ABUSE.MOM
ОТЧЁТ ОБ УГРОЗЕ

Отчёт по IP-адресу
173.249.41.97

ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН

Сформирован: 2026-05-30 12:05:17
Первое появление: 2026-03-04 22:00:07
Последнее появление: 2026-03-04 23:00:05
200

⛔ Вердикт: БЛОКИРОВКА

Данный IP-адрес классифицирован как источник автоматизированной вредоносной активности. Оценка угрозы: 200/100. Всего зафиксировано вредоносных запросов: 2.

UA_CHANGEDDANGER_PATHRATIO_404REFERER
01

Геолокация и классификация

IP-адрес
173.249.41.97
Тип
Hosting
Страна
🇫🇷 France
Город
Lauterbourg
Провайдер
Contabo GmbH
Организация
Contabo GmbH
Автономная система
AS51167 Contabo GmbH
Кол-во запросов
2
02

Сработавшие сигнатуры

СигнатураОписаниеБаллыОпасность
UA changed for same IPНесколько User-Agent строк — ротация бота+25
Danger strong hits: 6Запросы к опасным путям: шеллы, RCE, эксплойты+100
Danger medium hits: 5Запросы к админ-панелям, файлам конфигурации+50
404 ratio 40-60%Большинство запросов вернули 404 — перебор файлов+15
Foreign referer seenReferer с постороннего внешнего домена+10
Danger strong hits: 24Запросы к опасным путям: шеллы, RCE, эксплойты+100
Danger medium hits: 2Запросы к админ-панелям, файлам конфигурации+20
Σ = 320
03

Зафиксированная активность

Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.

[redacted]
GET
/
200
Показано запросов: 1 · HTTP 404: 0 · Опасных паттернов: 0

* Typical request patterns for detected signatures. Actual target domains are redacted.

04

Хронология

2026-03-04 22:00:07
Обнаружен первый вредоносный запрос
IP поставлен на мониторинг по данным логов
В ходе наблюдения
Сработало несколько сигнатур обнаружения
UA changed for same IP (+25), Danger strong hits: 6 (+100), Danger medium hits: 5 (+50)
2026-03-04 23:00:05
Зафиксирован последний вредоносный запрос
Итоговый балл: 200/100
Следующий цикл
IP заблокирован — все последующие запросы отклоняются (HTTP 403)
Добавлен в чёрный список автоматически
05

Сетевой провайдер

Contabo GmbH
AS51167 · 🇫🇷 France
06

Рекомендации

Предпринятые и рекомендуемые меры

  • IP 173.249.41.97 заблокирован на уровне приложения (HTTP 403)
  • Рекомендуется блокировка на уровне файрвола (iptables/CSF)
  • Направьте жалобу провайдеру через abuse-контакт
  • Убедитесь, что файлы (.env, .git, бэкапы) недоступны из веба

🤖 Защита от аномалий User-Agent

IP 173.249.41.97 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.

🔎 Защита от сканирования каталогов

IP 173.249.41.97 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.

08

Открытые порты и сервисы

Данные сетевой разведки Shodan. Открытые порты могут указывать на работающие сервисы, неправильную конфигурацию или поверхность атаки.

ОТКРЫТЫЕ ПОРТЫ (1)
PortServiceRiskDescription
22SSHLowSecure Shell — common brute force target for remote access
ОБНАРУЖЕННЫЕ ТЕХНОЛОГИИ
openbsd:openssh:9.6p1canonical:ubuntu_linux
Hostnames: vmi3058973.contaboserver.net
PTR: vmi3058973.contaboserver.net

Источник: Shodan InternetDB. Сканирование независимо от abuse.mom.

09

Статус в чёрных списках (DNSBL)

Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.

⛔ В СПИСКЕ
Spamhaus ZEN

Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.

10

Анализ угрозы

173.249.41.97 получил оценку угрозы 200/100 (Критический). Это помещает его в категорию критической угрозы. Рекомендуется немедленная блокировка на всех сетевых периметрах.

Обнаружены следующие категории атак:

Аномалия User-AgentПеребор путей

📊 Threat Analysis

173.249.41.97 зарегистрирован в Lauterbourg, France, работающий в сети Contabo GmbH. Этот IP впервые появился в наших лентах угроз после срабатывания множества поведенческих сигнатур обнаружения. В течение 1-дневного окна наблюдения мы зафиксировали 2 враждебных запросов с этого IP — примерно 2 в день в среднем. Классифицированный как хостинговый IP, этот адрес скорее всего работает на арендованном сервере или облачном инстансе. Атакующие предпочитают IP дата-центров за их высокую пропускную способность и одноразовость. Двойные векторы атак — Аномалия User-Agent в сочетании с Перебор путей — указывают на координированную атаку, а не оппортунистическое сканирование. France в настоящее время составляет 202 заблокированных IP в нашей базе данных, что делает её значительным источником вредоносного трафика. Оценка 200/100 помещает этот адрес в высшую категорию серьёзности. Заблокируйте и проверьте исторические подключения.

Этот IP принадлежит хостинг-провайдеру или дата-центру. Вредоносный трафик из хостинг-инфраструктуры часто исходит от взломанных VPS, арендованных серверов для сканирования или злоупотребления бесплатными облачными аккаунтами.

11

Связанные угрозы

🇫🇷 Топ угроз из France

185.177.72.11 (348)185.177.72.10 (348)185.177.72.69 (348)185.177.72.29 (348)185.177.72.23 (348)Смотреть все →

🏢 Та же сеть: AS51167

158.220.88.91 (305)213.136.72.148 (263)95.111.234.231 (255)84.247.170.237 (255)156.67.29.18 (255)Смотреть все →
12

Аналитика безопасности

💡 HTTP Header Analysis for Threat Detection

Examining HTTP headers beyond User-Agent reveals attack tools and automated scripts. Missing standard headers, unusual ordering, non-standard values, and inconsistencies with claimed client identity all serve as reliable detection signals.

💡 Botnet Command and Control Evolution

Botnet C2 infrastructure has evolved from centralized IRC channels to resilient peer-to-peer networks, domain generation algorithms, and blockchain-based communication. This evolution makes botnet takedowns increasingly difficult and expensive.

🔍 Проверить любой IP-адрес

Поделиться отчётом: