ABUSE.MOM
ОТЧЁТ ОБ УГРОЗЕ

Отчёт по IP-адресу
3.128.168.201

ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН

Сформирован: 2026-05-27 13:18:32
Первое появление: 2026-02-19 08:00:04
Последнее появление: 2026-02-19 08:00:04
135

⛔ Вердикт: БЛОКИРОВКА

Данный IP-адрес классифицирован как источник автоматизированной вредоносной активности. Оценка угрозы: 135/100. Всего зафиксировано вредоносных запросов: 1.

BOT_UAUA_CHANGEDBURST
01

Геолокация и классификация

IP-адрес
3.128.168.201
Тип
Hosting
Страна
🇺🇸 United States
Город
Dublin
Провайдер
Amazon.com, Inc.
Организация
AWS EC2 (us-east-2)
Автономная система
AS16509 Amazon.com, Inc.
Кол-во запросов
1
02

Сработавшие сигнатуры

СигнатураОписаниеБаллыОпасность
UA bot: pythonОбнаружен User-Agent известного бота/краулера+40
UA changed for same IPНесколько User-Agent строк — ротация бота+25
Burst: 10 req / 2sАномально высокая частота запросов — сканирование+35
Burst: 20 req / 10sАномально высокая частота запросов — сканирование+35
Σ = 135
03

Зафиксированная активность

Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.

[redacted]
GET
/
200
[redacted]
GET
/page
200
Показано запросов: 2 · HTTP 404: 0 · Опасных паттернов: 0

* Typical request patterns for detected signatures. Actual target domains are redacted.

04

Хронология

2026-02-19 08:00:04
Обнаружен первый вредоносный запрос
IP поставлен на мониторинг по данным логов
В ходе наблюдения
Сработало несколько сигнатур обнаружения
UA bot: python (+40), UA changed for same IP (+25), Burst: 10 req / 2s (+35)
2026-02-19 08:00:04
Зафиксирован последний вредоносный запрос
Итоговый балл: 135/100
Следующий цикл
IP заблокирован — все последующие запросы отклоняются (HTTP 403)
Добавлен в чёрный список автоматически
05

Сетевой провайдер

Amazon.com, Inc.
AS16509 · 🇺🇸 United States
06

Рекомендации

Предпринятые и рекомендуемые меры

  • IP 3.128.168.201 заблокирован на уровне приложения (HTTP 403)
  • Рекомендуется блокировка на уровне файрвола (iptables/CSF)
  • Направьте жалобу провайдеру через abuse-контакт
  • Убедитесь, что файлы (.env, .git, бэкапы) недоступны из веба

🤖 Защита от аномалий User-Agent

IP 3.128.168.201 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.

🌊 Защита от флуда/DDoS

Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 3.128.168.201.

09

Статус в чёрных списках (DNSBL)

Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.

✓ Чист
Spamhaus ZEN

Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.

10

Анализ угрозы

3.128.168.201 получил оценку угрозы 135/100 (Критический). Столь высокий балл характеризует критического агента угрозы. Этот адрес демонстрирует устойчивое агрессивное вредоносное поведение по множеству векторов обнаружения.

Обнаружены следующие категории атак:

Аномалия User-AgentФлуд запросами

📊 Threat Analysis

Адрес 3.128.168.201 происходит из Dublin, United States, работающий в сети Amazon.com, Inc.. Он был идентифицирован в ходе автоматического анализа входящего сетевого трафика на мониторируемых узлах. В течение 1-дневного окна наблюдения мы зафиксировали 1 враждебных запросов с этого IP — примерно 1 в день в среднем. Работая из инфраструктуры дата-центра, этот IP типичен для адресов, используемых в организованных атакующих операциях. Облачные и VPS-провайдеры часто эксплуатируются как стартовые площадки для автоматического сканирования. Обнаружены два паттерна атак (Аномалия User-Agent и Флуд запросами), что указывает на полуавтоматическую кампанию, нацеленную на несколько уязвимостей. United States в настоящее время составляет 130 заблокированных IP в нашей базе данных, что делает её значительным источником вредоносного трафика. С оценкой угрозы 135/100 этот IP входит в число наиболее опасных адресов в нашей базе. Настоятельно рекомендуется полная блокировка.

Этот IP принадлежит хостинг-провайдеру или дата-центру. Вредоносный трафик из хостинг-инфраструктуры часто исходит от взломанных VPS, арендованных серверов для сканирования или злоупотребления бесплатными облачными аккаунтами.

11

Связанные угрозы

🇺🇸 Топ угроз из United States

104.28.246.115 (350)104.28.246.113 (340)104.28.246.116 (340)104.28.235.58 (340)104.28.246.122 (340)Смотреть все →

🏢 Та же сеть: AS16509

15.220.152.241 (320)18.219.106.176 (315)15.220.169.114 (280)108.136.131.13 (265)54.206.58.169 (263)Смотреть все →
12

Аналитика безопасности

💡 User-Agent Analysis Techniques

Analyzing User-Agent strings reveals automated tools masquerading as legitimate browsers. Inconsistencies between claimed browser capabilities and actual behavior, impossible version combinations, and known scanner signatures help identify malicious clients.

💡 Credential Stuffing at Scale

Credential stuffing uses stolen username-password pairs from data breaches to attempt logins across many websites. Since users frequently reuse passwords, these automated attacks achieve success rates of 0.1-2%, which translates to thousands of compromised accounts from millions of attempts.

🔍 Проверить любой IP-адрес

Поделиться отчётом: