ABUSE.MOM
ОТЧЁТ ОБ УГРОЗЕ

Отчёт по IP-адресу
20.91.139.111

ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН

Сформирован: 2026-07-30 03:55:10
Первое появление: 2026-07-26 20:09:03
Последнее появление: 2026-07-30 03:46:01
280

⛔ Вердикт: БЛОКИРОВКА

Данный IP-адрес классифицирован как источник автоматизированной вредоносной активности. Оценка угрозы: 280/100. Всего зафиксировано вредоносных запросов: 668.

BURSTDANGER_PATHRATIO_404REDIRECT_PROBEUA_SUS
01

Геолокация и классификация

IP-адрес
20.91.139.111
Тип
Hosting
Страна
🇸🇪 Sweden
Город
Gävle
Провайдер
Microsoft Corporation
Организация
Microsoft Azure Cloud (swedencentral)
Автономная система
AS8075 Microsoft Corporation
Кол-во запросов
668
02

Сработавшие сигнатуры

СигнатураОписаниеБаллыОпасность
404 ratio 40-60%Большинство запросов вернули 404 — перебор файлов+15
Burst 119/10sАномально высокая частота запросов — сканирование+35
Burst 12/2sАномально высокая частота запросов — сканирование+35
Burst 129/10sАномально высокая частота запросов — сканирование+35
Burst 132/10sАномально высокая частота запросов — сканирование+35
Burst 137/10sАномально высокая частота запросов — сканирование+35
Burst 139/10sАномально высокая частота запросов — сканирование+35
Burst 140/10sАномально высокая частота запросов — сканирование+35
Burst 141/10sАномально высокая частота запросов — сканирование+35
Burst 142/10sАномально высокая частота запросов — сканирование+35
Burst 149/10sАномально высокая частота запросов — сканирование+35
Burst 154/10sАномально высокая частота запросов — сканирование+35
Burst 156/10sАномально высокая частота запросов — сканирование+35
Burst 157/10sАномально высокая частота запросов — сканирование+35
Burst 161/10sАномально высокая частота запросов — сканирование+35
Burst 38/2sАномально высокая частота запросов — сканирование+35
Burst 40/10sАномально высокая частота запросов — сканирование+35
Burst 42/2sАномально высокая частота запросов — сканирование+35
Burst 43/2sАномально высокая частота запросов — сканирование+35
Burst 44/2sАномально высокая частота запросов — сканирование+35
Burst 46/2sАномально высокая частота запросов — сканирование+35
Burst 47/2sАномально высокая частота запросов — сканирование+35
Burst 49/2sАномально высокая частота запросов — сканирование+35
Burst 50/2sАномально высокая частота запросов — сканирование+35
Burst 52/2sАномально высокая частота запросов — сканирование+35
Burst 53/2sАномально высокая частота запросов — сканирование+35
Burst 88/10sАномально высокая частота запросов — сканирование+35
Burst 96/10sАномально высокая частота запросов — сканирование+35
Danger medium hits: 1Запросы к админ-панелям, файлам конфигурации+10
Danger medium hits: 150Запросы к админ-панелям, файлам конфигурации+60
Danger medium hits: 152Запросы к админ-панелям, файлам конфигурации+60
Danger medium hits: 225Запросы к админ-панелям, файлам конфигурации+60
Danger medium hits: 228Запросы к админ-панелям, файлам конфигурации+60
Danger medium hits: 262Запросы к админ-панелям, файлам конфигурации+60
Danger strong hits: 1Запросы к опасным путям: шеллы, RCE, эксплойты+25
Danger strong hits: 14Запросы к опасным путям: шеллы, RCE, эксплойты+100
Danger strong hits: 18Запросы к опасным путям: шеллы, RCE, эксплойты+100
Danger strong hits: 24Запросы к опасным путям: шеллы, RCE, эксплойты+100
Danger strong hits: 33Запросы к опасным путям: шеллы, RCE, эксплойты+100
Probe 302→404Поведенческая аномалия обнаружена автоматически+20
UA suspiciousПоведенческая аномалия обнаружена автоматически+15
Σ = 1730
03

Зафиксированная активность

Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.

[redacted]
GET
/
200
[redacted]
GET
/page
200
Показано запросов: 2 · HTTP 404: 0 · Опасных паттернов: 0

* Typical request patterns for detected signatures. Actual target domains are redacted.

04

Хронология

2026-07-26 20:09:03
Обнаружен первый вредоносный запрос
IP поставлен на мониторинг по данным логов
В ходе наблюдения
Сработало несколько сигнатур обнаружения
404 ratio 40-60% (+15), Burst 119/10s (+35), Burst 12/2s (+35)
2026-07-30 03:46:01
Зафиксирован последний вредоносный запрос
Итоговый балл: 280/100
Следующий цикл
IP заблокирован — все последующие запросы отклоняются (HTTP 403)
Добавлен в чёрный список автоматически
05

Сетевой провайдер

Microsoft Corporation
AS8075 · 🇸🇪 Sweden
06

Рекомендации

Предпринятые и рекомендуемые меры

  • IP 20.91.139.111 заблокирован на уровне приложения (HTTP 403)
  • Рекомендуется блокировка на уровне файрвола (iptables/CSF)
  • Направьте жалобу провайдеру через abuse-контакт
  • Убедитесь, что файлы (.env, .git, бэкапы) недоступны из веба

🔎 Защита от сканирования каталогов

IP 20.91.139.111 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.

🌊 Защита от флуда трафика

IP 20.91.139.111 генерирует чрезмерный трафик. Ограничьте количество соединений с одного IP. Включите географическую блокировку если трафик из этого региона неожидан.

🤖 Защита от аномалий User-Agent

IP 20.91.139.111 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.

09

Статус в чёрных списках (DNSBL)

Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.

✓ Чист
spam.dnsbl.sorbs.net
✓ Чист
zen.spamhaus.org
✓ Чист
cbl.abuseat.org
✓ Чист
bl.spamcop.net
✓ Чист
bl.blocklist.de
✓ Чист
psbl.surriel.com
✓ Чист
b.barracudacentral.org
✓ Чист
dnsbl.dronebl.org

Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.

10

Анализ угрозы

20.91.139.111 получил оценку угрозы 280/100 (Критический). Столь высокий балл характеризует критического агента угрозы. Этот адрес демонстрирует устойчивое агрессивное вредоносное поведение по множеству векторов обнаружения.

Обнаружены следующие категории атак:

Перебор путейФлуд запросамиАномалия User-Agent

📊 Threat Analysis

Анализ разведки угроз связал 20.91.139.111 с вредоносной активностью из Gävle, Sweden, работающий в сети Microsoft Corporation. Адрес находится под наблюдением с момента первого обнаружения. В течение 3-дневного окна наблюдения мы зафиксировали 668 враждебных запросов с этого IP — примерно 222.7 в день в среднем. Работая из инфраструктуры дата-центра, этот IP типичен для адресов, используемых в организованных атакующих операциях. Облачные и VPS-провайдеры часто эксплуатируются как стартовые площадки для автоматического сканирования. Комбинация 3 различных векторов атак указывает на изощрённого, многовекторного агента угрозы, использующего автоматизированные инструменты для одновременного зондирования множества поверхностей атаки. Sweden в настоящее время составляет 101 заблокированных IP в нашей базе данных, что делает её значительным источником вредоносного трафика. При 280/100 это крайне высокорисковый адрес. Весь трафик следует считать враждебным.

Этот IP принадлежит хостинг-провайдеру или дата-центру. Вредоносный трафик из хостинг-инфраструктуры часто исходит от взломанных VPS, арендованных серверов для сканирования или злоупотребления бесплатными облачными аккаунтами.

11

Связанные угрозы

🇸🇪 Топ угроз из Sweden

74.241.249.229 (340)91.92.42.86 (300)91.92.42.182 (300)91.92.42.63 (300)91.92.42.120 (300)Смотреть все →

🏢 Та же сеть: AS8075

4.223.175.204 (280)4.223.83.61 (280)20.240.51.74 (280)20.91.188.128 (280)20.91.198.61 (280)Смотреть все →
12

Аналитика безопасности

💡 DDoS Mitigation Approaches

Distributed denial of service attacks overwhelm infrastructure with traffic volume. Effective mitigation combines always-on traffic scrubbing, anycast network distribution, rate limiting, and the ability to quickly scale absorption capacity during attacks.

💡 File Upload Vulnerabilities

Insecure file upload functionality allows attackers to upload web shells, malware, or scripts that execute on the server. Proper validation must check file content, not just extensions, and uploaded files should be stored outside the web root.

🔍 Проверить любой IP-адрес

Поделиться отчётом: