
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| Danger strong hits: 1 | Запросы к опасным путям: шеллы, RCE, эксплойты | +25 | |
| Danger medium hits: 1 | Запросы к админ-панелям, файлам конфигурации | +10 | |
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 | |
| POST requests present | Поведенческая аномалия обнаружена автоматически | +8 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 36.95.228.226 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.
Данные сетевой разведки Shodan. Открытые порты могут указывать на работающие сервисы, неправильную конфигурацию или поверхность атаки.
| Port | Service | Risk | Description |
|---|---|---|---|
| 53 | DNS | Low | DNS server — potential for DNS amplification attacks |
| 80 | HTTP | Low | HTTP web server — standard web traffic |
| 443 | HTTPS | Low | HTTPS web server — encrypted web traffic |
| 1701 | Unknown | Low | Service on port 1701 |
| 1723 | PPTP | Low | Service on port 1723 |
| 2000 | Unknown | Low | Service on port 2000 |
| 5555 | Unknown | Low | Service on port 5555 |
| 8291 | MikroTik | High | MikroTik Winbox — router management, targeted by VPNFilter malware |
| 8888 | HTTP-Alt | Low | Service on port 8888 |
| 9090 | Unknown | Low | Service on port 9090 |
| 27017 | MongoDB | Critical | MongoDB — commonly found exposed without authentication |
⚠️ Сетевое сканирование выявило 2 опасных сервисов на 36.95.228.226. Открытые порты баз данных указывают на возможный риск утечки данных. Эти сервисы не должны быть публично доступны без строгих правил файрвола.
| CVE ID | Link |
|---|---|
| CVE-2026-1847 | NVD → |
| CVE-2023-0216 | NVD → |
| CVE-2025-68160 | NVD → |
| CVE-2023-0286 | NVD → |
| CVE-2023-0465 | NVD → |
| CVE-2025-12657 | NVD → |
| CVE-2024-0727 | NVD → |
| CVE-2022-4203 | NVD → |
| CVE-2024-10921 | NVD → |
| CVE-2021-23017 | NVD → |
| CVE-2023-3817 | NVD → |
| CVE-2025-10060 | NVD → |
| CVE-2026-1848 | NVD → |
| CVE-2023-0401 | NVD → |
| CVE-2026-22795 | NVD → |
| CVE-2009-3766 | NVD → |
| CVE-2026-22796 | NVD → |
| CVE-2022-3996 | NVD → |
| CVE-2021-3618 | NVD → |
| CVE-2025-6713 | NVD → |
| CVE-2022-2068 | NVD → |
| CVE-2022-3358 | NVD → |
| CVE-2022-3786 | NVD → |
| CVE-2022-1434 | NVD → |
| CVE-2025-6709 | NVD → |
🔴 Сканирование безопасности выявило 78 записей уязвимостей на этом хосте. Такой объём указывает на крайне устаревшее ПО. Сверьтесь с рекомендациями NVD.
Источник: Shodan InternetDB. Сканирование независимо от abuse.mom.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
36.95.228.226 получил оценку угрозы 68/100 (Высокий). При таком уровне угрозы IP считается высокорисковым. Правила файрвола должны быть обновлены для блокировки трафика с этого источника.
Обнаружены следующие категории атак:
Наша инфраструктура мониторинга идентифицировала 36.95.228.226, геолоцированный в South Tangerang, Indonesia, работающий в сети PT. Telekomunikasi Indonesia, как источник подозрительной сетевой активности. В течение 1-дневного окна наблюдения мы зафиксировали 1 враждебных запросов с этого IP — примерно 1 в день в среднем. Адрес классифицирован как жилой (residential), что означает принадлежность к пользовательскому ISP-подключению. Вредоносная активность с жилых IP обычно указывает на компрометацию устройства или участие в ботнете. Обнаружено активное сканирование путей — этот IP зондирует сотни распространённых имён файлов и директорий. Indonesia в настоящее время составляет 176 заблокированных IP в нашей базе данных, что делает её значительным источником вредоносного трафика. При 68/100 этот IP представляет реальную угрозу. Внедрите ограничение частоты с эскалацией до блокировки.
Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.
XXE vulnerabilities in XML parsers allow attackers to read local files, perform SSRF, and execute denial of service attacks. Many legacy applications and APIs remain vulnerable to XXE due to insecure default XML parser configurations.
Path traversal attacks attempt to access files outside the intended directory by manipulating file path references. Attackers use sequences like ../ to reach sensitive system files such as /etc/passwd or application configuration files.