
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| UA suspicious (short/empty) | Поведенческая аномалия обнаружена автоматически | +15 | |
| Danger strong hits: 72 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 225 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 16 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 51 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 48 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 150 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| Probe pattern 302->404 same path | Поведенческая аномалия обнаружена автоматически | +20 | |
| Burst: 17 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 56 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 64 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 151 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 19 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 64 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 59 req / 10s | Аномально высокая частота запросов — сканирование | +35 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 20.29.106.102 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.
IP 20.29.106.102 генерирует чрезмерный трафик. Ограничьте количество соединений с одного IP. Включите географическую блокировку если трафик из этого региона неожидан.
IP 20.29.106.102 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
20.29.106.102 получил оценку угрозы 280/100 (Критический). Это помещает его в категорию критической угрозы. Рекомендуется немедленная блокировка на всех сетевых периметрах.
Обнаружены следующие категории атак:
Анализ разведки угроз связал 20.29.106.102 с вредоносной активностью из Des Moines, United States, работающий в сети Microsoft Corporation. Адрес находится под наблюдением с момента первого обнаружения. В течение 1-дневного окна наблюдения мы зафиксировали 4 враждебных запросов с этого IP — примерно 4 в день в среднем. Этот адрес принадлежит дата-центру или облачному хостингу. Хостинговые IP часто используются злоумышленниками, арендующими дешёвые VPS специально для проведения атак. Разнообразие 3 отдельных методов атаки указывает на комплексный набор атакующих инструментов. С 102 отмеченными адресами United States представляет значительным присутствие в нашей базе угроз. При 280/100 это крайне высокорисковый адрес. Весь трафик следует считать враждебным.
Этот IP принадлежит хостинг-провайдеру или дата-центру. Вредоносный трафик из хостинг-инфраструктуры часто исходит от взломанных VPS, арендованных серверов для сканирования или злоупотребления бесплатными облачными аккаунтами.
Analyzing User-Agent strings reveals automated tools masquerading as legitimate browsers. Inconsistencies between claimed browser capabilities and actual behavior, impossible version combinations, and known scanner signatures help identify malicious clients.
Insider threats — whether malicious or negligent — account for a significant percentage of data breaches. Behavioral analytics detecting unusual access patterns, data downloads, and privilege escalation help identify insider risks before damage occurs.