ABUSE.MOM
ОТЧЁТ ОБ УГРОЗЕ

Отчёт по IP-адресу
165.22.240.105

ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН

Сформирован: 2026-05-30 14:49:43
Первое появление: 2026-04-28 13:00:04
Последнее появление: 2026-04-29 00:00:11
215

⛔ Вердикт: БЛОКИРОВКА

Данный IP-адрес классифицирован как источник автоматизированной вредоносной активности. Оценка угрозы: 215/100. Всего зафиксировано вредоносных запросов: 2.

UA_CHANGEDDANGER_PATHRATIO_404REDIRECT_PROBEREFERERBURST
01

Геолокация и классификация

IP-адрес
165.22.240.105
Тип
Hosting
Страна
🇸🇬 Singapore
Город
Singapore
Провайдер
DigitalOcean, LLC
Организация
DigitalOcean, LLC
Автономная система
AS14061 DigitalOcean, LLC
Кол-во запросов
2
02

Сработавшие сигнатуры

СигнатураОписаниеБаллыОпасность
UA changed for same IPНесколько User-Agent строк — ротация бота+25
Danger strong hits: 4Запросы к опасным путям: шеллы, RCE, эксплойты+100
Danger medium hits: 3Запросы к админ-панелям, файлам конфигурации+30
404 ratio >= 60%Большинство запросов вернули 404 — перебор файлов+25
Probe pattern 302->404 same pathПоведенческая аномалия обнаружена автоматически+20
Foreign referer seenReferer с постороннего внешнего домена+10
Danger strong hits: 6Запросы к опасным путям: шеллы, RCE, эксплойты+100
404 ratio 40-60%Большинство запросов вернули 404 — перебор файлов+15
Burst: 6 req / 2sАномально высокая частота запросов — сканирование+35
Σ = 360
03

Зафиксированная активность

Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.

[redacted]
GET
/
200
[redacted]
GET
/page
200
Показано запросов: 2 · HTTP 404: 0 · Опасных паттернов: 0

* Typical request patterns for detected signatures. Actual target domains are redacted.

04

Хронология

2026-04-28 13:00:04
Обнаружен первый вредоносный запрос
IP поставлен на мониторинг по данным логов
В ходе наблюдения
Сработало несколько сигнатур обнаружения
UA changed for same IP (+25), Danger strong hits: 4 (+100), Danger medium hits: 3 (+30)
2026-04-29 00:00:11
Зафиксирован последний вредоносный запрос
Итоговый балл: 215/100
Следующий цикл
IP заблокирован — все последующие запросы отклоняются (HTTP 403)
Добавлен в чёрный список автоматически
05

Сетевой провайдер

DigitalOcean, LLC
AS14061 · 🇸🇬 Singapore
06

Рекомендации

Предпринятые и рекомендуемые меры

  • IP 165.22.240.105 заблокирован на уровне приложения (HTTP 403)
  • Рекомендуется блокировка на уровне файрвола (iptables/CSF)
  • Направьте жалобу провайдеру через abuse-контакт
  • Убедитесь, что файлы (.env, .git, бэкапы) недоступны из веба

🤖 Защита от аномалий User-Agent

IP 165.22.240.105 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.

🔎 Защита от перебора путей

Заблокируйте сканирование от 165.22.240.105: ограничьте частоту ответов 404 на IP, разместите honeypot-страницу 404, убедитесь что бэкапы недоступны из веба.

🌊 Защита от флуда/DDoS

Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 165.22.240.105.

08

Открытые порты и сервисы

Данные сетевой разведки Shodan. Открытые порты могут указывать на работающие сервисы, неправильную конфигурацию или поверхность атаки.

ОТКРЫТЫЕ ПОРТЫ (63)
PortServiceRiskDescription
22SSHLowSecure Shell — common brute force target for remote access
10001UnknownLowService on port 10001
10002UnknownLowService on port 10002
10003UnknownLowService on port 10003
10008UnknownLowService on port 10008
10014UnknownLowService on port 10014
10249UnknownLowService on port 10249
10250UnknownLowService on port 10250
10348UnknownLowService on port 10348
11211UnknownLowService on port 11211
12000UnknownLowService on port 12000
12016UnknownLowService on port 12016
12124UnknownLowService on port 12124
12159UnknownLowService on port 12159
12192UnknownLowService on port 12192
12251UnknownLowService on port 12251
12260UnknownLowService on port 12260
12334UnknownLowService on port 12334
12337UnknownLowService on port 12337
12354UnknownLowService on port 12354
12397UnknownLowService on port 12397
12410UnknownLowService on port 12410
12465UnknownLowService on port 12465
12466UnknownLowService on port 12466
12503UnknownLowService on port 12503
12535UnknownLowService on port 12535
12547UnknownLowService on port 12547
12557UnknownLowService on port 12557
12571UnknownLowService on port 12571
13084UnknownLowService on port 13084
13579UnknownLowService on port 13579
13718UnknownLowService on port 13718
14875UnknownLowService on port 14875
14903UnknownLowService on port 14903
15123UnknownLowService on port 15123
16010UnknownLowService on port 16010
16080UnknownLowService on port 16080
16093UnknownLowService on port 16093
16401UnknownLowService on port 16401
16993UnknownLowService on port 16993
17082UnknownLowService on port 17082
18003UnknownLowService on port 18003
18036UnknownLowService on port 18036
18047UnknownLowService on port 18047
18051UnknownLowService on port 18051
18053UnknownLowService on port 18053
18061UnknownLowService on port 18061
18068UnknownLowService on port 18068
18072UnknownLowService on port 18072
19071UnknownLowService on port 19071
19080UnknownLowService on port 19080
19527UnknownLowService on port 19527
30011UnknownLowService on port 30011
30473UnknownLowService on port 30473
30479UnknownLowService on port 30479
31337UnknownLowService on port 31337
31380UnknownLowService on port 31380
33060UnknownLowService on port 33060
33700UnknownLowService on port 33700
35554UnknownLowService on port 35554
35874UnknownLowService on port 35874
37777UnknownLowService on port 37777
38779UnknownLowService on port 38779
ОБНАРУЖЕННЫЕ ТЕХНОЛОГИИ
canonical:ubuntu_linuxopenbsd:openssh:8.9p1
Hostnames: n1.neterzl.shopv1.ldhaojiahuo.shop

Источник: Shodan InternetDB. Сканирование независимо от abuse.mom.

09

Статус в чёрных списках (DNSBL)

Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.

✓ Чист
ix.dnsbl.manitu.net
✓ Чист
dnsbl.sorbs.net
✓ Чист
bl.spamcop.net
✓ Чист
zen.spamhaus.org
✓ Чист
b.barracudacentral.org
✓ Чист
truncate.gbudb.net
✓ Чист
psbl.surriel.com
✓ Чист
dnsbl-1.uceprotect.net

Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.

10

Анализ угрозы

165.22.240.105 получил оценку угрозы 215/100 (Критический). Это помещает его в категорию критической угрозы. Рекомендуется немедленная блокировка на всех сетевых периметрах.

Обнаружены следующие категории атак:

Аномалия User-AgentПеребор путейФлуд запросами

📊 Threat Analysis

Наша инфраструктура мониторинга идентифицировала 165.22.240.105, геолоцированный в Singapore, Singapore, работающий в сети DigitalOcean, LLC, как источник подозрительной сетевой активности. Наши сенсоры зафиксировали 2 вредоносных запросов с этого адреса за 1 дней, что отражает устойчивую интенсивность атак ~2 запросов в день. IP классифицируется как хостинг/дата-центр, что часто ассоциируется с арендованными серверами для автоматизированных атак, управления ботнетами или массового сканирования уязвимостей. С 3 обнаруженными паттернами атак этот IP демонстрирует поведение, характерное для продвинутых автоматизированных фреймворков сканирования. С 41 отмеченными адресами Singapore представляет заметным присутствие в нашей базе угроз. Оценка 215/100 помещает этот адрес в высшую категорию серьёзности. Заблокируйте и проверьте исторические подключения.

Этот IP принадлежит хостинг-провайдеру или дата-центру. Вредоносный трафик из хостинг-инфраструктуры часто исходит от взломанных VPS, арендованных серверов для сканирования или злоупотребления бесплатными облачными аккаунтами.

11

Связанные угрозы

🇸🇬 Топ угроз из Singapore

129.212.237.216 (308)139.59.123.60 (263)178.128.115.243 (263)178.128.81.197 (263)157.245.196.121 (263)Смотреть все →

🏢 Та же сеть: AS14061

129.212.237.216 (308)168.144.34.140 (295)170.64.203.182 (280)161.35.89.38 (273)64.226.94.117 (273)Смотреть все →
12

Аналитика безопасности

💡 User-Agent Analysis Techniques

Analyzing User-Agent strings reveals automated tools masquerading as legitimate browsers. Inconsistencies between claimed browser capabilities and actual behavior, impossible version combinations, and known scanner signatures help identify malicious clients.

💡 Subnet-Level vs IP-Level Blocking

When multiple IPs in a subnet show malicious behavior, subnet blocking efficiently neutralizes the threat. However, overly broad blocking risks impacting legitimate users. Analysis of subnet ownership and historical behavior guides appropriate blocking scope.

🔍 Проверить любой IP-адрес

Поделиться отчётом: