
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| UA changed for same IP | Несколько User-Agent строк — ротация бота | +25 | |
| Danger strong hits: 64 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Burst: 14 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 50 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 35 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Burst: 49 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 195 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 508 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 13 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 44 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 101 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Burst: 12 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 41 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 167 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 451 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger strong hits: 55 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Burst: 10 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 35 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 44 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Burst: 33 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 37 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 97 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 11 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 34 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 204 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 542 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 36 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 158 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 417 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 38 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 148 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 389 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 37 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 214 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 570 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 39 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 65 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 156 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 40 req / 10s | Аномально высокая частота запросов — сканирование | +35 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
Борьба с подделкой UA от 173.239.196.138: ведите чёрный список известных вредоносных UA-строк, требуйте консистентный UA в сессиях, внедрите TLS-фингерпринтинг.
Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 173.239.196.138.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
173.239.196.138 получил оценку угрозы 255/100 (Критический). Это угроза критического уровня. Системным администраторам следует рассматривать этот IP как враждебный и блокировать все входящие соединения без исключений.
Обнаружены следующие категории атак:
Адрес 173.239.196.138 происходит из Yangon, MM, работающий в сети F.N.S. HOLDINGS LIMITED. Он был идентифицирован в ходе автоматического анализа входящего сетевого трафика на мониторируемых узлах. Адрес был активен 1 дней в нашей системе мониторинга, произведя 13 подозрительных запросов со скоростью ~13/день. Работая из жилой сети, этот IP может представлять скомпрометированный домашний шлюз или IoT-устройство, вовлечённое в крупную атакующую инфраструктуру. Обнаружены два паттерна атак (Аномалия User-Agent и Флуд запросами), что указывает на полуавтоматическую кампанию, нацеленную на несколько уязвимостей. MM в настоящее время составляет 31 заблокированных IP в нашей базе данных, что делает её заметным источником вредоносного трафика. Оценка 255/100 помещает этот адрес в высшую категорию серьёзности. Заблокируйте и проверьте исторические подключения.
Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.
Analyzing User-Agent strings reveals automated tools masquerading as legitimate browsers. Inconsistencies between claimed browser capabilities and actual behavior, impossible version combinations, and known scanner signatures help identify malicious clients.
Cache poisoning manipulates web cache behavior to serve malicious content to other users. By identifying unkeyed inputs that influence cached responses, attackers can inject JavaScript, redirect users, or cause denial of service at scale through the cache infrastructure.