История жалоб и вредоносной активности
Моментальный отчет о всех зарегистрированных событиях в рунете по IP
Посмотреть пример{…}"ip": {…}"ip": "216.73.216.116","is_bot": false,"bot": null,"reputation": {…},"attack": 0,"bruteforce": 0,"c2": 0,"crawler": null,"hijacked": 0,"infected": null,"malware": 0,"scanner": 0,"spam": null,"sybil": 0},"is_anonymous": false,"anonymity": {…},"vpn": false,"proxy": false,"tor": false,"relay": false,"res_proxy": false,"dpn": false},"is_residential": false,"node": {…}"is_gateway": false,"is_router": false,"is_server": true,"is_device": false}}}
Определение угроз
Участие в DDoS-атаках, перебор паролей, брутфорс, сканирование, попытки получения доступа и эксплуатации.
Выявление ботов
Массовые регистрации, накрутка отзывов и комментариев, парсинг, скрейпинг и краулинг, обход капчи.
Понимание реакции
Отчет дает понимание как реагировать на сигналы: полностью блокировать или требовать дополнительные проверки.
Российский сегмент
98,75 % российских сетей не имеют ни одной записи в западных лентах жалоб. Наши собственные приманки ориентированы исключительно на рунет.
ФинЦЕРТ
Интеграция с центром взаимодействия и реагирования Департамента информационной безопасности Банка России
БДУ ФСТЭК
Интеграция с банком данных угроз безопасности информации Федеральная служба по техническому и экспортному контролю России
Источники данных
Важные внешние фиды и собственные приманки
Внешние фиды
Агрегация всех доступных российских и иностранных каталогов индикаторов компрометации помимо собственных источников.
Прослушивание
Поиск сканеров и самораспространяющегося ПО, обратное рассеяние DDoS, брутфорс, эксплуатация веб-уязвимостей.
Эмуляция устройств
Регистрация попыток получения доступа к роутерам, видеокамерам, SIP/VoIP и прочему оборудованию и на уровне ISP
Высокоинтерактивные приманки
Эмуляция SSH, RDP, telnet, FTP, SMB, VNC, базы данных, систем безопасности и прочих ханипот для регистрации атак
Приманки-сайты
Регистрируем спам-регистрации, комментарийный спам, перебор украденных учёток, скрейперы, обход капчи
Почтовые приманки
Ловим источники спама, образцы писем, списки получателей, фишинговые кампании целиком, цепочки пересылки.
DNS приманки
Выявление заражённых машин на уровне пользователей, ботов и кроулеров.
Активное сканирование
Помимо приманок мы сами сканируем сеть для выявления VPN и proxy серверов, подозрительных отпечатков.
Статистика
Собственная сканирующая сеть
Сервер с подтверждённым географическим расположением практически в каждом крупном коммерческом ЦОД России
Виды угроз
Что означает каждый вид и что с ним делать.
| Вид угрозы | Что это значит | Что делать |
|---|---|---|
Управляющий сервер ботнетаc2 | Адрес управляет заражёнными машинами. Это инфраструктура преступника, а не чья-то взломанная машина: Cobalt Strike, AsyncRAT, банковские трояны | Высший приоритет. Если ваша машина обращалась к этому адресу — она заражена, и это инцидент, а не настройка фильтра. Счёт на часы |
Вредоносное ПОmalware | С адреса раздаётся вредоносное ПО либо он замечен в его распространении | Заблокировать на периметре. Проверить, кто из ваших к нему обращался и что скачал |
Атакиattackbruteforce | Адрес атаковал чужие системы: эксплуатация уязвимостей, сканирование портов, перебор паролей по SSH, почте и панелям управления | Заблокировать на входе. Для перебора отдельно — ужесточить лимит попыток и потребовать второй фактор |
Массовые регистрации и накруткаsybil | Один субъект притворяется многими: регистрации-однодневки, накрутка отзывов и рейтингов, спам в комментариях. Проникновения нет — злоупотребляют формой, а не ломают дверь | Капча, отложенная активация, ручная модерация. Блокировать необязательно и часто вредно |
Угнанные сетиhijacked | Сеть угнана или контролируется преступной группой целиком. Вердикт про сеть, а не про адрес: он распространяется на всех соседей независимо от их поведения | Относиться к блоку как к целому. Единичное исключение бессмысленно — за адресом нет самостоятельного владельца |
Заражённая машинаinfected | Адрес — пострадавший, а не нападающий: чей-то заражённый компьютер или роутер | Не блокировать. Уведомить оператора. Если адрес ваш — это задача вам, а не угроза извне |
Массовое сканированиеscanner | Адрес обходит адресное пространство подряд. Сканируют всех и постоянно — это фон интернета | Ничего. Вид нужен, чтобы не завышать оценку: если фон добавляет баллов, оценка перестаёт различать |
Почтовый спамspam | Рассылка спама по электронной почте | Фильтровать почту с адреса; для веб-форм этот вид ничего не говорит |
Нежелательный обходcrawler | Скрейпинг: вычитывание контента и данных в обход правил. Не атака, но кража | Ограничение частоты, требование авторизации на ценных разделах |
Не вид угрозы
| Поле | Что это | Что делать |
|---|---|---|
bot.service — 2 963 диапазона | Опознанный служебный бот: Googlebot, GPTBot, Applebot, Pingdom | Пускать. Это не угроза, а справка, кто пришёл |
bot.type | Род занятий: search, ai, seo, monitoring, user, scanner | Решать по роду занятий: поисковик пускать, ИИ-краулер — на усмотрение, сканер игнорировать |
bot.is_danger | Сканер ли это. Именно сканер, а не «плохой» | Решение клиента: для СМИ ИИ-краулер нежелателен, для магазина безразличен |
Как это читать
Пустое не значит чистое. Три вида — spam, crawler, infected — сейчас отдают пустое значение, а не ноль: источника под них пока нет, и отчёт честно говорит «не измеряли» вместо «искали и не нашли». Ноль на этом месте был бы неправдой.
Не всякая находка — повод блокировать. Три строки из девяти прямо говорят «не блокировать»: заражённая машина — пострадавший, сканер — фон, массовые регистрации лечатся капчей. Сервис, который на всё отвечает блокировкой, теряет клиентов вместе с ботами.
Вид определяет, чья это задача. c2 уходит в безопасность, sybil — в антифрод, bruteforce — в настройки входа, hijacked — к решению про сеть целиком. Без разбивки по видам все девять строк выглядят одинаково и не маршрутизируются.
Содержание отчета
Как читать значения
Каждое поле — число независимых источников, подтвердивших этот вид активности. Не балл и не вероятность: одно попадание и пять означают разное, и порог назначает читатель, а не мы.
Три состояния, и путать их нельзя:
| Значение | Что означает |
|---|---|
0 | Искали и не нашли |
| число | Столько независимых источников подтвердили |
null | Не измеряли — под этот вид пока нет ни одного живого источника |
null не равен нулю. Отчёт не утверждает «чисто» там, где не смотрел.
Виды угроз
| Поле | Что означает | Значения |
|---|---|---|
c2 | Управляющий сервер ботнета: адрес управляет заражёнными машинами | 0 и больше |
malware | С адреса раздаётся вредоносное ПО | 0 и больше |
attack | Адрес атаковал чужие системы: эксплуатация, сканирование портов | 0 и больше |
bruteforce | Перебор паролей: SSH, почта, панели управления | 0 и больше |
sybil | Массовые регистрации, накрутка отзывов и рейтингов, спам в комментариях | 0 и больше |
hijacked | Угнанная или преступная сеть. Вердикт о сети целиком, а не об адресе | 0 и больше |
scanner | Массовый обход адресного пространства | 0 и больше |
spam | Почтовый спам | сейчас null — источника пока нет |
crawler | Нежелательный обход, скрейпинг | сейчас null — источника пока нет |
infected | Заражённая машина. Адрес — пострадавший, а не нападающий | сейчас null — источника пока нет |
Сводные ленты
Два источника — IPsum и ThreatHive — собирают чужие ленты и своих приманок. Их попадания в отчёт не выводятся: предметного вида угрозы у них нет, а отдельным числом они читались бы как ещё одно попадание и давали двойной счёт. Адрес, который они подтвердили, почти всегда числится и в предметном виде — там его и видно.
Боты — в корне отчёта, рядом с репутацией
| Поле | Что означает | Значения |
|---|---|---|
is_bot | Адрес опознан как бот любого рода | true / false |
bot | Карточка опознанного бота | null, если ботом не опознан |
bot.service | Имя бота, самое специфичное совпадение | Googlebot, GPTBot, UptimeRobot, Mass Scanner |
bot.type | Род занятий бота | search, ai, seo, monitoring, user, scanner |
bot.is_danger | Сканер ли это. Именно сканер, а не «плохой» | true / false |
Что стоит за значениями type (диапазонов на 10.09.2026):
| Значение | Диапазонов | Кто |
|---|---|---|
scanner | 18 835 | Массовый обход адресного пространства |
user | 1 266 | Google, OpenAI — обращение по запросу пользователя |
search | 1 136 | Google, Bing, Apple, DuckDuckGo |
monitoring | 412 | Pingdom, UptimeRobot |
seo | 83 | Ahrefs, Semrush |
ai | 66 | Anthropic, OpenAI, Perplexity |
type и service берутся из одного совпадения — самого специфичного, — а is_danger смотрит на все. Поэтому у адреса, попавшего и в диапазон поисковика, и в диапазон сканера, будет type: "search" при is_danger: true. Это не рассогласование: имя и род занятий — про опознанного бота, признак опасности — про адрес целиком.
Оценку «нужен ли мне такой бот» делает клиент: для СМИ ИИ-краулер нежелателен, для магазина безразличен, поисковый нужен обоим.
Маркеры, которые считаются из этих полей
| Код | Уровень | Когда |
|---|---|---|
botnet_c2 | danger | Адрес — управляющий сервер ботнета |
threat_listed | warning | Адрес числится хотя бы в одном виде угроз; в пояснении перечислены виды |
bot_scanner | warning | Адрес ведёт массовое сканирование |
bot_service | good | Адрес принадлежит известному служебному боту |
clean_reputation | good | Ни в одном виде угроз не числится |
Стоимость
Приветственные запросов - бесплатно
Оплата по запросам
80 ₽ / 1000 запросов
- Полный отчет
- Без ограничений по времени
- Поддержка через базу знаний
- Доступ по API
Подписка
от 6000 ₽ / месяц
- Полный отчет
- Скидка до 33%
- Живая поддержка
- Доступ по API
Корпоративный
Индивидуально
- Полный отчет
- Неограниченные запросы
- Аудит ИТ-процессов
- Выгрузка баз данных
Варианты интеграции
Частые вопросы
Что такое репутация адреса?
Это накопленные наблюдения за тем, как адрес себя вёл: атаковал ли чужие системы, рассылал ли спам, управлял ли заражёнными машинами, участвовал ли в массовых регистрациях. Не наше мнение и не оценка «хороший или плохой», а сводка того, что за адресом заметили — и кто именно заметил.
Почему вы не даёте один общий балл?
Потому что общий балл не отвечает ни на один вопрос, который на самом деле стоит. Управляющий сервер ботнета и адрес, с которого зарегистрировали пару фальшивых аккаунтов, получили бы похожие цифры — а делать с ними нужно совершенно разное: первое это инцидент для службы безопасности, второе лечится капчей. Мы отдаём виды угроз по отдельности и число подтверждений по каждому. Порог, при котором вы блокируете, назначаете вы — исходя из своей задачи, а не из нашего представления о ней.
Откуда берутся данные?
Из двух источников, и они устроены по-разному. Первый — независимые каталоги жалоб: сети сенсоров, отчёты систем защиты, исследовательские публикации, списки управляющих серверов. Их много, они не связаны между собой, и совпадение между ними и есть подтверждение. Второй — наши собственные наблюдения: сеть приманок, которая ловит атакующих на себя, приём жалоб напрямую от пользователей и результаты собственного сканирования.
Чем это лучше бесплатных блоклистов?
Бесплатный список отвечает «да или нет» и не говорит ни за что, ни насколько уверенно, ни что с этим делать. Мы разделяем виды угроз, показываем число независимых подтверждений и отдельно отмечаем случаи, когда адрес — пострадавший, а не нападающий. Плюс собственные приманки: они видят то, чего не видит ни один открытый список, — прежде всего в российском сегменте, до которого мировым каталогам нет дела.
Как часто обновляются данные?
Внешние каталоги забираются ежедневно. Собственные приманки пишут наблюдения непрерывно, в реальном времени. Дату последнего расчёта по адресу видно прямо в отчёте.
Можно ли блокировать пользователя по репутации?
По одному признаку — не стоит. Признак относится к адресу, а не к человеку: за одним адресом провайдера сидят сотни абонентов, а домашний компьютер могли заразить без ведома хозяина. Правильное применение — вход в решение наряду с остальными сигналами. И обратите внимание на вид угрозы: некоторые из них прямо говорят «не блокировать».
У адреса чистая репутация. Значит, он безопасен?
Нет. Это значит, что в известных нам источниках он не встречался. Адрес, выданный вчера, чист по определению. Отсутствие записей — не справка о благонадёжности, а отсутствие записей.
Почему у некоторых видов угроз стоит «не измеряли», а не ноль?
Потому что это разные утверждения. Ноль означает «искали и не нашли». Пусто означает «под этот вид у нас пока нет источника, и мы не проверяли». Написать ноль там, где не смотрели, было бы удобнее и неправдой. Часть видов сейчас пуста — под них строятся собственные приманки, и как только источник появится, поле оживёт само.
Что значит, что адрес — «пострадавший»?
Что за ним, скорее всего, не злоумышленник, а жертва: заражённый домашний компьютер или роутер, который рассылает или сканирует без ведома владельца. Такой адрес блокировать бессмысленно и вредно — за ним обычный пользователь. Правильный ответ на него другой: сообщить оператору, чтобы тот связался с абонентом. Отличать одно от другого умеют немногие, и это одна из причин, по которой мы строим собственные источники: чужие каталоги про жертв не рассказывают.
Мой адрес попал в списки. Что делать?
Сначала устраните причину, иначе адрес вернётся туда в ближайшие дни: проверьте, нет ли на нём заражённой машины, открытой наружу службы или скомпрометированного ящика. Затем напишите нам — перепроверим по своим наблюдениям. Учтите: исключение из нашей оценки не отменяет записей в чужих каталогах, их придётся проходить отдельно. И наоборот — пожаловаться на чужой адрес можно прямо у нас на сайте, такая жалоба учитывается в отчётах наравне с остальными источниками.
Оставить заявку
Ответим на любые вопросы и организуем презентацию.