
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| Danger medium hits: 4 | Запросы к админ-панелям, файлам конфигурации | +40 | |
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| Probe pattern 302->404 same path | Поведенческая аномалия обнаружена автоматически | +20 | |
| Foreign referer seen | Referer с постороннего внешнего домена | +10 | |
| Danger medium hits: 8 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 5 req / 2s | Аномально высокая частота запросов — сканирование | +35 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 170.64.170.204 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.
Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 170.64.170.204.
Данные сетевой разведки Shodan. Открытые порты могут указывать на работающие сервисы, неправильную конфигурацию или поверхность атаки.
| Port | Service | Risk | Description |
|---|---|---|---|
| 21 | FTP | Medium | File Transfer Protocol — often targeted for anonymous login attacks |
| 22 | SSH | Low | Secure Shell — common brute force target for remote access |
| 23 | Telnet | Critical | Telnet — unencrypted remote access, extremely dangerous if exposed |
| 80 | HTTP | Low | HTTP web server — standard web traffic |
| 123 | Unknown | Low | Service on port 123 |
| 445 | SMB | Critical | SMB file sharing — high-risk for EternalBlue and ransomware |
| 2375 | Unknown | Low | Service on port 2375 |
| 3306 | MySQL | High | MySQL database — should never be exposed to the internet |
| 3389 | RDP | High | Remote Desktop Protocol — primary target for ransomware attacks |
| 5900 | VNC | High | VNC remote desktop — often found with weak or no authentication |
| 6667 | Unknown | Low | Service on port 6667 |
| 8080 | HTTP-Alt | Low | HTTP alternative port — often used for admin panels or proxies |
| 8443 | HTTPS-Alt | Low | Service on port 8443 |
⚠️ Обнаружено 6 портов высокого риска на 170.64.170.204. Открытый RDP (3389) — основная точка входа для атак программ-вымогателей. Telnet (23) передаёт учётные данные открытым текстом — вероятно скомпрометированное IoT-устройство. Открытый SMB (445) связан с распространением червей и эксплойтами EternalBlue. Эти сервисы не должны быть публично доступны без строгих правил файрвола.
| CVE ID | Link |
|---|---|
| CVE-2020-13938 | NVD → |
| CVE-2023-25690 | NVD → |
| CVE-2024-27316 | NVD → |
| CVE-2025-49812 | NVD → |
| CVE-2017-15715 | NVD → |
| CVE-2009-0796 | NVD → |
| CVE-2024-38477 | NVD → |
| CVE-2017-7963 | NVD → |
| CVE-2022-28615 | NVD → |
| CVE-2021-44224 | NVD → |
| CVE-2019-10082 | NVD → |
| CVE-2025-53020 | NVD → |
| CVE-2021-33193 | NVD → |
| CVE-2023-38709 | NVD → |
| CVE-2013-0941 | NVD → |
| CVE-2022-23943 | NVD → |
| CVE-2024-38476 | NVD → |
| CVE-2018-1333 | NVD → |
| CVE-2007-3205 | NVD → |
| CVE-2022-22721 | NVD → |
| CVE-2024-42516 | NVD → |
| CVE-2019-0217 | NVD → |
| CVE-2023-45802 | NVD → |
| CVE-2022-28614 | NVD → |
| CVE-2020-1927 | NVD → |
🔴 На этом хосте обнаружено 116 известных CVE, связанных с его открытыми сервисами. Такой объём указывает на крайне устаревшее ПО. Проверьте каждую CVE в базе NVD.
Источник: Shodan InternetDB. Сканирование независимо от abuse.mom.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
170.64.170.204 получил оценку угрозы 125/100 (Критический). Столь высокий балл характеризует критического агента угрозы. Этот адрес демонстрирует устойчивое агрессивное вредоносное поведение по множеству векторов обнаружения.
Обнаружены следующие категории атак:
Адрес 170.64.170.204 происходит из Sydney, Australia, работающий в сети DigitalOcean, LLC. Он был идентифицирован в ходе автоматического анализа входящего сетевого трафика на мониторируемых узлах. За период в 34 дней этот IP сгенерировал 2 вредоносных запросов, в среднем ~0.1 запросов в день. Этот адрес принадлежит дата-центру или облачному хостингу. Хостинговые IP часто используются злоумышленниками, арендующими дешёвые VPS специально для проведения атак. Двойные векторы атак — Перебор путей в сочетании с Флуд запросами — указывают на координированную атаку, а не оппортунистическое сканирование. Наши записи показывают 109 вредоносных IP, исходящих из Australia, что позиционирует её как значительным источник глобальной угрозы. С оценкой угрозы 125/100 этот IP входит в число наиболее опасных адресов в нашей базе. Настоятельно рекомендуется полная блокировка.
Этот IP принадлежит хостинг-провайдеру или дата-центру. Вредоносный трафик из хостинг-инфраструктуры часто исходит от взломанных VPS, арендованных серверов для сканирования или злоупотребления бесплатными облачными аккаунтами.
Vulnerability scanning is the automated process of probing web applications for known weaknesses. Attackers use tools like Nuclei, Nikto, and ZAP to test thousands of hosts per hour, looking for exposed configuration files, outdated software, and default credentials.
VPN exit nodes aggregate traffic from many users, creating mixed reputation profiles. While legitimate users seek privacy, attackers exploit VPN services to anonymize malicious activity, making IP-based blocking of VPN nodes a complex policy decision.