
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| 404 ratio 40-60% | Большинство запросов вернули 404 — перебор файлов | +15 | |
| 404 ratio >= 60% | Большинство запросов вернули 404 — перебор файлов | +25 | |
| Burst 12/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 15/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 200/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 25/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 28/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 33/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 74/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 9/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger medium hits: 10 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 16 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 17 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger medium hits: 20 | Запросы к админ-панелям, файлам конфигурации | +60 | |
| Danger strong hits: 102 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 132 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 203 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| Danger strong hits: 22 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 72.56.159.167 перебирает директории. Настройте fail2ban джейл apache-404 после 10+ ошибок 404. Отключите листинг директорий. Унифицируйте все ответы 404.
Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 72.56.159.167.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
72.56.159.167 получил оценку угрозы 255/100 (Критический). С такой оценкой IP попадает в критическую зону — в число наиболее опасных адресов в нашей базе мониторинга.
Обнаружены следующие категории атак:
Анализ разведки угроз связал 72.56.159.167 с вредоносной активностью из Moscow, Russia, работающий в сети WS Telecom Inc. Адрес находится под наблюдением с момента первого обнаружения. В течение 6-дневного окна наблюдения мы зафиксировали 1,150 враждебных запросов с этого IP — примерно 191.7 в день в среднем. Работая из жилой сети, этот IP может представлять скомпрометированный домашний шлюз или IoT-устройство, вовлечённое в крупную атакующую инфраструктуру. Обнаружены два паттерна атак (Перебор путей и Флуд запросами), что указывает на полуавтоматическую кампанию, нацеленную на несколько уязвимостей. Наши записи показывают 101 вредоносных IP, исходящих из Russia, что позиционирует её как значительным источник глобальной угрозы. С оценкой угрозы 255/100 этот IP входит в число наиболее опасных адресов в нашей базе. Настоятельно рекомендуется полная блокировка.
Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.
Distributed denial of service attacks overwhelm infrastructure with traffic volume. Effective mitigation combines always-on traffic scrubbing, anycast network distribution, rate limiting, and the ability to quickly scale absorption capacity during attacks.
Vulnerability scanning is the automated process of probing web applications for known weaknesses. Attackers use tools like Nuclei, Nikto, and ZAP to test thousands of hosts per hour, looking for exposed configuration files, outdated software, and default credentials.