
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 | |
| Danger strong hits: 1 | Запросы к опасным путям: шеллы, RCE, эксплойты | +25 | |
| Foreign referer | Referer с постороннего внешнего домена | +10 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 176.29.166.188 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
176.29.166.188 получил оценку угрозы 60/100 (Высокий). IP оценивается как угроза высокого уровня. Сетевым администраторам следует создать правила блокировки и отслеживать любые подключения с этого адреса.
Обнаружены следующие категории атак:
176.29.166.188 зарегистрирован в Amman, JO, работающий в сети Zain Jordan. Этот IP впервые появился в наших лентах угроз после срабатывания множества поведенческих сигнатур обнаружения. В течение 2-дневного окна наблюдения мы зафиксировали 154 враждебных запросов с этого IP — примерно 77 в день в среднем. Адрес принадлежит сети мобильного оператора. Устойчивый паттерн вредоносных запросов указывает на скомпрометированное устройство или намеренное злоупотребление. Обнаружено активное сканирование путей — этот IP зондирует сотни распространённых имён файлов и директорий. JO в настоящее время составляет 101 заблокированных IP в нашей базе данных, что делает её значительным источником вредоносного трафика. Оценка 60/100 требует активного мониторинга и ограничения частоты. Полная блокировка рекомендована для критичных систем.
XSS attacks inject malicious scripts into web pages viewed by other users. Reflected XSS uses crafted URLs, while stored XSS persists in databases. Both types can steal session cookies, redirect users, or deface websites.
Initial access brokers specialize in gaining entry to corporate networks and selling that access to ransomware operators. This specialization creates an efficient criminal marketplace where compromised credentials and VPN access are traded as commodities.