
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| Danger medium hits: 6 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| Foreign referer seen | Referer с постороннего внешнего домена | +10 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 169.150.242.5 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.
Данные сетевой разведки Shodan. Открытые порты могут указывать на работающие сервисы, неправильную конфигурацию или поверхность атаки.
| Port | Service | Risk | Description |
|---|---|---|---|
| 443 | HTTPS | Low | HTTPS web server — encrypted web traffic |
| 444 | Unknown | Low | Service on port 444 |
| 3001 | Unknown | Low | Service on port 3001 |
| 3008 | Unknown | Low | Service on port 3008 |
| 3009 | Unknown | Low | Service on port 3009 |
| 3017 | Unknown | Low | Service on port 3017 |
| 3019 | Unknown | Low | Service on port 3019 |
| 3021 | Unknown | Low | Service on port 3021 |
| 3042 | Unknown | Low | Service on port 3042 |
| 3047 | Unknown | Low | Service on port 3047 |
| 3049 | Unknown | Low | Service on port 3049 |
| 3053 | Unknown | Low | Service on port 3053 |
| 3055 | Unknown | Low | Service on port 3055 |
| 3060 | Unknown | Low | Service on port 3060 |
| 3065 | Unknown | Low | Service on port 3065 |
| 3066 | Unknown | Low | Service on port 3066 |
| 3071 | Unknown | Low | Service on port 3071 |
| 3076 | Unknown | Low | Service on port 3076 |
| 3078 | Unknown | Low | Service on port 3078 |
| 3079 | Unknown | Low | Service on port 3079 |
| 3085 | Unknown | Low | Service on port 3085 |
| 3086 | Unknown | Low | Service on port 3086 |
| 3087 | Unknown | Low | Service on port 3087 |
| 3089 | Unknown | Low | Service on port 3089 |
| 3095 | Unknown | Low | Service on port 3095 |
| 4000 | Unknown | Low | Service on port 4000 |
| 4021 | Unknown | Low | Service on port 4021 |
| 4022 | Unknown | Low | Service on port 4022 |
| 4040 | Unknown | Low | Service on port 4040 |
| 4043 | Unknown | Low | Service on port 4043 |
| 4063 | Unknown | Low | Service on port 4063 |
| 4064 | Unknown | Low | Service on port 4064 |
| 4072 | Unknown | Low | Service on port 4072 |
| 4095 | Unknown | Low | Service on port 4095 |
| 4100 | Unknown | Low | Service on port 4100 |
Источник: Shodan InternetDB. Сканирование независимо от abuse.mom.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
169.150.242.5 получил оценку угрозы 85/100 (Критический). Это угроза критического уровня. Системным администраторам следует рассматривать этот IP как враждебный и блокировать все входящие соединения без исключений.
Обнаружены следующие категории атак:
Анализ разведки угроз связал 169.150.242.5 с вредоносной активностью из Zagreb, HR, работающий в сети DataCamp Limited. Адрес находится под наблюдением с момента первого обнаружения. За период в 1 дней этот IP сгенерировал 1 вредоносных запросов, в среднем ~1 запросов в день. Адрес классифицирован как жилой (residential), что означает принадлежность к пользовательскому ISP-подключению. Вредоносная активность с жилых IP обычно указывает на компрометацию устройства или участие в ботнете. IP демонстрирует поведение перебора директорий, систематически запрашивая несуществующие пути для обнаружения скрытых файлов и неправильно настроенных ресурсов. Оценка 85/100 указывает на подтверждённого вредоносного агента. Блокировка на сетевом уровне уместна.
Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.
Command injection occurs when attackers insert operating system commands through application inputs. Successful exploitation grants direct server access, enabling data theft, malware installation, and lateral movement across networks.
XXE vulnerabilities in XML parsers allow attackers to read local files, perform SSRF, and execute denial of service attacks. Many legacy applications and APIs remain vulnerable to XXE due to insecure default XML parser configurations.