
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| Danger strong hits: 21 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 107 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 22 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 75 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 21 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 71 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 | |
| Burst: 76 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 77 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 73 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 19 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 85 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 20 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 72 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 42 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 214 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 74 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| UA suspicious (short/empty) | Поведенческая аномалия обнаружена автоматически | +15 | |
| Danger strong hits: 225 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 443 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Probe pattern 302->404 same path | Поведенческая аномалия обнаружена автоматически | +20 | |
| Burst: 23 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 79 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 2 | Запросы к опасным путям: шеллы, RCE, эксплойты | +50 | |
| Danger medium hits: 22 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 29 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 160 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 442 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| Danger strong hits: 246 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 550 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 343 | Запросы к админ-панелям, файлам конфигурации | +60 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 20.48.233.148.
Заблокируйте сканирование от 20.48.233.148: ограничьте частоту ответов 404 на IP, разместите honeypot-страницу 404, убедитесь что бэкапы недоступны из веба.
IP 20.48.233.148 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
20.48.233.148 получил оценку угрозы 280/100 (Критический). Это угроза критического уровня. Системным администраторам следует рассматривать этот IP как враждебный и блокировать все входящие соединения без исключений.
Обнаружены следующие категории атак:
Анализ разведки угроз связал 20.48.233.148 с вредоносной активностью из Toronto, Canada, работающий в сети Microsoft Corporation. Адрес находится под наблюдением с момента первого обнаружения. Адрес был активен 1 дней в нашей системе мониторинга, произведя 18 подозрительных запросов со скоростью ~18/день. Этот адрес принадлежит дата-центру или облачному хостингу. Хостинговые IP часто используются злоумышленниками, арендующими дешёвые VPS специально для проведения атак. Разнообразие 3 отдельных методов атаки указывает на комплексный набор атакующих инструментов. Наши записи показывают 110 вредоносных IP, исходящих из Canada, что позиционирует её как значительным источник глобальной угрозы. Оценка 280/100 помещает этот адрес в высшую категорию серьёзности. Заблокируйте и проверьте исторические подключения.
Этот IP принадлежит хостинг-провайдеру или дата-центру. Вредоносный трафик из хостинг-инфраструктуры часто исходит от взломанных VPS, арендованных серверов для сканирования или злоупотребления бесплатными облачными аккаунтами.
Command injection occurs when attackers insert operating system commands through application inputs. Successful exploitation grants direct server access, enabling data theft, malware installation, and lateral movement across networks.
Open redirect vulnerabilities allow attackers to redirect users from trusted domains to malicious sites. While often underestimated, these flaws enable convincing phishing, token theft through redirect-based OAuth flows, and SSRF chains.