ABUSE.MOM
ОТЧЁТ ОБ УГРОЗЕ

Отчёт по IP-адресу
192.42.116.68

ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН

Сформирован: 2026-05-29 07:18:13
Первое появление: 2026-05-17 17:00:06
Последнее появление: 2026-05-29 06:59:07
80

⛔ Вердикт: БЛОКИРОВКА

Данный IP-адрес классифицирован как источник автоматизированной вредоносной активности. Оценка угрозы: 80/100. Всего зафиксировано вредоносных запросов: 589.

BOT_UABURSTMETHODRATIO_404REFERER
01

Геолокация и классификация

IP-адрес
192.42.116.68
Тип
VPN/Proxy
Страна
🇳🇱 Netherlands
Город
Amsterdam
Провайдер
Church of Cyberology
Организация
TOR Exit and More
Автономная система
AS215125 Church of Cyberology
Кол-во запросов
589
02

Сработавшие сигнатуры

СигнатураОписаниеБаллыОпасность
404 ratio 40-60%Большинство запросов вернули 404 — перебор файлов+15
Burst 12/10sАномально высокая частота запросов — сканирование+35
Burst 5/2sАномально высокая частота запросов — сканирование+35
Burst: 12 req / 10sАномально высокая частота запросов — сканирование+35
Burst: 5 req / 2sАномально высокая частота запросов — сканирование+35
Foreign refererReferer с постороннего внешнего домена+10
Foreign referer seenReferer с постороннего внешнего домена+10
POST seenПоведенческая аномалия обнаружена автоматически+8
UA bot: Go-http-clientОбнаружен User-Agent известного бота/краулера+40
Σ = 223
03

Зафиксированная активность

Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.

[redacted]
GET
/
200
[redacted]
GET
/page
200
Показано запросов: 2 · HTTP 404: 0 · Опасных паттернов: 0

* Typical request patterns for detected signatures. Actual target domains are redacted.

04

Хронология

2026-05-17 17:00:06
Обнаружен первый вредоносный запрос
IP поставлен на мониторинг по данным логов
В ходе наблюдения
Сработало несколько сигнатур обнаружения
404 ratio 40-60% (+15), Burst 12/10s (+35), Burst 5/2s (+35)
2026-05-29 06:59:07
Зафиксирован последний вредоносный запрос
Итоговый балл: 80/100
Следующий цикл
IP заблокирован — все последующие запросы отклоняются (HTTP 403)
Добавлен в чёрный список автоматически
05

Сетевой провайдер

Church of Cyberology
AS215125 · 🇳🇱 Netherlands
06

Рекомендации

Предпринятые и рекомендуемые меры

  • IP 192.42.116.68 заблокирован на уровне приложения (HTTP 403)
  • Рекомендуется блокировка на уровне файрвола (iptables/CSF)
  • В подсети /24 обнаружены другие вредоносные IP — рассмотрите блокировку 192.42.116.0/24
  • Направьте жалобу провайдеру через abuse-контакт
  • Убедитесь, что файлы (.env, .git, бэкапы) недоступны из веба

🔎 Защита от сканирования каталогов

IP 192.42.116.68 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.

🌊 Защита от флуда/DDoS

Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 192.42.116.68.

🤖 Защита от аномалий User-Agent

IP 192.42.116.68 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.

07

Соседи в 192.42.116.0/24

Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.

09

Статус в чёрных списках (DNSBL)

Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.

✓ Чист
zen.spamhaus.org
✓ Чист
dnsbl.dronebl.org
✓ Чист
cbl.abuseat.org
✓ Чист
b.barracudacentral.org

Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.

10

Анализ угрозы

192.42.116.68 получил оценку угрозы 80/100 (Критический). Столь высокий балл характеризует критического агента угрозы. Этот адрес демонстрирует устойчивое агрессивное вредоносное поведение по множеству векторов обнаружения.

Обнаружены следующие категории атак:

Перебор путейФлуд запросамиАномалия User-Agent

📊 Threat Analysis

Наша инфраструктура мониторинга идентифицировала 192.42.116.68, геолоцированный в Amsterdam, Netherlands, работающий в сети Church of Cyberology, как источник подозрительной сетевой активности. В течение 11-дневного окна наблюдения мы зафиксировали 589 враждебных запросов с этого IP — примерно 53.5 в день в среднем. Классифицированный как VPN или прокси-сервер, этот IP служит слоем анонимизации. Комбинация 3 различных векторов атак указывает на изощрённого, многовекторного агента угрозы, использующего автоматизированные инструменты для одновременного зондирования множества поверхностей атаки. Netherlands в настоящее время составляет 112 заблокированных IP в нашей базе данных, что делает её значительным источником вредоносного трафика. Оценка 80/100 указывает на подтверждённого вредоносного агента. Блокировка на сетевом уровне уместна.

Этот IP связан с VPN или прокси-сервисом. Атакующие часто маршрутизируют трафик через анонимайзеры для скрытия реального местоположения.

11

Связанные угрозы

🇳🇱 Топ угроз из Netherlands

185.184.192.251 (338)45.88.138.44 (320)45.82.64.236 (315)5.181.169.192 (313)157.22.73.141 (313)Смотреть все →

🏢 Та же сеть: AS215125

192.42.116.110 (80)192.42.116.64 (80)192.42.116.118 (80)192.42.116.20 (80)192.42.116.21 (65)Смотреть все →
12

Аналитика безопасности

💡 DDoS Mitigation Approaches

Distributed denial of service attacks overwhelm infrastructure with traffic volume. Effective mitigation combines always-on traffic scrubbing, anycast network distribution, rate limiting, and the ability to quickly scale absorption capacity during attacks.

💡 API Abuse and Enumeration

Modern attacks increasingly target APIs rather than traditional web interfaces. Attackers enumerate endpoints, test for broken authentication, and exploit excessive data exposure. API attacks are harder to detect as they mimic legitimate programmatic access patterns.

🔍 Проверить любой IP-адрес

Поделиться отчётом: