
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| Danger strong hits: 20 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 31 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger strong hits: 55 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 54 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Burst: 6 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 37 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger medium hits: 55 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 216.126.227.102.
Заблокируйте сканирование от 216.126.227.102: ограничьте частоту ответов 404 на IP, разместите honeypot-страницу 404, убедитесь что бэкапы недоступны из веба.
Данные сетевой разведки Shodan. Открытые порты могут указывать на работающие сервисы, неправильную конфигурацию или поверхность атаки.
| Port | Service | Risk | Description |
|---|---|---|---|
| 22 | SSH | Low | Secure Shell — common brute force target for remote access |
| 80 | HTTP | Low | HTTP web server — standard web traffic |
| 443 | HTTPS | Low | HTTPS web server — encrypted web traffic |
| CVE ID | Link |
|---|---|
| CVE-2025-49812 | NVD → |
| CVE-2024-43394 | NVD → |
| CVE-2013-0942 | NVD → |
| CVE-2009-2299 | NVD → |
| CVE-2025-49630 | NVD → |
| CVE-2009-0796 | NVD → |
| CVE-2011-1176 | NVD → |
| CVE-2013-0941 | NVD → |
| CVE-2025-66200 | NVD → |
| CVE-2013-4365 | NVD → |
| CVE-2025-23048 | NVD → |
| CVE-2013-2765 | NVD → |
| CVE-2012-4360 | NVD → |
| CVE-2025-55753 | NVD → |
| CVE-2011-2688 | NVD → |
| CVE-2024-42516 | NVD → |
| CVE-2024-43204 | NVD → |
| CVE-2025-59775 | NVD → |
| CVE-2025-65082 | NVD → |
| CVE-2024-47252 | NVD → |
| CVE-2012-4001 | NVD → |
| CVE-2012-3526 | NVD → |
| CVE-2025-58098 | NVD → |
| CVE-2025-53020 | NVD → |
| CVE-2007-4723 | NVD → |
🔴 Сканирование безопасности выявило 25 записей уязвимостей на этом хосте. Такой объём указывает на крайне устаревшее ПО. Сверьтесь с рекомендациями NVD.
Источник: Shodan InternetDB. Сканирование независимо от abuse.mom.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
216.126.227.102 получил оценку угрозы 195/100 (Критический). Столь высокий балл характеризует критического агента угрозы. Этот адрес демонстрирует устойчивое агрессивное вредоносное поведение по множеству векторов обнаружения.
Обнаружены следующие категории атак:
Анализ разведки угроз связал 216.126.227.102 с вредоносной активностью из Ogden, United States, работающий в сети RouterHosting LLC. Адрес находится под наблюдением с момента первого обнаружения. Наши сенсоры зафиксировали 3 вредоносных запросов с этого адреса за 1 дней, что отражает устойчивую интенсивность атак ~3 запросов в день. Классифицированный как хостинговый IP, этот адрес скорее всего работает на арендованном сервере или облачном инстансе. Атакующие предпочитают IP дата-центров за их высокую пропускную способность и одноразовость. Двойные векторы атак — Флуд запросами в сочетании с Перебор путей — указывают на координированную атаку, а не оппортунистическое сканирование. С 33 отмеченными адресами United States представляет заметным присутствие в нашей базе угроз. При 195/100 это крайне высокорисковый адрес. Весь трафик следует считать враждебным.
Этот IP принадлежит хостинг-провайдеру или дата-центру. Вредоносный трафик из хостинг-инфраструктуры часто исходит от взломанных VPS, арендованных серверов для сканирования или злоупотребления бесплатными облачными аккаунтами.
WordPress sites face constant automated attacks targeting xmlrpc.php for brute force amplification, wp-login.php for credential theft, and vulnerable plugins for remote code execution. Over 90% of CMS-based attacks specifically target WordPress installations.
Certificate Transparency logs record all publicly trusted TLS certificates. Monitoring these logs reveals unauthorized certificate issuance, phishing domain preparation, and shadow IT — providing early warning of attacks targeting an organizations domain.