
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| UA suspicious (short/empty) | Поведенческая аномалия обнаружена автоматически | +15 | |
| Danger strong hits: 2 | Запросы к опасным путям: шеллы, RCE, эксплойты | +50 | |
| Danger medium hits: 2 | Запросы к админ-панелям, файлам конфигурации | +20 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
Борьба с подделкой UA от 209.97.189.148: ведите чёрный список известных вредоносных UA-строк, требуйте консистентный UA в сессиях, внедрите TLS-фингерпринтинг.
Данные сетевой разведки Shodan. Открытые порты могут указывать на работающие сервисы, неправильную конфигурацию или поверхность атаки.
| Port | Service | Risk | Description |
|---|---|---|---|
| 22 | SSH | Low | Secure Shell — common brute force target for remote access |
| 23 | Telnet | Critical | Telnet — unencrypted remote access, extremely dangerous if exposed |
| 26 | Unknown | Low | Service on port 26 |
| 66 | Unknown | Low | Service on port 66 |
| 79 | Unknown | Low | Service on port 79 |
| 80 | HTTP | Low | HTTP web server — standard web traffic |
| 104 | Unknown | Low | Service on port 104 |
| 110 | POP3 | Low | Service on port 110 |
| 340 | Unknown | Low | Service on port 340 |
| 400 | Unknown | Low | Service on port 400 |
| 443 | HTTPS | Low | HTTPS web server — encrypted web traffic |
| 1022 | Unknown | Low | Service on port 1022 |
| 1028 | Unknown | Low | Service on port 1028 |
| 1443 | Unknown | Low | Service on port 1443 |
| 1833 | Unknown | Low | Service on port 1833 |
| 2232 | Unknown | Low | Service on port 2232 |
| 2443 | Unknown | Low | Service on port 2443 |
| 4433 | Unknown | Low | Service on port 4433 |
| 4840 | Unknown | Low | Service on port 4840 |
| 5010 | Unknown | Low | Service on port 5010 |
| 5100 | Unknown | Low | Service on port 5100 |
| 5229 | Unknown | Low | Service on port 5229 |
| 5242 | Unknown | Low | Service on port 5242 |
| 5609 | Unknown | Low | Service on port 5609 |
| 6440 | Unknown | Low | Service on port 6440 |
| 6633 | Unknown | Low | Service on port 6633 |
| 8008 | Unknown | Low | Service on port 8008 |
| 8080 | HTTP-Alt | Low | HTTP alternative port — often used for admin panels or proxies |
| 8121 | Unknown | Low | Service on port 8121 |
| 8142 | Unknown | Low | Service on port 8142 |
| 8800 | Unknown | Low | Service on port 8800 |
| 9242 | Unknown | Low | Service on port 9242 |
| 9930 | Unknown | Low | Service on port 9930 |
| 9999 | Unknown | Low | Service on port 9999 |
| 45000 | Unknown | Low | Service on port 45000 |
⚠️ Сетевое сканирование выявило 1 опасных сервис на 209.97.189.148. Telnet (23) передаёт учётные данные открытым текстом — вероятно скомпрометированное IoT-устройство. Эти сервисы не должны быть публично доступны без строгих правил файрвола.
Источник: Shodan InternetDB. Сканирование независимо от abuse.mom.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
209.97.189.148 получил оценку угрозы 85/100 (Критический). С такой оценкой IP попадает в критическую зону — в число наиболее опасных адресов в нашей базе мониторинга.
Обнаружены следующие категории атак:
Наша инфраструктура мониторинга идентифицировала 209.97.189.148, геолоцированный в Slough, United Kingdom, работающий в сети DigitalOcean, LLC, как источник подозрительной сетевой активности. За период в 1 дней этот IP сгенерировал 1 вредоносных запросов, в среднем ~1 запросов в день. Этот адрес принадлежит дата-центру или облачному хостингу. Хостинговые IP часто используются злоумышленниками, арендующими дешёвые VPS специально для проведения атак. IP демонстрирует манипуляцию User-Agent, переключаясь между разными идентификаторами браузеров или отправляя пустые заголовки. Наши записи показывают 103 вредоносных IP, исходящих из United Kingdom, что позиционирует её как значительным источник глобальной угрозы. Оценка 85/100 указывает на подтверждённого вредоносного агента. Блокировка на сетевом уровне уместна.
Этот IP принадлежит хостинг-провайдеру или дата-центру. Вредоносный трафик из хостинг-инфраструктуры часто исходит от взломанных VPS, арендованных серверов для сканирования или злоупотребления бесплатными облачными аккаунтами.
Analyzing User-Agent strings reveals automated tools masquerading as legitimate browsers. Inconsistencies between claimed browser capabilities and actual behavior, impossible version combinations, and known scanner signatures help identify malicious clients.
Hacktivism combines hacking skills with political or social motivations. DDoS campaigns, website defacements, and data leaks target organizations based on ideological disagreements, adding unpredictable threat actors to the landscape.