
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| Burst 12/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 15/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 17/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 19/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 21/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 5/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 6/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 7/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 8/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger medium hits: 4 | Запросы к админ-панелям, файлам конфигурации | +40 | |
| Danger strong hits: 15 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 17 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| POST seen | Поведенческая аномалия обнаружена автоматически | +8 | |
| Probe 302→404 | Поведенческая аномалия обнаружена автоматически | +20 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
Заблокируйте сканирование от 196.117.107.155: ограничьте частоту ответов 404 на IP, разместите honeypot-страницу 404, убедитесь что бэкапы недоступны из веба.
IP 196.117.107.155 генерирует чрезмерный трафик. Ограничьте количество соединений с одного IP. Включите географическую блокировку если трафик из этого региона неожидан.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
196.117.107.155 получил оценку угрозы 253/100 (Критический). С такой оценкой IP попадает в критическую зону — в число наиболее опасных адресов в нашей базе мониторинга.
Обнаружены следующие категории атак:
Наша инфраструктура мониторинга идентифицировала 196.117.107.155, геолоцированный в Casablanca, MA, работающий в сети MEDITELECOM, как источник подозрительной сетевой активности. Адрес был активен 7 дней в нашей системе мониторинга, произведя 914 подозрительных запросов со скоростью ~130.6/день. Этот жилой IP — вероятно, скомпрометированное пользовательское устройство. Домашние роутеры и IoT-оборудование с паролями по умолчанию — главные цели операторов ботнетов. Двойные векторы атак — Перебор путей в сочетании с Флуд запросами — указывают на координированную атаку, а не оппортунистическое сканирование. MA в настоящее время составляет 106 заблокированных IP в нашей базе данных, что делает её значительным источником вредоносного трафика. С оценкой угрозы 253/100 этот IP входит в число наиболее опасных адресов в нашей базе. Настоятельно рекомендуется полная блокировка.
Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.
Distributed denial of service attacks overwhelm infrastructure with traffic volume. Effective mitigation combines always-on traffic scrubbing, anycast network distribution, rate limiting, and the ability to quickly scale absorption capacity during attacks.
Analyzing network flows (NetFlow, sFlow, IPFIX) provides visibility into traffic patterns without inspecting packet contents. Flow data reveals scanning activity, data exfiltration, lateral movement, and command-and-control channels at scale.