
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| UA suspicious (short/empty) | Поведенческая аномалия обнаружена автоматически | +15 | |
| Danger strong hits: 7 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Foreign referer seen | Referer с постороннего внешнего домена | +10 | |
| Danger strong hits: 3 | Запросы к опасным путям: шеллы, RCE, эксплойты | +75 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 59.6.41.4 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.
Данные сетевой разведки Shodan. Открытые порты могут указывать на работающие сервисы, неправильную конфигурацию или поверхность атаки.
| Port | Service | Risk | Description |
|---|---|---|---|
| 21 | FTP | Medium | File Transfer Protocol — often targeted for anonymous login attacks |
| 22 | SSH | Low | Secure Shell — common brute force target for remote access |
| 80 | HTTP | Low | HTTP web server — standard web traffic |
| 161 | Unknown | Low | Service on port 161 |
| 3306 | MySQL | High | MySQL database — should never be exposed to the internet |
⚠️ Обнаружено 2 портов высокого риска на 59.6.41.4. Эти сервисы не должны быть публично доступны без строгих правил файрвола.
| CVE ID | Link |
|---|---|
| CVE-2014-0237 | NVD → |
| CVE-2015-3411 | NVD → |
| CVE-2015-0231 | NVD → |
| CVE-2014-5459 | NVD → |
| CVE-2016-7125 | NVD → |
| CVE-2008-3844 | NVD → |
| CVE-2015-4600 | NVD → |
| CVE-2016-10009 | NVD → |
| CVE-2022-31629 | NVD → |
| CVE-2003-0225 | NVD → |
| CVE-2016-5770 | NVD → |
| CVE-2015-4148 | NVD → |
| CVE-2002-0869 | NVD → |
| CVE-2023-48795 | NVD → |
| CVE-2015-8879 | NVD → |
| CVE-2014-0185 | NVD → |
| CVE-2015-8877 | NVD → |
| CVE-2013-6420 | NVD → |
| CVE-2016-5766 | NVD → |
| CVE-2015-7804 | NVD → |
| CVE-2017-11145 | NVD → |
| CVE-2002-1744 | NVD → |
| CVE-2001-1186 | NVD → |
| CVE-2023-38408 | NVD → |
| CVE-2002-1745 | NVD → |
🔴 Сканирование безопасности выявило 325 записей уязвимостей на этом хосте. Такой объём указывает на крайне устаревшее ПО. Сверьтесь с рекомендациями NVD.
Источник: Shodan InternetDB. Сканирование независимо от abuse.mom.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
59.6.41.4 получил оценку угрозы 125/100 (Критический). Это помещает его в категорию критической угрозы. Рекомендуется немедленная блокировка на всех сетевых периметрах.
Обнаружены следующие категории атак:
IP-адрес 59.6.41.4 отслежен до Seoul, South Korea, работающий в сети Korea Telecom. Наши системы обнаружения угроз пометили этот адрес на основе наблюдаемых паттернов вредоносного поведения. За период в 1 дней этот IP сгенерировал 2 вредоносных запросов, в среднем ~2 запросов в день. Адрес классифицирован как жилой (residential), что означает принадлежность к пользовательскому ISP-подключению. Вредоносная активность с жилых IP обычно указывает на компрометацию устройства или участие в ботнете. Обнаружены подозрительные аномалии User-Agent, включая пустые, поддельные или быстро сменяющиеся UA-строки — характерные для автоматических инструментов сканирования. С 146 отмеченными адресами South Korea представляет значительным присутствие в нашей базе угроз. Оценка 125/100 помещает этот адрес в высшую категорию серьёзности. Заблокируйте и проверьте исторические подключения.
Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.
TLS fingerprinting creates unique identifiers based on how clients negotiate encrypted connections. The JA3 and JA4 methods generate hashes from TLS ClientHello parameters, enabling identification of specific tools and malware regardless of IP address changes.
SSRF attacks trick servers into making requests to internal resources that should not be publicly accessible. This can expose cloud metadata endpoints, internal APIs, and private network services, potentially leading to full infrastructure compromise.