
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| Danger medium hits: 1 | Запросы к админ-панелям, файлам конфигурации | +10 | |
| Danger medium hits: 2 | Запросы к админ-панелям, файлам конфигурации | +20 | |
| Danger strong hits: 2 | Запросы к опасным путям: шеллы, RCE, эксплойты | +50 | |
| Directory Scan | Поведенческая аномалия обнаружена автоматически | +0 | |
| UA bot: Go-http-client | Обнаружен User-Agent известного бота/краулера | +40 | |
| UA changed | Несколько User-Agent строк — ротация бота | +25 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
Борьба с подделкой UA от 45.132.115.20: ведите чёрный список известных вредоносных UA-строк, требуйте консистентный UA в сессиях, внедрите TLS-фингерпринтинг.
Другие заблокированные IP из той же подсети /24 — признак систематического злоупотребления.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
45.132.115.20 получил оценку угрозы 100/100 (Критический). С такой оценкой IP попадает в критическую зону — в число наиболее опасных адресов в нашей базе мониторинга.
Обнаружены следующие категории атак:
Сетевой трафик от 45.132.115.20, расположенного в Dallas, United States, работающий в сети Latitude.sh, классифицирован как вредоносный нашей автоматической системой оценки угроз. Адрес был активен 23 дней в нашей системе мониторинга, произведя 256 подозрительных запросов со скоростью ~11.1/день. Этот IP идентифицирован как VPN или прокси-точка, обычно используемая для маскировки истинного источника атакующего трафика и обхода географической или репутационной блокировки. IP демонстрирует манипуляцию User-Agent, переключаясь между разными идентификаторами браузеров или отправляя пустые заголовки. Наши записи показывают 157 вредоносных IP, исходящих из United States, что позиционирует её как значительным источник глобальной угрозы. При 100/100 это крайне высокорисковый адрес. Весь трафик следует считать враждебным.
Этот IP связан с VPN или прокси-сервисом. Атакующие часто маршрутизируют трафик через анонимайзеры для скрытия реального местоположения.
Credential stuffing uses stolen username-password pairs from data breaches to attempt logins across many websites. Since users frequently reuse passwords, these automated attacks achieve success rates of 0.1-2%, which translates to thousands of compromised accounts from millions of attempts.
Initial access brokers specialize in gaining entry to corporate networks and selling that access to ransomware operators. This specialization creates an efficient criminal marketplace where compromised credentials and VPN access are traded as commodities.