
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| UA bot: node-fetch | Обнаружен User-Agent известного бота/краулера | +40 | |
| Danger medium hits: 66 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| POST requests present | Поведенческая аномалия обнаружена автоматически | +8 | |
| Danger medium hits: 133 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 132 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 134 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 135 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| UA changed for same IP | Несколько User-Agent строк — ротация бота | +25 | |
| Referer points to .php on your site | Referer с постороннего внешнего домена | +15 | |
| Burst: 13 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst: 26 req / 10s | Аномально высокая частота запросов — сканирование | +35 | |
| Foreign referer seen | Referer с постороннего внешнего домена | +10 | |
| Danger medium hits: 16 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 131 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| UA suspicious (short/empty) | Поведенческая аномалия обнаружена автоматически | +15 | |
| Burst: 5 req / 2s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger medium hits: 137 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 130 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 | |
| Danger medium hits: 129 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 136 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 138 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 35 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 127 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 139 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 83 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 104 | Запросы к админ-панелям, файлам конфигурации | +60 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 217.116.58.245 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.
Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 217.116.58.245.
Заблокируйте сканирование от 217.116.58.245: ограничьте частоту ответов 404 на IP, разместите honeypot-страницу 404, убедитесь что бэкапы недоступны из веба.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
217.116.58.245 получил оценку угрозы 148/100 (Критический). Это критический уровень риска. Наши системы обнаружения зафиксировали множество высокодостоверных индикаторов вредоносных намерений с этого адреса.
Обнаружены следующие категории атак:
IP-адрес 217.116.58.245 отслежен до Tyumen, Russia, работающий в сети Russian company LLC. Наши системы обнаружения угроз пометили этот адрес на основе наблюдаемых паттернов вредоносного поведения. Адрес был активен 15 дней в нашей системе мониторинга, произведя 366 подозрительных запросов со скоростью ~24.4/день. Этот жилой IP — вероятно, скомпрометированное пользовательское устройство. Домашние роутеры и IoT-оборудование с паролями по умолчанию — главные цели операторов ботнетов. Комбинация 3 различных векторов атак указывает на изощрённого, многовекторного агента угрозы, использующего автоматизированные инструменты для одновременного зондирования множества поверхностей атаки. Наши записи показывают 122 вредоносных IP, исходящих из Russia, что позиционирует её как значительным источник глобальной угрозы. При 148/100 это крайне высокорисковый адрес. Весь трафик следует считать враждебным.
Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.
Initial access brokers specialize in gaining entry to corporate networks and selling that access to ransomware operators. This specialization creates an efficient criminal marketplace where compromised credentials and VPN access are traded as commodities.
Examining HTTP headers beyond User-Agent reveals attack tools and automated scripts. Missing standard headers, unusual ordering, non-standard values, and inconsistencies with claimed client identity all serve as reliable detection signals.