
ABUSE.MOM — 规矩点,否则你将被曝光
| 签名 | 描述 | 分数 | 严重性 |
|---|---|---|---|
| 404 ratio 40-60% | 大多数请求返回404——目录枚举 | +15 | |
| 404 ratio >= 60% | 大多数请求返回404——目录枚举 | +25 | |
| Burst 114/10s | 请求频率异常——自动扫描 | +35 | |
| Burst 12/2s | 请求频率异常——自动扫描 | +35 | |
| Burst 15/2s | 请求频率异常——自动扫描 | +35 | |
| Burst 16/2s | 请求频率异常——自动扫描 | +35 | |
| Burst 17/2s | 请求频率异常——自动扫描 | +35 | |
| Burst 18/2s | 请求频率异常——自动扫描 | +35 | |
| Burst 19/2s | 请求频率异常——自动扫描 | +35 | |
| Burst 36/2s | 请求频率异常——自动扫描 | +35 | |
| Burst 43/10s | 请求频率异常——自动扫描 | +35 | |
| Burst 50/10s | 请求频率异常——自动扫描 | +35 | |
| Burst 51/10s | 请求频率异常——自动扫描 | +35 | |
| Burst 54/10s | 请求频率异常——自动扫描 | +35 | |
| Burst 55/10s | 请求频率异常——自动扫描 | +35 | |
| Burst 57/10s | 请求频率异常——自动扫描 | +35 | |
| Burst 59/10s | 请求频率异常——自动扫描 | +35 | |
| Burst 60/10s | 请求频率异常——自动扫描 | +35 | |
| Burst 61/10s | 请求频率异常——自动扫描 | +35 | |
| Burst 62/10s | 请求频率异常——自动扫描 | +35 | |
| Burst 63/10s | 请求频率异常——自动扫描 | +35 | |
| Burst 64/10s | 请求频率异常——自动扫描 | +35 | |
| Burst 65/10s | 请求频率异常——自动扫描 | +35 | |
| Burst 66/10s | 请求频率异常——自动扫描 | +35 | |
| Burst 67/10s | 请求频率异常——自动扫描 | +35 | |
| Burst 68/10s | 请求频率异常——自动扫描 | +35 | |
| Burst 69/10s | 请求频率异常——自动扫描 | +35 | |
| Burst 70/10s | 请求频率异常——自动扫描 | +35 | |
| Danger medium hits: 108 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 113 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 116 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 117 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 119 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 120 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 132 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 155 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 156 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 180 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 185 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 186 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 198 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 209 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 215 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 230 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 234 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 240 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 264 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 287 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 288 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 329 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 386 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 39 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 66 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 77 | 中等风险:管理面板、配置文件 | +60 | |
| Danger medium hits: 78 | 中等风险:管理面板、配置文件 | +60 | |
| Danger strong hits: 1 | 高风险路径:Webshell、RCE、漏洞利用 | +25 | |
| Danger strong hits: 12 | 高风险路径:Webshell、RCE、漏洞利用 | +100 | |
| Danger strong hits: 14 | 高风险路径:Webshell、RCE、漏洞利用 | +100 | |
| Danger strong hits: 15 | 高风险路径:Webshell、RCE、漏洞利用 | +100 | |
| Danger strong hits: 18 | 高风险路径:Webshell、RCE、漏洞利用 | +100 | |
| Danger strong hits: 2 | 高风险路径:Webshell、RCE、漏洞利用 | +50 | |
| Danger strong hits: 21 | 高风险路径:Webshell、RCE、漏洞利用 | +100 | |
| Danger strong hits: 24 | 高风险路径:Webshell、RCE、漏洞利用 | +100 | |
| Danger strong hits: 25 | 高风险路径:Webshell、RCE、漏洞利用 | +100 | |
| Danger strong hits: 28 | 高风险路径:Webshell、RCE、漏洞利用 | +100 | |
| Danger strong hits: 3 | 高风险路径:Webshell、RCE、漏洞利用 | +75 | |
| Danger strong hits: 30 | 高风险路径:Webshell、RCE、漏洞利用 | +100 | |
| Danger strong hits: 33 | 高风险路径:Webshell、RCE、漏洞利用 | +100 | |
| Danger strong hits: 38 | 高风险路径:Webshell、RCE、漏洞利用 | +100 | |
| Danger strong hits: 4 | 高风险路径:Webshell、RCE、漏洞利用 | +100 | |
| Danger strong hits: 42 | 高风险路径:Webshell、RCE、漏洞利用 | +100 | |
| Danger strong hits: 54 | 高风险路径:Webshell、RCE、漏洞利用 | +100 | |
| Danger strong hits: 6 | 高风险路径:Webshell、RCE、漏洞利用 | +100 | |
| Probe 302→404 | 自动分析检测到行为异常 | +20 | |
| UA suspicious | 自动分析检测到行为异常 | +15 |
从服务器访问日志重建的HTTP请求。出于安全考虑,目标域名已隐藏。
* Typical request patterns for detected signatures. Actual target domains are redacted.
IP 40.80.82.167正在枚举目录。在10次以上404错误后配置fail2ban apache-404 jail。禁用目录列表。
在nginx中实施limit_req_zone。部署具有DDoS防护的CDN。配置SYN cookies和连接跟踪以限制40.80.82.167。
IP 40.80.82.167显示可疑的UA行为。阻止空User-Agent请求。为敏感端点实施基于JavaScript的机器人检测。
该IP已通过全球邮件服务器和防火墙使用的主要DNS黑名单进行检查。
已检查:Spamhaus、SpamCop、Barracuda、SORBS、CBL、UCEProtect。
40.80.82.167 has been assigned a threat score of 280/100 (Critical). 这代表着极高风险等级。我们的检测系统已从该地址标记出多个高置信度的恶意意图指标。
The following attack categories were identified:
威胁情报分析将40.80.82.167与来自Pune, India,运营在Microsoft Corporation的网络中的恶意活动相关联。该地址自首次检测以来一直处于观察状态。 在其7天的观察窗口期间,我们记录了来自此IP的9,745次敌对请求——平均每天约1392.1次。 该IP被归类为托管/数据中心基础设施,通常与用于自动化攻击活动、僵尸网络命令控制或大规模漏洞扫描的租用服务器相关联。 3种不同攻击向量的组合表明这是一个复杂的多方位威胁行为者,部署自动化工具同时探测多个攻击面。 India目前在我们的数据库中占101个被封锁IP,使其成为恶意流量的重要来源。 威胁评分280/100,此IP属于我们数据库中最危险的地址之一。强烈建议立即完全封锁。
This IP belongs to a hosting or data center provider. Malicious traffic from hosting infrastructure often originates from compromised VPS instances, rented servers used for scanning campaigns, or abused free-tier cloud accounts. Hosting providers typically respond to abuse reports within 24-72 hours.
Distributed denial of service attacks overwhelm infrastructure with traffic volume. Effective mitigation combines always-on traffic scrubbing, anycast network distribution, rate limiting, and the ability to quickly scale absorption capacity during attacks.
WordPress sites face constant automated attacks targeting xmlrpc.php for brute force amplification, wp-login.php for credential theft, and vulnerable plugins for remote code execution. Over 90% of CMS-based attacks specifically target WordPress installations.