
ABUSE.MOM — ВЕДИ СЕБЯ ПРИЛИЧНО ИЛИ БУДЕШЬ РАЗОБЛАЧЁН
| Сигнатура | Описание | Баллы | Опасность |
|---|---|---|---|
| Burst 11/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 17/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 36/10s | Аномально высокая частота запросов — сканирование | +35 | |
| Burst 6/2s | Аномально высокая частота запросов — сканирование | +35 | |
| Danger medium hits: 2 | Запросы к админ-панелям, файлам конфигурации | +20 | |
| Danger strong hits: 63 | Запросы к опасным путям: шеллы, RCE, эксплойты | +100 | |
| POST seen | Поведенческая аномалия обнаружена автоматически | +8 | |
| UA bot: python | Обнаружен User-Agent известного бота/краулера | +40 | |
| UA changed | Несколько User-Agent строк — ротация бота | +25 |
Реконструированные HTTP-запросы из серверных логов. Целевые домены скрыты в целях безопасности.
* Typical request patterns for detected signatures. Actual target domains are redacted.
Внедрите limit_req_zone в nginx. Разверните CDN с защитой от DDoS. Настройте SYN cookies и отслеживание соединений для дросселирования 91.92.241.192.
IP 91.92.241.192 демонстрирует подозрительное поведение UA. Блокируйте запросы с пустым User-Agent. Внедрите JavaScript-проверки для обнаружения ботов.
Этот IP проверен по основным DNS-чёрным спискам, используемым почтовыми серверами и файрволами по всему миру.
Проверено: Spamhaus, SpamCop, Barracuda, SORBS, CBL, UCEProtect. Результаты могут меняться.
91.92.241.192 получил оценку угрозы 263/100 (Критический). Это помещает его в категорию критической угрозы. Рекомендуется немедленная блокировка на всех сетевых периметрах.
Обнаружены следующие категории атак:
Наша инфраструктура мониторинга идентифицировала 91.92.241.192, геолоцированный в Amsterdam, Netherlands, работающий в сети Omegatech LTD, как источник подозрительной сетевой активности. В течение 5-дневного окна наблюдения мы зафиксировали 368 враждебных запросов с этого IP — примерно 73.6 в день в среднем. Работая из жилой сети, этот IP может представлять скомпрометированный домашний шлюз или IoT-устройство, вовлечённое в крупную атакующую инфраструктуру. Обнаружены два паттерна атак (Флуд запросами и Аномалия User-Agent), что указывает на полуавтоматическую кампанию, нацеленную на несколько уязвимостей. С 101 отмеченными адресами Netherlands представляет значительным присутствие в нашей базе угроз. Оценка 263/100 помещает этот адрес в высшую категорию серьёзности. Заблокируйте и проверьте исторические подключения.
Этот IP классифицирован как жилой (residential), что может означать скомпрометированное домашнее устройство, участник IoT-ботнета или заражённый ПК. Владелец обычно не знает о вредоносной активности.
Distributed denial of service attacks overwhelm infrastructure with traffic volume. Effective mitigation combines always-on traffic scrubbing, anycast network distribution, rate limiting, and the ability to quickly scale absorption capacity during attacks.
IP geolocation databases provide approximate locations with varying accuracy. City-level geolocation is typically 50-80% accurate, while country-level exceeds 95%. VPNs, proxies, and mobile networks further reduce reliability, making geolocation a useful but imperfect intelligence signal.