
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 | |
| Burst 126/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 46/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 47/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 66/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 66/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 78/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 79/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 84/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 84/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 85/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 97/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 12 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 36 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 66 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 96 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Foreign referer | Referer с постороннего внешнего домена | +10 | |
| UA changed | Несколько User-Agent строк — ротация бота | +25 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
Заблокируйте сканирование от 207.241.173.85: ограничьте частоту ответов 404 на IP, разместите honeypot-страницу 404, убедитесь что бэкапы недоступны из веба.
IP 207.241.173.85 генерирует чрезмерный трафик. Ограничьте количество соединений с одного IP. Включите географическую блокировку если трафик из этого региона неожидан.
Борьба с подделкой UA от 207.241.173.85: ведите чёрный список известных вредоносных UA-строк, требуйте консистентный UA в сессиях, внедрите TLS-фингерпринтинг.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
207.241.173.85 получил оценку угрозы 220/100 (Критический). Это угроза критического уровня. Системным администраторам следует рассматривать этот IP как враждебный и блокировать все входящие соединения без исключений.
Обнаружены следующие категории атак:
IP-адрес 207.241.173.85 отслежен до Hauppauge, United States, работающий в сети Globecomm Network Services Corporation. Наши системы обнаружения угроз пометили этот адрес на основе наблюдаемых паттернов вредоносного поведения. Наши сенсоры зафиксировали 967 вредоносных запросов с этого адреса за 10 дней, что отражает устойчивую интенсивность атак ~96.7 запросов в день. Адрес классифицирован как жилой (residential), что означает принадлежность к пользовательскому ISP-подключению. Вредоносная активность с жилых IP обычно указывает на компрометацию устройства или участие в ботнете. Комбинация 3 различных векторов атак указывает на изощрённого, многовекторного агента угрозы, использующего автоматизированные инструменты для одновременного зондирования множества поверхностей атаки. United States в настоящее время составляет 149 заблокированных IP в нашей базе данных, что делает её значительным источником вредоносного трафика. Оценка 220/100 помещает этот адрес в высшую категорию серьёзности. Заблокируйте и проверьте исторические подключения.
Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.
Distributed denial of service attacks overwhelm infrastructure with traffic volume. Effective mitigation combines always-on traffic scrubbing, anycast network distribution, rate limiting, and the ability to quickly scale absorption capacity during attacks.
Internet of Things devices are prime targets for botnet recruitment due to weak default credentials, infrequent updates, and always-on connectivity. Compromised IoT devices generate persistent scanning and attack traffic without their owners knowledge.