Singapore, работающий в сети DigitalOcean, LLC, как источник подозрительной сетевой активности. Наши сенсоры зафиксировали 2 вредоносных запросов с этого адреса за 1 дней, что отражает устойчивую интенсивность атак ~2 запросов в день. IP классифицируется как хостинг/дата-центр, что часто ассоциируется с арендованными серверами для автоматизированных атак, управления ботнетами или массового сканирования уязвимостей. С 3 обнаруженными паттернами атак этот IP демонстрирует поведение, характерное для продвинутых автоматизированных фреймворков сканирования. С 41 отмеченными адресами Singapore представляет заметным присутствие в нашей базе угроз. Оценка 215/100 помещает этот адрес в высшую категорию серьёзности. Заблокируйте и проверьте исторические подключения.
Этот IP принадлежит хостинг-провайдеру или дата-центру. Вредоносный трафик из хостинг-инфраструктуры часто исходит от взломанных VPS, арендованных серверов для сканирования или злоупотребления бесплатными облачными аккаунтами.
Analyzing User-Agent strings reveals automated tools masquerading as legitimate browsers. Inconsistencies between claimed browser capabilities and actual behavior, impossible version combinations, and known scanner signatures help identify malicious clients.
When multiple IPs in a subnet show malicious behavior, subnet blocking efficiently neutralizes the threat. However, overly broad blocking risks impacting legitimate users. Analysis of subnet ownership and historical behavior guides appropriate blocking scope.