
ABUSE.MOM — 规矩点,否则你将被曝光
| 签名 | 描述 | 分数 | 严重性 |
|---|---|---|---|
| Danger medium hits: 6 | 中等风险:管理面板、配置文件 | +60 | |
| 404 ratio 40-60% | 大多数请求返回404——目录枚举 | +15 | |
| Probe pattern 302->404 same path | 自动分析检测到行为异常 | +20 | |
| Foreign referer seen | 来自无关外部域名的Referer | +10 | |
| Danger medium hits: 8 | 中等风险:管理面板、配置文件 | +60 | |
| Burst: 5 req / 2s | 请求频率异常——自动扫描 | +35 |
从服务器访问日志重建的HTTP请求。出于安全考虑,目标域名已隐藏。
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 191.102.182.206正在枚举目录。在10次以上404错误后配置fail2ban apache-404 jail。禁用目录列表。
在nginx中实施limit_req_zone。部署具有DDoS防护的CDN。配置SYN cookies和连接跟踪以限制191.102.182.206。
来自同一/24子网的其他被封锁IP——表明该网络范围存在系统性滥用。
来自Shodan的网络侦察数据。开放端口可能表示正在运行的服务、错误配置或潜在的攻击面。
| Port | Service | Risk | Description |
|---|---|---|---|
| 80 | HTTP | Low | HTTP web server — standard web traffic |
| 4444 | Unknown | Low | Service on port 4444 |
| 7777 | Unknown | Low | Service on port 7777 |
| 12345 | Unknown | Low | Service on port 12345 |
| 55555 | Unknown | Low | Service on port 55555 |
数据来源:Shodan InternetDB。独立于abuse.mom进行扫描。
该IP已通过全球邮件服务器和防火墙使用的主要DNS黑名单进行检查。
已检查:Spamhaus、SpamCop、Barracuda、SORBS、CBL、UCEProtect。
191.102.182.206 has been assigned a threat score of 140/100 (Critical). 这将其归入严重威胁类别。强烈建议在所有网络边界立即进行封锁。
The following attack categories were identified:
地址191.102.182.206来源于Orangeburg, United States,运营在Webline Services的网络中。它是通过对受监控端点的入站网络流量进行自动分析而被识别的。 该地址在我们的监控系统中活跃了23天,产生了6次标记请求,速率约为每天0.3次。 该IP从数据中心基础设施运营,是有组织攻击行动中使用的典型地址。 识别出两种攻击模式(Path Enumeration和Request Flooding),表明这是一个针对多个漏洞的半自动化攻击活动。 United States目前在我们的数据库中占113个被封锁IP,使其成为恶意流量的重要来源。 评分140/100将此地址置于最高严重性级别。应封锁并调查任何历史连接。
This IP belongs to a hosting or data center provider. Malicious traffic from hosting infrastructure often originates from compromised VPS instances, rented servers used for scanning campaigns, or abused free-tier cloud accounts. Hosting providers typically respond to abuse reports within 24-72 hours.
Request smuggling exploits differences in how front-end and back-end servers parse HTTP requests. This technique can bypass security controls, poison web caches, and hijack other users sessions by desynchronizing request boundaries.
Threat scoring combines multiple signals — request patterns, known signatures, IP reputation, geographic risk, and behavioral analysis — into a single actionable metric. Weighted scoring models allow tuning sensitivity to balance security with usability.