ABUSE.MOM
ОТЧЁТ ОБ УГРОЗЕ

Отчёт по IP-адресу
193.189.100.206

ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН

Сформирован: 2026-05-22 12:43:12
Первое появление: 2026-03-01 20:44:57
Последнее появление: 2026-05-22 11:58:07
73

⛔ Вердикт: БЛОКИРОВКА

Данный IP-адрес классифицирован как источник автоматизированной вредоносной активности. Оценка угрозы: 73/100. Всего зафиксировано вредоносных запросов: 121.

BOT_UAFORM_SPAMMETHODRATIO_404UA_SUS
01

Геолокация и классификация

IP-адрес
193.189.100.206
Тип
Residential
Страна
🇸🇪 Sweden
Город
Stockholm
Провайдер
KeFF Networks Ltd
Организация
KeFF Networks Ltd
Автономная система
AS41281 KeFF Networks Ltd
Кол-во запросов
121
02

Сработавшие сигнатуры

СигнатураОписаниеБаллыОпасность
404 ratio >= 60%Большинство запросов вернули 404 — перебор файлов+25
Form spam: latin_nameСпам/вредоносные ключевые слова в запросе+0
Form spam: too_fastСпам/вредоносные ключевые слова в запросе+0
POST requests presentПоведенческая аномалия обнаружена автоматически+8
UA bot: Go-http-clientОбнаружен User-Agent известного бота/краулера+40
UA suspiciousПоведенческая аномалия обнаружена автоматически+15
Σ = 88
03

Зафиксированная активность

Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.

[redacted]
GET
/
200
Показано запросов: 1 · HTTP 404: 0 · Опасных паттернов: 0

* Typical request patterns for detected signatures. Actual target domains are redacted.

04

Хронология

2026-03-01 20:44:57
Обнаружен первый вредоносный запрос
IP поставлен на мониторинг по данным логов
В ходе наблюдения
Сработало несколько сигнатур обнаружения
404 ratio >= 60% (+25), Form spam: latin_name, Form spam: too_fast
2026-05-22 11:58:07
Зафиксирован последний вредоносный запрос
Итоговый балл: 73/100
Следующий цикл
IP заблокирован — все последующие запросы отклоняются (HTTP 403)
Добавлен в чёрный список автоматически
05

Сетевой провайдер

KeFF Networks Ltd
AS41281 · 🇸🇪 Sweden
06

Рекомендации

Предпринятые и рекомендуемые меры

  • IP 193.189.100.206 заблокирован на уровне приложения (HTTP 403)
  • Рекомендуется блокировка на уровне файрвола (iptables/CSF)
  • В подсети /24 обнаружены другие вредоносные IP — рассмотрите блокировку 193.189.100.0/24
  • Направьте жалобу провайдеру через abuse-контакт
  • Убедитесь, что файлы (.env, .git, бэкапы) недоступны из веба

🔎 Защита от сканирования каталогов

IP 193.189.100.206 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.

📧 Предотвращение спама

IP 193.189.100.206 заливает формы спамом. Внедрите токены с таймером и блокируйте IP, отправляющие более 5 форм в час.

🤖 Обнаружение ботов

Борьба с подделкой UA от 193.189.100.206: ведите чёрный список известных вредоносных UA-строк, требуйте консистентный UA в сессиях, внедрите TLS-фингерпринтинг.

07

Соседи в 193.189.100.0/24

Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.

08

Открытые порты и сервисы

Данные сетевой разведки Shodan. Открытые порты могут указывать на работающие сервисы, неправильную конфигурацию или поверхность атаки.

ОТКРЫТЫЕ ПОРТЫ (8)
PortServiceRiskDescription
80HTTPLowHTTP web server — standard web traffic
81UnknownLowService on port 81
82UnknownLowService on port 82
123UnknownLowService on port 123
161UnknownLowService on port 161
443HTTPSLowHTTPS web server — encrypted web traffic
444UnknownLowService on port 444
5000UnknownLowService on port 5000
ОБНАРУЖЕННЫЕ ТЕХНОЛОГИИ
ntp:ntp:3
Hostnames: tor-exit-13
PTR: tor-exit-13

Источник: Shodan InternetDB. Сканирование независимо от abuse.mom.

09

Статус в чёрных списках (DNSBL)

Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.

⛔ В СПИСКЕ
Spamhaus ZEN

Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.

10

Анализ угрозы

193.189.100.206 получил оценку угрозы 73/100 (Высокий). При таком уровне угрозы IP считается высокорисковым. Правила файрвола должны быть обновлены для блокировки трафика с этого источника.

Обнаружены следующие категории атак:

Перебор путейАномалия User-Agent

📊 Threat Analysis

193.189.100.206 зарегистрирован в Stockholm, Sweden, работающий в сети KeFF Networks Ltd. Этот IP впервые появился в наших лентах угроз после срабатывания множества поведенческих сигнатур обнаружения. За период в 81 дней этот IP сгенерировал 121 вредоносных запросов, в среднем ~1.5 запросов в день. Адрес классифицирован как жилой (residential), что означает принадлежность к пользовательскому ISP-подключению. Вредоносная активность с жилых IP обычно указывает на компрометацию устройства или участие в ботнете. Двойные векторы атак — Перебор путей в сочетании с Аномалия User-Agent — указывают на координированную атаку, а не оппортунистическое сканирование. С 103 отмеченными адресами Sweden представляет значительным присутствие в нашей базе угроз. При 73/100 этот IP требует немедленных защитных действий.

Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.

11

Связанные угрозы

🇸🇪 Топ угроз из Sweden

74.241.249.229 (340)51.107.182.56 (280)20.91.197.150 (280)51.12.82.80 (280)20.91.194.140 (280)Смотреть все →

🏢 Та же сеть: AS41281

193.189.100.195 (75)193.189.100.194 (70)Смотреть все →
12

Аналитика безопасности

💡 SQL Injection Campaigns

SQL injection remains one of the most common web attack vectors. Attackers inject malicious SQL code through input fields to extract database contents, modify data, or gain administrative access. Automated scanners test for SQLi vulnerabilities at massive scale.

💡 Automated Incident Response

Automated response systems can block threats in milliseconds, far faster than human analysts. However, automation requires careful safeguards — rate limits on blocking actions, automatic expiration, and human review queues prevent automated systems from causing self-inflicted outages.

🔍 Проверить любой IP-адрес

Поделиться отчётом: