
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 | |
| Burst 112/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 120/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 33/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 33/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 43/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 46/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 48/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 54/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 55/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 56/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 78/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 84/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 85/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 94/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 121 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 125 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 126 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 129 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 174 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 44 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 45 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 46 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 47 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 58 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 61 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 75 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 77 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 78 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 79 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 84 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 132 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 36 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 6 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 66 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 96 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Foreign referer | Referer с постороннего внешнего домена | +10 | |
| Foreign referer seen | Referer с постороннего внешнего домена | +10 | |
| UA changed | Несколько User-Agent строк — ротация бота | +25 | |
| UA changed for same IP | Несколько User-Agent строк — ротация бота | +25 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 208.84.100.220 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.
IP 208.84.100.220 генерирует чрезмерный трафик. Ограничьте количество соединений с одного IP. Включите географическую блокировку если трафик из этого региона неожидан.
IP 208.84.100.220 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
208.84.100.220 получил оценку угрозы 230/100 (Критический). Это угроза критического уровня. Системным администраторам следует рассматривать этот IP как враждебный и блокировать все входящие соединения без исключений.
Обнаружены следующие категории атак:
208.84.100.220 зарегистрирован в Kalispell, United States, работающий в сети Fro LLC. Этот IP впервые появился в наших лентах угроз после срабатывания множества поведенческих сигнатур обнаружения. За период в 15 дней этот IP сгенерировал 1,328 вредоносных запросов, в среднем ~88.5 запросов в день. Работая из жилой сети, этот IP может представлять скомпрометированный домашний шлюз или IoT-устройство, вовлечённое в крупную атакующую инфраструктуру. Разнообразие 3 отдельных методов атаки указывает на комплексный набор атакующих инструментов. С 174 отмеченными адресами United States представляет значительным присутствие в нашей базе угроз. С оценкой угрозы 230/100 этот IP входит в число наиболее опасных адресов в нашей базе. Настоятельно рекомендуется полная блокировка.
Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.
Distributed denial of service attacks overwhelm infrastructure with traffic volume. Effective mitigation combines always-on traffic scrubbing, anycast network distribution, rate limiting, and the ability to quickly scale absorption capacity during attacks.
Expired, self-signed, or misconfigured TLS certificates create security vulnerabilities and trust issues. Certificate monitoring, automated renewal through ACME protocols, and proper certificate chain configuration prevent both security gaps and service disruptions.