
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| UA bot: Go-http-client | Обнаружен User-Agent известного бота/краулера | +40 | |
| Danger strong hits: 6 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 10 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 | |
| Foreign referer seen | Referer с постороннего внешнего домена | +10 | |
| UA changed for same IP | Несколько User-Agent строк — ротация бота | +25 | |
| Danger strong hits: 349 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 822 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 12 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 42 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 44 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 269 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 356 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 14 req / 10s | Аномально высокая частота запросов — сканирование | +35 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 193.37.32.145 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.
Заблокируйте сканирование от 193.37.32.145: ограничьте частоту ответов 404 на IP, разместите honeypot-страницу 404, убедитесь что бэкапы недоступны из веба.
IP 193.37.32.145 генерирует чрезмерный трафик. Ограничьте количество соединений с одного IP. Включите географическую блокировку если трафик из этого региона неожидан.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
193.37.32.145 получил оценку угрозы 270/100 (Критический). Это критический уровень риска. Наши системы обнаружения зафиксировали множество высокодостоверных индикаторов вредоносных намерений с этого адреса.
Обнаружены следующие категории атак:
Сетевой трафик от 193.37.32.145, расположенного в Singapore, Singapore, работающий в сети F.N.S. HOLDINGS LIMITED, классифицирован как вредоносный нашей автоматической системой оценки угроз. Адрес был активен 74 дней в нашей системе мониторинга, произведя 5 подозрительных запросов со скоростью ~0.1/день. Классифицированный как VPN или прокси-сервер, этот IP служит слоем анонимизации. Комбинация 3 различных векторов атак указывает на изощрённого, многовекторного агента угрозы, использующего автоматизированные инструменты для одновременного зондирования множества поверхностей атаки. Наши записи показывают 152 вредоносных IP, исходящих из Singapore, что позиционирует её как значительным источник глобальной угрозы. С оценкой угрозы 270/100 этот IP входит в число наиболее опасных адресов в нашей базе. Настоятельно рекомендуется полная блокировка.
Этот IP связан с VPN или прокси-сервисом. Атакующие часто маршрутизируют трафик через анонимайзеры для скрытия реального местоположения.
Examining HTTP headers beyond User-Agent reveals attack tools and automated scripts. Missing standard headers, unusual ordering, non-standard values, and inconsistencies with claimed client identity all serve as reliable detection signals.
Analyzing User-Agent strings reveals automated tools masquerading as legitimate browsers. Inconsistencies between claimed browser capabilities and actual behavior, impossible version combinations, and known scanner signatures help identify malicious clients.