
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 | |
| Burst 114/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 116/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 120/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 141/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 164/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 177/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 30/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 38/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 40/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 43/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 44/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 48/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 49/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 50/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 51/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 56/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 58/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 66/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 70/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 97/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 99/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger medium hits: 1 | Запросы к админ-панелям, файлам конфигурации | +10 | |
| Danger medium hits: 113 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 114 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 124 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 252 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 274 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 298 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 62 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 66 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 71 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger strong hits: 1 | Запросы к опасным путям: шеллы, RCE, эксплойты | +25 | |
| Danger strong hits: 22 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 28 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 3 | Запросы к опасным путям: шеллы, RCE, эксплойты | +75 | |
| Danger strong hits: 31 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 4 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 6 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Probe 302→404 | Поведенческая аномалия обнаружена автоматически | +20 | |
| UA suspicious | Поведенческая аномалия обнаружена автоматически | +15 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 20.215.65.170 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.
IP 20.215.65.170 генерирует чрезмерный трафик. Ограничьте количество соединений с одного IP. Включите географическую блокировку если трафик из этого региона неожидан.
Борьба с подделкой UA от 20.215.65.170: ведите чёрный список известных вредоносных UA-строк, требуйте консистентный UA в сессиях, внедрите TLS-фингерпринтинг.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
20.215.65.170 получил оценку угрозы 280/100 (Критический). Это критический уровень риска. Наши системы обнаружения зафиксировали множество высокодостоверных индикаторов вредоносных намерений с этого адреса.
Обнаружены следующие категории атак:
Адрес 20.215.65.170 происходит из Warsaw, Poland, работающий в сети Microsoft Corporation. Он был идентифицирован в ходе автоматического анализа входящего сетевого трафика на мониторируемых узлах. В течение 7-дневного окна наблюдения мы зафиксировали 2,160 враждебных запросов с этого IP — примерно 308.6 в день в среднем. Этот адрес принадлежит дата-центру или облачному хостингу. Хостинговые IP часто используются злоумышленниками, арендующими дешёвые VPS специально для проведения атак. Разнообразие 3 отдельных методов атаки указывает на комплексный набор атакующих инструментов. Poland в настоящее время составляет 102 заблокированных IP в нашей базе данных, что делает её значительным источником вредоносного трафика. Оценка 280/100 помещает этот адрес в высшую категорию серьёзности. Заблокируйте и проверьте исторические подключения.
Этот IP принадлежит хостинг-провайдеру или дата-центру. Вредоносный трафик из хостинг-инфраструктуры часто исходит от взломанных VPS, арендованных серверов для сканирования или злоупотребления бесплатными облачными аккаунтами.
Distributed denial of service attacks overwhelm infrastructure with traffic volume. Effective mitigation combines always-on traffic scrubbing, anycast network distribution, rate limiting, and the ability to quickly scale absorption capacity during attacks.
IP geolocation databases provide approximate locations with varying accuracy. City-level geolocation is typically 50-80% accurate, while country-level exceeds 95%. VPNs, proxies, and mobile networks further reduce reliability, making geolocation a useful but imperfect intelligence signal.