
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 | |
| Burst 17/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 18/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 5/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger strong hits: 15 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 4 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| UA changed | Несколько User-Agent строк — ротация бота | +25 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 31.76.244.116 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.
IP 31.76.244.116 генерирует чрезмерный трафик. Ограничьте количество соединений с одного IP. Включите географическую блокировку если трафик из этого региона неожидан.
Борьба с подделкой UA от 31.76.244.116: ведите чёрный список известных вредоносных UA-строк, требуйте консистентный UA в сессиях, внедрите TLS-фингерпринтинг.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
31.76.244.116 получил оценку угрозы 220/100 (Критический). Это угроза критического уровня. Системным администраторам следует рассматривать этот IP как враждебный и блокировать все входящие соединения без исключений.
Обнаружены следующие категории атак:
Наша инфраструктура мониторинга идентифицировала 31.76.244.116, геолоцированный в Martlesham, United Kingdom, работающий в сети EE Limited, как источник подозрительной сетевой активности. За период в 1 дней этот IP сгенерировал 158 вредоносных запросов, в среднем ~158 запросов в день. Работая из жилой сети, этот IP может представлять скомпрометированный домашний шлюз или IoT-устройство, вовлечённое в крупную атакующую инфраструктуру. Разнообразие 3 отдельных методов атаки указывает на комплексный набор атакующих инструментов. United Kingdom в настоящее время составляет 16 заблокированных IP в нашей базе данных, что делает её заметным источником вредоносного трафика. Оценка 220/100 помещает этот адрес в высшую категорию серьёзности. Заблокируйте и проверьте исторические подключения.
Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.
Distributed denial of service attacks overwhelm infrastructure with traffic volume. Effective mitigation combines always-on traffic scrubbing, anycast network distribution, rate limiting, and the ability to quickly scale absorption capacity during attacks.
IP geolocation databases provide approximate locations with varying accuracy. City-level geolocation is typically 50-80% accurate, while country-level exceeds 95%. VPNs, proxies, and mobile networks further reduce reliability, making geolocation a useful but imperfect intelligence signal.