
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| UA bot: curl | Обнаружен User-Agent известного бота/краулера | +40 | |
| UA changed for same IP | Несколько User-Agent строк — ротация бота | +25 | |
| Danger strong hits: 163 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 14 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| Burst: 30 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 81 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| POST requests present | Поведенческая аномалия обнаружена автоматически | +8 | |
| Danger strong hits: 756 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 532 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 57 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 200 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 3112 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 724 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 25 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 87 req / 10s | Аномально высокая частота запросов — сканирование | +35 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 185.177.72.31 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.
IP 185.177.72.31 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.
IP 185.177.72.31 генерирует чрезмерный трафик. Ограничьте количество соединений с одного IP. Включите географическую блокировку если трафик из этого региона неожидан.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Данные сетевой разведки Shodan. Открытые порты могут указывать на работающие сервисы, неправильную конфигурацию или поверхность атаки.
| Port | Service | Risk | Description |
|---|---|---|---|
| 22 | SSH | Low | Secure Shell — common brute force target for remote access |
| 123 | Unknown | Low | Service on port 123 |
| 4244 | Unknown | Low | Service on port 4244 |
Источник: Shodan InternetDB. Сканирование независимо от abuse.mom.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
185.177.72.31 получил оценку угрозы 318/100 (Критический). С такой оценкой IP попадает в критическую зону — в число наиболее опасных адресов в нашей базе мониторинга.
Обнаружены следующие категории атак:
Анализ разведки угроз связал 185.177.72.31 с вредоносной активностью из Vélizy-Villacoublay, France, работающий в сети Bucklog SARL. Адрес находится под наблюдением с момента первого обнаружения. В течение 14-дневного окна наблюдения мы зафиксировали 3 враждебных запросов с этого IP — примерно 0.2 в день в среднем. Адрес классифицирован как жилой (residential), что означает принадлежность к пользовательскому ISP-подключению. Вредоносная активность с жилых IP обычно указывает на компрометацию устройства или участие в ботнете. Разнообразие 3 отдельных методов атаки указывает на комплексный набор атакующих инструментов. France в настоящее время составляет 201 заблокированных IP в нашей базе данных, что делает её значительным источником вредоносного трафика. При 318/100 это крайне высокорисковый адрес. Весь трафик следует считать враждебным.
Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.
Examining HTTP headers beyond User-Agent reveals attack tools and automated scripts. Missing standard headers, unusual ordering, non-standard values, and inconsistencies with claimed client identity all serve as reliable detection signals.
MFA dramatically reduces the effectiveness of credential-based attacks. Even when passwords are compromised through phishing or data breaches, the additional authentication factor prevents unauthorized access in the vast majority of cases.