ABUSE.MOM
ОТЧЁТ ОБ УГРОЗЕ

Отчёт по IP-адресу
190.123.210.158

ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН

Сформирован: 2026-05-30 12:58:49
Первое появление: 2026-04-07 00:00:05
Последнее появление: 2026-04-25 12:00:05
130

⛔ Вердикт: БЛОКИРОВКА

Данный IP-адрес классифицирован как источник автоматизированной вредоносной активности. Оценка угрозы: 130/100. Всего зафиксировано вредоносных запросов: 8.

DANGER_PATHRATIO_404REDIRECT_PROBEREFERERUA_CHANGED
01

Геолокация и классификация

IP-адрес
190.123.210.158
Тип
Residential
Страна
🇭🇰 Hong Kong
Город
Hong Kong
Провайдер
networksdelmanana.com
Организация
Unknown
Автономная система
AS52485 networksdelmanana.com
Кол-во запросов
8
02

Сработавшие сигнатуры

СигнатураОписаниеБаллыОпасность
Danger medium hits: 4Запросы к админ-панелям, файлам конфигурации+40
404 ratio 40-60%Большинство запросов вернули 404 — перебор файлов+15
Probe pattern 302->404 same pathПоведенческая аномалия обнаружена автоматически+20
Foreign referer seenReferer с постороннего внешнего домена+10
UA changed for same IPНесколько User-Agent строк — ротация бота+25
Danger medium hits: 8Запросы к админ-панелям, файлам конфигурации+60
Σ = 170
03

Зафиксированная активность

Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.

[redacted]
GET
/
200
Показано запросов: 1 · HTTP 404: 0 · Опасных паттернов: 0

* Typical request patterns for detected signatures. Actual target domains are redacted.

04

Хронология

2026-04-07 00:00:05
Обнаружен первый вредоносный запрос
IP поставлен на мониторинг по данным логов
В ходе наблюдения
Сработало несколько сигнатур обнаружения
Danger medium hits: 4 (+40), 404 ratio 40-60% (+15), Probe pattern 302->404 same path (+20)
2026-04-25 12:00:05
Зафиксирован последний вредоносный запрос
Итоговый балл: 130/100
Следующий цикл
IP заблокирован — все последующие запросы отклоняются (HTTP 403)
Добавлен в чёрный список автоматически
05

Сетевой провайдер

networksdelmanana.com
AS52485 · 🇭🇰 Hong Kong
06

Рекомендации

Предпринятые и рекомендуемые меры

  • IP 190.123.210.158 заблокирован на уровне приложения (HTTP 403)
  • Рекомендуется блокировка на уровне файрвола (iptables/CSF)
  • В подсети /24 обнаружены другие вредоносные IP — рассмотрите блокировку 190.123.210.0/24
  • Направьте жалобу провайдеру через abuse-контакт
  • Убедитесь, что файлы (.env, .git, бэкапы) недоступны из веба

🔎 Защита от сканирования каталогов

IP 190.123.210.158 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.

🤖 Защита от аномалий User-Agent

IP 190.123.210.158 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.

07

Соседи в 190.123.210.0/24

Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.

08

Открытые порты и сервисы

Данные сетевой разведки Shodan. Открытые порты могут указывать на работающие сервисы, неправильную конфигурацию или поверхность атаки.

ОТКРЫТЫЕ ПОРТЫ (5)
PortServiceRiskDescription
80HTTPLowHTTP web server — standard web traffic
4444UnknownLowService on port 4444
7777UnknownLowService on port 7777
36505UnknownLowService on port 36505
44444UnknownLowService on port 44444
ИЗВЕСТНЫЕ УЯЗВИМОСТИ (CVE) (8)
CVE IDLink
CVE-2025-23419NVD →
CVE-2021-23017NVD →
CVE-2019-9516NVD →
CVE-2021-3618NVD →
CVE-2019-20372NVD →
CVE-2019-9511NVD →
CVE-2023-44487NVD →
CVE-2019-9513NVD →

🔴 Сканирование безопасности выявило 8 записей уязвимостей на этом хосте. Множество уязвимостей указывает на пробелы в управлении обновлениями. Сверьтесь с рекомендациями NVD.

ОБНАРУЖЕННЫЕ ТЕХНОЛОГИИ
f5:nginx:1.16.0

Источник: Shodan InternetDB. Сканирование независимо от abuse.mom.

09

Статус в чёрных списках (DNSBL)

Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.

⛔ В СПИСКЕ
b.barracudacentral.org
✓ Чист
ix.dnsbl.manitu.net
✓ Чист
bl.spamcop.net
✓ Чист
dnsbl.sorbs.net
✓ Чист
dnsbl-1.uceprotect.net
✓ Чист
zen.spamhaus.org
✓ Чист
truncate.gbudb.net
✓ Чист
psbl.surriel.com

Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.

10

Анализ угрозы

190.123.210.158 получил оценку угрозы 130/100 (Критический). Это угроза критического уровня. Системным администраторам следует рассматривать этот IP как враждебный и блокировать все входящие соединения без исключений.

Обнаружены следующие категории атак:

Перебор путейАномалия User-Agent

📊 Threat Analysis

Наша инфраструктура мониторинга идентифицировала 190.123.210.158, геолоцированный в Hong Kong, Hong Kong, работающий в сети networksdelmanana.com, как источник подозрительной сетевой активности. За период в 18 дней этот IP сгенерировал 8 вредоносных запросов, в среднем ~0.4 запросов в день. Этот жилой IP — вероятно, скомпрометированное пользовательское устройство. Домашние роутеры и IoT-оборудование с паролями по умолчанию — главные цели операторов ботнетов. Двойные векторы атак — Перебор путей в сочетании с Аномалия User-Agent — указывают на координированную атаку, а не оппортунистическое сканирование. С 14 отмеченными адресами Hong Kong представляет заметным присутствие в нашей базе угроз. С оценкой угрозы 130/100 этот IP входит в число наиболее опасных адресов в нашей базе. Настоятельно рекомендуется полная блокировка.

Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.

11

Связанные угрозы

🇭🇰 Топ угроз из Hong Kong

190.123.210.138 (120)190.123.210.144 (105)190.123.210.147 (105)190.123.210.31 (105)190.123.210.24 (105)Смотреть все →

🏢 Та же сеть: AS52485

190.123.212.167 (140)190.123.219.130 (140)190.123.210.138 (120)190.123.219.99 (120)190.123.219.117 (110)Смотреть все →
12

Аналитика безопасности

💡 HTTP Request Smuggling

Request smuggling exploits differences in how front-end and back-end servers parse HTTP requests. This technique can bypass security controls, poison web caches, and hijack other users sessions by desynchronizing request boundaries.

💡 State-Sponsored Cyber Operations

Nation-state actors conduct sophisticated campaigns for espionage, sabotage, and influence operations. Their resources exceed typical criminal organizations, enabling zero-day exploitation, long-term persistent access, and attacks on critical infrastructure.

🔍 Проверить любой IP-адрес

Поделиться отчётом: