
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 | |
| Burst 102/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 200/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 34/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 60/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 169 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 182 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 34 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 46 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 50 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 94 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger medium hits: 116 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 21 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 23 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 82 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger strong hits: 177 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 2 | Запросы к опасным путям: шеллы, RCE, эксплойты | +50 | |
| Danger strong hits: 231 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 400 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 841 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| POST requests present | Поведенческая аномалия обнаружена автоматически | +8 | |
| POST seen | Поведенческая аномалия обнаружена автоматически | +8 | |
| Probe 302→404 | Поведенческая аномалия обнаружена автоматически | +20 | |
| UA bot: curl | Обнаружен User-Agent известного бота/краулера | +40 | |
| UA changed | Несколько User-Agent строк — ротация бота | +25 | |
| UA changed for same IP | Несколько User-Agent строк — ротация бота | +25 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 185.177.72.5 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.
Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 185.177.72.5.
IP 185.177.72.5 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
185.177.72.5 получил оценку угрозы 348/100 (Критический). Это критический уровень риска. Наши системы обнаружения зафиксировали множество высокодостоверных индикаторов вредоносных намерений с этого адреса.
Обнаружены следующие категории атак:
IP-адрес 185.177.72.5 отслежен до Vélizy-Villacoublay, France, работающий в сети Bucklog SARL. Наши системы обнаружения угроз пометили этот адрес на основе наблюдаемых паттернов вредоносного поведения. За период в 45 дней этот IP сгенерировал 352 вредоносных запросов, в среднем ~7.8 запросов в день. Работая из жилой сети, этот IP может представлять скомпрометированный домашний шлюз или IoT-устройство, вовлечённое в крупную атакующую инфраструктуру. С 3 обнаруженными паттернами атак этот IP демонстрирует поведение, характерное для продвинутых автоматизированных фреймворков сканирования. Наши записи показывают 201 вредоносных IP, исходящих из France, что позиционирует её как значительным источник глобальной угрозы. При 348/100 это крайне высокорисковый адрес. Весь трафик следует считать враждебным.
Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.
Distributed denial of service attacks overwhelm infrastructure with traffic volume. Effective mitigation combines always-on traffic scrubbing, anycast network distribution, rate limiting, and the ability to quickly scale absorption capacity during attacks.
Prototype pollution manipulates JavaScript object prototypes to inject properties that affect all objects in an application. This can lead to denial of service, property injection, and in some cases remote code execution in Node.js applications.