ABUSE.MOM
ОТЧЁТ ОБ УГРОЗЕ

Отчёт по IP-адресу
220.158.232.118

ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН

Сформирован: 2026-09-14 17:04:18
Первое появление: 2026-06-18 19:39:14
Последнее появление: 2026-09-06 01:03:06
85

⛔ Вердикт: БЛОКИРОВКА

Данный IP-адрес классифицирован как источник автоматизированной вредоносной активности. Оценка угрозы: 85/100. Всего зафиксировано вредоносных запросов: 812.

DANGER_PATHRATIO_404REFERERUA_CHANGED
01

Геолокация и классификация

IP-адрес
220.158.232.118
Тип
Unknown
Страна
🇰🇭 KH
Город
Phnom Penh
Провайдер
BUCT
Организация
BUCT
Автономная система
Unknown
Кол-во запросов
812
02

Сработавшие сигнатуры

СигнатураОписаниеБаллыОпасность
404 ratio 40-60%Большинство запросов вернули 404 — перебор файлов+15
Danger medium hits: 2Запросы к админ-панелям, файлам конфигурации+20
Danger medium hits: 5Запросы к админ-панелям, файлам конфигурации+50
Directory ScanПоведенческая аномалия обнаружена автоматически+0
Foreign refererReferer с постороннего внешнего домена+10
UA changedНесколько User-Agent строк — ротация бота+25
Σ = 120
03

Зафиксированная активность

Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.

[redacted]
GET
/
200
Показано запросов: 1 · HTTP 404: 0 · Опасных паттернов: 0

* Typical request patterns for detected signatures. Actual target domains are redacted.

04

Хронология

2026-06-18 19:39:14
Обнаружен первый вредоносный запрос
IP поставлен на мониторинг по данным логов
В ходе наблюдения
Сработало несколько сигнатур обнаружения
404 ratio 40-60% (+15), Danger medium hits: 2 (+20), Danger medium hits: 5 (+50)
2026-09-06 01:03:06
Зафиксирован последний вредоносный запрос
Итоговый балл: 85/100
Следующий цикл
IP заблокирован — все последующие запросы отклоняются (HTTP 403)
Добавлен в чёрный список автоматически
06

Рекомендации

Предпринятые и рекомендуемые меры

  • IP 220.158.232.118 заблокирован на уровне приложения (HTTP 403)
  • Рекомендуется блокировка на уровне файрвола (iptables/CSF)
  • Убедитесь, что файлы (.env, .git, бэкапы) недоступны из веба

🔎 Защита от сканирования каталогов

IP 220.158.232.118 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.

🤖 Обнаружение ботов

Борьба с подделкой UA от 220.158.232.118: ведите чёрный список известных вредоносных UA-строк, требуйте консистентный UA в сессиях, внедрите TLS-фингерпринтинг.

09

Статус в чёрных списках (DNSBL)

Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.

✓ Чист
zen.spamhaus.org
✓ Чист
spam.dnsbl.sorbs.net
✓ Чист
psbl.surriel.com
✓ Чист
dnsbl.dronebl.org
✓ Чист
bl.blocklist.de
✓ Чист
cbl.abuseat.org
✓ Чист
b.barracudacentral.org

Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.

10

Анализ угрозы

220.158.232.118 получил оценку угрозы 85/100 (Критический). Это угроза критического уровня. Системным администраторам следует рассматривать этот IP как враждебный и блокировать все входящие соединения без исключений.

Обнаружены следующие категории атак:

Перебор путейАномалия User-Agent

📊 Threat Analysis

Анализ разведки угроз связал 220.158.232.118 с вредоносной активностью из Phnom Penh, KH, работающий в сети BUCT. Адрес находится под наблюдением с момента первого обнаружения. За период в 79 дней этот IP сгенерировал 812 вредоносных запросов, в среднем ~10.3 запросов в день. Двойные векторы атак — Перебор путей в сочетании с Аномалия User-Agent — указывают на координированную атаку, а не оппортунистическое сканирование. С 83 отмеченными адресами KH представляет заметным присутствие в нашей базе угроз. Оценка угрозы 85/100 помещает IP в категорию высокого риска. Рекомендуется блокировка на уровне файрвола.

11

Связанные угрозы

🇰🇭 Топ угроз из KH

173.239.196.53 (255)173.239.196.54 (255)221.120.162.90 (250)111.90.182.153 (230)124.248.183.57 (228)Смотреть все →
12

Аналитика безопасности

💡 Command Injection Techniques

Command injection occurs when attackers insert operating system commands through application inputs. Successful exploitation grants direct server access, enabling data theft, malware installation, and lateral movement across networks.

💡 DNS Sinkholing for Malware Defense

DNS sinkholing redirects queries for known malicious domains to controlled IP addresses. This technique blocks malware communication, prevents data exfiltration, and identifies compromised internal hosts attempting to contact command-and-control servers.

🔍 Проверить любой IP-адрес

Поделиться отчётом: