
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 | |
| Burst 100/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 103/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 104/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 105/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 107/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 111/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 114/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 116/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 117/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 124/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 126/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 130/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 133/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 140/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 142/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 147/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 154/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 155/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 161/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 165/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 169/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 177/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 18/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 200/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 21/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 32/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 35/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 36/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 37/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 38/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 39/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 40/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 41/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 42/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 43/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 44/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 45/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 47/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 48/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 50/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 53/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 59/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 70/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 87/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger medium hits: 146 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 154 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 21 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 246 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 282 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 2881 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 292 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 304 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 306 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 307 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 308 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 3194 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 355 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 369 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 432 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 460 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 461 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 614 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 675 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 901 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger strong hits: 10 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 108 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 18 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 19 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 2 | Запросы к опасным путям: шеллы, RCE, эксплойты | +50 | |
| Danger strong hits: 20 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 26 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 31 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 311 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 322 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 35 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 40 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 5 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 60 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 9 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Probe 302→404 | Поведенческая аномалия обнаружена автоматически | +20 | |
| UA suspicious | Поведенческая аномалия обнаружена автоматически | +15 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 172.213.8.106 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.
Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 172.213.8.106.
Борьба с подделкой UA от 172.213.8.106: ведите чёрный список известных вредоносных UA-строк, требуйте консистентный UA в сессиях, внедрите TLS-фингерпринтинг.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
172.213.8.106 получил оценку угрозы 280/100 (Критический). Это угроза критического уровня. Системным администраторам следует рассматривать этот IP как враждебный и блокировать все входящие соединения без исключений.
Обнаружены следующие категории атак:
Адрес 172.213.8.106 происходит из Milan, Italy, работающий в сети Microsoft Corporation. Он был идентифицирован в ходе автоматического анализа входящего сетевого трафика на мониторируемых узлах. За период в 3 дней этот IP сгенерировал 2,058 вредоносных запросов, в среднем ~686 запросов в день. Работая из инфраструктуры дата-центра, этот IP типичен для адресов, используемых в организованных атакующих операциях. Облачные и VPS-провайдеры часто эксплуатируются как стартовые площадки для автоматического сканирования. Комбинация 3 различных векторов атак указывает на изощрённого, многовекторного агента угрозы, использующего автоматизированные инструменты для одновременного зондирования множества поверхностей атаки. При 280/100 это крайне высокорисковый адрес. Весь трафик следует считать враждебным.
Этот IP принадлежит хостинг-провайдеру или дата-центру. Вредоносный трафик из хостинг-инфраструктуры часто исходит от взломанных VPS, арендованных серверов для сканирования или злоупотребления бесплатными облачными аккаунтами.
Distributed denial of service attacks overwhelm infrastructure with traffic volume. Effective mitigation combines always-on traffic scrubbing, anycast network distribution, rate limiting, and the ability to quickly scale absorption capacity during attacks.
Insecure file upload functionality allows attackers to upload web shells, malware, or scripts that execute on the server. Proper validation must check file content, not just extensions, and uploaded files should be stored outside the web root.