什么是网络滥用?如何处理您的 IP 地址空间的滥用报告
网络滥用(Network Abuse)是指利用 IP 地址空间进行有害活动,例如垃圾邮件、网络钓鱼、恶意软件分发、暴力破解攻击、扫描,或参与其他攻击行为;而 Abuse Reports 则是在这些情况发生时,发送给该地址空间责任方的通知。 这些报告会发送到该地址块注册的 abuse contact,因此无论实际流量是谁产生的,只要您持有或管理这段地址空间,报告最终都会发送到您这里。
Table of Contents
Toggle最后这一点,正是为什么滥用处理属于基础设施责任,而不仅仅是支持团队的日常工作。报告并不会发送给真正造成问题的人,而是发送给注册管理机构记录中对这些地址负责的一方。如果客户的服务器遭到入侵、承租方滥用地址空间,或者有人伪造您的地址用于其流量,投诉仍然会发送到已注册的 abuse contact。这个联系人响应得有多快、处理得有多好,将直接决定事件是否到此结束,还是进一步升级为被加入封锁名单、遭到上游网络过滤,以及造成长期的地址信誉损害。
本文将说明哪些行为属于网络滥用、滥用报告系统如何运作、为什么一个有效可用的 abuse contact 比大多数运营商想象中更重要、应该如何正确处理滥用报告,以及——对于租赁的地址空间——地址持有方与实际使用方之间的责任究竟如何划分。本文面向的是收到有关自身地址空间滥用报告的一方,而不是用于说明如何举报他人的网络滥用行为。
什么是网络滥用?
网络滥用(Network Abuse)是指利用互联网资源,例如 IP 地址、服务器或网络容量,对他人造成损害的任何行为,无论这种行为是故意实施的,还是由遭到入侵的系统所导致。 其核心特征在于对第三方造成影响:相关流量会损害、欺骗、干扰他人的系统或用户,或降低其服务质量。
来自您地址空间的滥用行为通常可以分为三种主要情况。区分这些情况非常重要,因为对应的处理方式并不相同:
-
- 故意滥用。 有人故意利用您的地址空间进行有害活动——可能是客户、承租方,或未经授权但已经取得访问权限的用户。
-
- 系统遭到入侵。 这种情况在实际环境中更为常见:合法客户的服务器被攻破后,变成垃圾邮件中继、恶意软件托管服务器,或僵尸网络的一部分。账户持有人本身也是受害者,但滥用流量仍然来自您的地址空间。
这三种情况都会以相同方式产生滥用报告,而且都需要作出回应。第三种情况通常最令网络运营商感到棘手,因为问题实际上并不出在他们自己的网络上——但正如下文所述,只有当您能够提供证据证明时,“这不是我们造成的”才是一项有效的辩解。
常见的网络滥用类型
最常触发滥用报告的活动包括:
- 垃圾邮件。 从您的地址发送未经请求的大量电子邮件,无论是由垃圾邮件发送者、遭入侵的邮件服务器,还是发送行为不当的客户所造成。这通常是数量最多的一类滥用报告。
- 网络钓鱼。 托管伪装成银行、服务平台或品牌的欺诈页面,以窃取用户凭据。此类报告通常来自被冒充的机构或其安全服务供应商,而且往往附带较短的整改期限。
- 恶意软件分发。 托管或提供恶意文件、漏洞利用工具包,或命令与控制基础设施。
- 参与僵尸网络。 位于您地址空间中的受感染设备参与协同攻击,或作为被感染节点运行。
- 暴力破解和未经授权的访问尝试。 针对其他网络中的 SSH、RDP、邮件或 Web 服务反复发起登录攻击,通常来自已经遭到入侵的主机。
- 端口扫描和侦察。 系统性探测其他网络。低强度扫描是互联网中的持续背景流量,但如果您的地址空间持续进行大规模或攻击性扫描,就更容易收到滥用报告。
- 参与 DDoS 攻击。 您的主机参与流量洪泛攻击,或您地址上的开放服务被用作反射器——这种模式在我们的 DDoS 缓解 指南中有进一步说明。
- 版权和内容投诉。 针对托管在您地址空间上的侵权内容发出的通知,具体处理程序会根据不同司法管辖区适用各自的法律流程。
您如何收到虐待举报?
滥用报告会通过您在区域互联网注册管理机构(RIR)记录中为该地址块登记的 abuse contact 发送给您——任何人都可以从一个 IP 地址出发,通过这条查询路径找到对该地址空间负责的一方。
整个机制非常直接,而且完全公开。当有人发现有害流量时,他们会获取源 IP 地址,并查询谁对该地址负责。查询结果会返回注册信息,其中包括一个 abuse contact 通常是作为 互联网注册管理机构 (RIR) 地址分配记录一部分而维护的电子邮件地址。投诉随后就会发送到这个联系人。
滥用报告可能来自各种不同来源:安全厂商和威胁情报平台、封锁名单运营商、银行和品牌保护服务机构、其他网络运营商、自动化监控系统,以及个人系统管理员。相当一部分报告是由机器自动生成的,一旦某个地址被检测到参与有害活动,就会立即自动发送,因此报告数量可能很大,而且到达速度也可能非常快。
这里还有一层责任链需要理解。如果您是托管服务提供商或地址出租方,即使涉及的系统实际上属于您的客户,关于您地址空间的滥用报告仍然会首先发送给您。因此,您的职责通常不是亲自修复那台机器,而是转发报告、跟踪处理进度,并确保问题最终得到解决。也正因为如此,服务提供商通常会建立结构化的滥用处理流程,包括规定客户整改期限,以及在迟迟没有处理结果时启动升级机制。
为什么您的 Abuse Contact 比您想象中更重要
一个无法正常工作的 abuse contact,在实际效果上就等同于根本没有 abuse contact,而由此产生的后果会落在您的地址空间上,而不是落在那位报告被退信的发送者身上。
这个问题比它本应出现得更加普遍。那些大规模发送滥用报告的机构,长期都会遇到各种不良做法和错误配置:邮件地址退信、自动回复系统直接拒绝报告、要求报告提交者先创建账户的工单系统,以及多年前曾经准确、但之后从未更新过的联系人信息。每一种情况,都会把原本可以解决的事件,变成一个无人处理的问题。
真正需要关注的失效情况包括:
- 过期的联系人地址。 联系方式仍然指向已经离职的人员、已经重组的团队,或一个不再有人监控的域名——这种情况在公司收购、更换服务提供商或地址转让之后尤其常见。
- 报告被退信或自动拒绝。 在 abuse 邮箱上设置过于激进的垃圾邮件过滤,实际上会适得其反,因为滥用报告本身经常包含过滤器最容易拦截的内容,例如垃圾邮件样本、恶意 URL 和邮件头信息。
- 举报流程存在障碍。 要求报告提交者先注册账户、填写网页表单,或经过复杂的门户流程,都会减少真正能够送达到您这里的报告数量——这并不是好事。即使您从未看到这些报告,生成报告的系统仍然可能把相关问题记录在您的地址上。
- 无人监控。 联系地址确实存在,也能够正常收信,但根本没有人阅读。这是最常见的一种情况,同时也是最难从内部发现的问题。
这件事之所以重要,原因很简单:信誉系统和封锁名单运营商会观察一个网络中的滥用问题是否真正得到解决。愿意回应和处理问题的网络通常会被视为积极合作的一方;而那些看起来长期忽略报告的网络,则更容易不断累积封锁名单记录。实际上,您的 abuse contact 就是互联网其他参与者用来判断您的地址空间是否得到良好管理的一个重要接口。
如果您忽视滥用报告,会发生什么?
如果网络滥用问题没有得到处理,事态通常会按可预见的方式逐步升级,而且每一个阶段都会损害您地址空间的可用性。 常见的发展过程如下:
- 被列入封锁名单。 受影响的地址——甚至其所在的整个地址范围——可能会被封锁名单运营商列入名单。邮件开始无法正常送达,其他服务也可能遇到额外验证、拒绝访问等问题。这正是我们在 IP 地址信誉 指南中所说明的信誉损害,而且形成这种负面记录往往很快,清除却需要更长时间。
- 来自上游服务商的压力。 您的互联网传输服务商和数据中心同样可能收到与您地址空间有关的滥用报告。服务提供商通常会要求客户在规定期限内完成整改,如果问题持续存在且没有得到解决,他们可能会对相关地址实施过滤,甚至暂停服务。
- 服务暂停。 如果长期没有采取行动,服务提供商可能会封锁被投诉的地址,甚至直接暂停整个服务——通常这是最后手段,主要用于客户既没有解决问题,也没有回应报告的情况。
- 地址范围长期受损。 即使根本问题已经解决,地址空间的信誉恢复仍然需要时间;在严重情况下,负面影响还可能扩散到同一地址范围内从未参与任何滥用活动的相邻地址。
真正重要的是这种成本上的不对称:处理一份滥用报告通常只需要某个人投入大约一小时,而不处理的后果却可能表现为邮件被拦截、服务失败,以及持续数周的地址信誉修复。网络滥用处理是基础设施运营中最典型的例子之一——一个看似琐碎、枯燥的小流程,却能够避免代价极高且远超其本身成本的后果。
如何处理虐待举报
良好的滥用处理应该是一套明确的流程,而不是临时应对。 一个可执行的处理顺序如下:
- 确认已收到报告。 及时确认收件——即使是自动回复——也能让报告提交者知道,该报告已经进入正常处理流程。保持沉默往往是最具破坏性的回应方式。
- 核实报告细节。 确认报告中的 IP 地址确实属于您,检查时间戳和时区,并与您自己的记录进行比对。这一步既可以发现误发的报告,也可以识别下文所述的地址冒用情况。
- 识别问题来源。 确认在报告所指时间点,该地址被分配给了哪个客户、服务或系统。准确的地址分配记录正是实现这一点的关键;如果没有这些记录,每一份报告都会变成一次额外调查。
- 处理根本问题。 删除恶意内容、停止相关活动,或者要求责任方采取措施——例如保护遭到入侵的服务器、终止滥用行为,或关闭正在被攻击者利用的开放服务。
- 涉及客户时,应通知并设定整改期限。 如果相关系统属于客户或承租方,应将报告转发给对方,并明确整改期限以及不采取行动可能产生的后果。这与成熟服务提供商通常采用的滥用处理流程一致。
- 向报告提交者确认问题已解决。 完成闭环非常重要:这能够让报告提交者,以及间接依赖其数据的信誉系统,知道问题已经得到处理。正因如此,许多服务提供商都会将记录最终处理结果视为必要步骤。
- 必要时申请从封锁名单中移除。 在问题根源解决后,应主动申请从该事件触发的相关封锁名单中移除。通常,申请解除封锁需要证明问题已经真正得到解决。
- 记录整个处理过程。 保留原始报告、调查结果、采取的措施以及完整时间线。这些记录有助于处理未来争议、证明持续负责任的处理方式,并加快重复问题的调查与响应。
当报告并非您的流量数据时
有时候,报告中的流量确实并非来自您的网络,而要证明这一点,唯一的方法就是拿出您事先已经保留的证据。
通常有两种情况会导致这种问题。在 IP 欺骗(spoofing)中,攻击者会伪造您的地址,把它们作为从其他地方发送的数据包的源地址;您还可能看到无法解释的入站回散流量(backscatter),因为回复会发送到那些实际上从未发出任何请求的地址。在 BGP 劫持中,有人会公告您的前缀,并利用登记在您名下、但实际上并非由您公告的地址空间发送滥用流量——这种情况尤其容易发生在长期闲置的地址块上,因为往往没有人持续监控它们。
要妥善处理这类情况,需要做到三点:
- 能够证明“并非来自您网络”的记录。 保留流量数据或同等日志,用来证明报告中的流量从未经过您的网络。这类证据只有在日常运营中持续保留才会存在——事后无法补生成。
- 给出实质性回应,而不是保持沉默。 说明相关流量看起来属于源地址欺骗,或前缀遭到劫持,并说明您当前的出站过滤措施,同时尽可能提供可验证的证据。对于封锁名单运营商而言,一份无人回应的滥用报告,与一份有依据提出异议的报告,是完全不同的两种情况。
- 能够证明自身网络管理规范。 一个能够明确展示自己实施了出站源地址过滤、维护准确记录并持续监控路由公告的网络,在声称地址遭到冒用时,会比一个无法证明自身管理状况良好的网络更具可信度。
持续监控您的地址空间——包括目前没有投入使用的地址块——能够把这种看似难以解释的问题,转变为可以管理的事件,因为它可以在滥用报告到来之前,就发现未经授权的前缀公告或地址劫持行为。
租赁 IPv4 的滥用责任
对于租赁的地址空间,滥用处理确实是一项共同责任:报告会发送到已登记地址持有方的 abuse contact,而真正能够停止相关活动的,则是实际使用这些地址的一方。任何一方都无法单独完成整个处理流程,因此双方的责任划分应在租赁协议中提前明确,而不是等到事件发生后才临时确认。
IPv4 租赁平台的运作方式正体现了这种责任结构。预防和处理滥用行为的主要责任通常由租赁地址的实际使用方承担,因为他们控制系统和流量——地址持有方无法直接了解承租方基础设施内部发生了什么。与此同时,地址持有方也承担实际义务,并拥有相应的处置能力,包括监控地址空间的信誉、接收和调查滥用报告、要求整改、在滥用持续发生时升级处理或限制访问、回应合法请求,以及在问题解决后协助从封锁名单中移除。
在实际操作中,这意味着双方分别承担以下责任:
对于承租方:您需要对所使用地址空间上发生的活动负责。保护好自己的系统,控制谁能够通过您的地址发送流量,在收到转发的滥用报告后及时处理,并且要记住,滥用行为会损害一项共享资产——地址块的信誉。这种信誉会跟随 IP 地址本身,并影响您运行在这些地址上的所有服务。
对于地址持有方或出租方:应维护一个正常运作的 abuse contact,快速且清晰地转发报告,持续监控地址信誉,并在承租方未采取行动时进行干预。如果出租方转发报告过慢,甚至完全不转发,承租方就无法处理自己根本不知道的问题,而地址块的信誉却会持续恶化。
因此,滥用处理能力本身就是衡量租赁服务质量的重要指标,也应该和路由授权、反向 DNS 一样,被列入租赁前的核查清单。签署协议前值得确认的问题包括:这个地址块的滥用报告由谁接收?报告会在多长时间内转发,通过什么渠道转发?由谁负责回应,又需要向谁回应?如果滥用持续发生,会采取什么措施,升级处理和暂停服务的条款是什么?地址信誉是否有人主动监控?出租方是否会协助处理封锁名单移除?一个结构完善的安排——也就是一个IPv4 地址租赁平台应达到的标准——应该以书面方式明确回答这些问题。相反,非正式的安排可能让承租方承担他们根本收不到的报告责任,同时让地址持有方眼看着自己地址块的信誉被他人消耗。同样的尽职调查也适用于您购买 IPv4 地址时,因为一个地址块过去的滥用记录以及当前 abuse contact 的状态,都会成为您接手的一部分。
在虐待发生之前就加以减少
最有效的滥用处理,就是让滥用根本不要发生,而以下几项标准做法可以预防大多数问题:
- 过滤出站源地址。 确保离开您网络的流量只使用您合法持有的源地址,这样即使某台主机遭到入侵,也无法以您的名义发送伪造源地址的流量。
- 关闭可能被滥用的开放服务。 开放 DNS 解析器、未限制的 NTP 服务,以及其他在您地址空间中对外开放响应的服务,都是反射攻击常见的利用对象,也很容易因此触发滥用报告。
- 设置合理的出站速率限制。 对出站邮件和连接速率进行限制,可以在系统遭到入侵时控制损害范围,把一次可能造成严重后果的事件限制在可控范围内。
- 监控您自己的出站流量。 如果能够自行发现异常的出站流量模式,就可以在滥用报告到达之前采取行动——这通常也是成本更低的处理方式。
- 保持地址分配记录准确。 清楚知道在什么时间,哪个系统或客户使用了哪个地址,是实现快速调查的基础。
- 通过合同明确使用要求。 在与客户和承租方的可接受使用条款中,明确规定整改义务和处理时限,可以让您在需要时有依据迅速采取行动。
实用清单
-
- 确认您所持有的每个地址块所登记的 abuse contact 都是最新的、有人监控,并且可以正常联系。
- 确认 abuse 邮箱确实能够接收报告——检查过滤规则是否会误拒包含垃圾邮件样本或恶意 URL 的邮件。
- 避免设置额外障碍:不要要求报告提交者先注册账号,或必须经过复杂的门户流程才能联系到您。
- 建立明确的滥用处理流程,包括具体负责人以及目标响应时间。
- 对每一份报告都进行确认,即使只是自动回复。
- 维护准确的地址分配记录,以便快速确认问题来源。
- 保留足够的流量记录,以证明哪些流量来自您的网络,哪些并非来自您的网络。
- 实施出站源地址过滤,并定期检查您的地址空间中是否存在可被滥用的开放服务。
- 持续监控您地址空间的信誉——包括目前尚未投入使用的地址块。
- 对于租赁的地址空间,应以书面方式明确:谁负责接收报告、报告需要多快转交、谁负责回应,以及升级处理条款是什么。
- 在问题解决后向报告提交者反馈处理结果,并及时申请从相关封锁名单中移除。
- 记录每一份滥用报告及其最终处理结果。
来自 i.Lease 的实用提示
滥用处理是运营 IP 地址空间中最不起眼的工作之一,却也是影响最深远的工作之一。处理得好时几乎没有任何“正面回报”——没有人会注意到一份在一小时内就得到回复的滥用报告;但如果处理不好,代价却很高,因为损害最终会落在 IP 地址本身的信誉上,而地址信誉正是其他一切服务所依赖的基础资产。一个长期存在未解决滥用记录的地址块,其价值和实际可用性都会低于一个规模完全相同、但管理得当的地址块,而且这种差异往往会在最初事件结束很久之后依然存在。
对于租赁的地址空间,这会进一步变成一个协调问题,而协调问题正是非正式安排最容易失效的地方。滥用报告会发送到地址持有方;真正能够停止相关流量的能力却掌握在实际使用方手中;如果双方之间的处理路径缓慢或没有明确规定,地址块的信誉就会在双方等待对方行动的过程中持续恶化。这也是为什么在租赁前,滥用处理机制应该像路由授权或反向 DNS 一样被认真审查——不是因为滥用一定会发生,而是因为一旦真的出现问题,双方安排的质量将决定它只是一个一小时内解决的工单,还是演变成持续数周的地址信誉修复工作。应提前确认:谁负责接收滥用报告、报告会以多快的速度被转交处理,以及每个环节由谁承担责任。能够对这些问题给出清晰答案的安排,才是真正适合生产环境使用的安排。
最后想说的话
网络滥用是指源自 IP 地址空间的有害活动,而滥用报告则是互联网其他参与者通知您这些活动正在发生的方式。这些报告会沿着一条公开的查询路径,从涉事 IP 地址追溯到该地址块所登记的 abuse contact,这意味着报告会发送给对该地址空间负责的一方,而不是实际造成问题的人。垃圾邮件、网络钓鱼、恶意软件、暴力破解尝试、扫描以及参与攻击等行为都会产生滥用报告;通过 IP 欺骗或地址劫持而看起来像是来自您地址空间的流量,同样也可能触发报告。
能够妥善处理网络滥用的网络,与那些因此遭受长期影响的网络之间,差别其实并不复杂:一个真正有人查看和处理的有效 abuse contact、准确的地址分配记录、一套明确的报告确认与处理流程、足以证明某些报告并非来自自身网络的完整记录,以及能够预防大多数滥用事件发生的基本安全管理。对于租赁的地址空间,还需要再加上一点——在地址投入生产使用之前,以书面方式明确约定地址持有方与实际使用方之间的责任划分:前者负责接收报告,后者负责采取实际整改措施。把这些机制建立起来,滥用处理就只是日常运营工作的一部分;如果责任和流程始终没有明确,问题就可能演变成持续数月的地址信誉损害,而受影响的正是您的服务所依赖的那些 IP 地址。
常见问题解答
网络滥用(Network Abuse)是指利用 IP 地址、服务器或网络容量对他人造成损害的行为,包括垃圾邮件、网络钓鱼、恶意软件分发、暴力破解攻击、扫描,以及参与 DDoS 攻击。它可能是故意实施的,也可能是系统遭到入侵后的结果,或者只是某些流量看起来像是来自您的地址空间。
Abuse Contact 是用于接收 IP 地址块相关有害活动举报的联系信息,通常是向区域互联网注册管理机构(RIR)登记的电子邮件地址。它属于该地址空间的公开注册记录,也是互联网其他参与者联系该地址空间责任方的主要方式。
确认收到报告,核实相关 IP 地址和时间戳是否确实属于您的网络,识别对应的系统或客户,解决根本问题或要求责任方进行整改,向报告提交者确认问题已经解决,必要时申请从封锁名单中移除,并记录整个处理过程。
责任由双方共同承担。租赁地址的使用方控制实际系统和流量,因此主要负责预防并停止滥用行为。登记的地址持有方则负责接收滥用报告,并承担监控地址信誉、转发报告、要求整改、必要时升级处理,以及协助从封锁名单中移除等责任。
是的。根据滥用行为的严重程度以及租赁协议的具体条款,出租方或服务提供商可能会通知使用方、要求其在规定期限内完成整改、限制或暂停受影响 IP 地址的使用权限,或者要求移除违规内容。通常只有在整改要求长期无人回应或问题持续存在时,才会升级到暂停服务等最后手段。
过滤出站源地址,防止遭入侵的主机发送伪造源地址流量;关闭可能被用于反射攻击的开放服务,例如不受限制的 DNS 解析器和 NTP 服务;设置合理的出站速率限制,以控制系统遭入侵后的影响;监控自身的出站流量;维护准确的地址分配记录;并与客户和承租方明确可接受使用条款。
NAS 是 Network Attached Storage(网络附加存储)的缩写。它是一种连接到网络的专用存储设备,为该网络中所有经过授权的计算机、服务器或应用程序提供文件访问,而不是把数据分别存放在各台设备上。 普通外接硬盘通常只属于一台电脑,而 NAS 则属于整个网络。对于企业来说,这种差异在实际运营中非常重要。NAS 将存储从“每台设备各自处理的问题”转变为一种共享服务:项目文件、备份、数据库转储、媒体归档和监控录像都可以集中存放在一个位置,并通过统一的权限管理和冗余机制进行保护。但 NAS 本身也是一种网络设备,因此同样受到网络架构相关限制的影响。默认情况下,它通常使用私有 IP 地址,位于 NAT 之后,对公共互联网并不可见。最后这一点,往往正是大多数 NAS 部署出现问题的地方。硬盘工作正常,共享目录也能顺利挂载,在办公室内部一切看起来都没有问题——直到有人尝试从另一个地点访问 NAS,却发现完全无法连接。本指南将解释什么是 NAS、它与其他存储方案有什么不同,以及在 IP Read more
僵尸网络(Botnet)是由一组遭到入侵的计算机或设备组成的网络,这些设备运行恶意软件,使单一操作者能够远程控制所有设备。 每一台被感染的设备都称为一个“Bot”,控制这些设备的人通常称为“Bot Herder”,而用于发送指令的通信渠道则称为命令与控制(Command and Control,C2)。这些设备共同组成一个分布式平台,可以按照操作者的意图针对任何目标发起活动。人们通常从攻击目标的角度理解僵尸网络,例如网站被攻击至离线、账户资金被盗,或邮箱被大量垃圾邮件淹没。但每一个僵尸网络事件中,其实还存在第二类受害者,而这正是本文重点关注的对象:那些其地址空间中运行着僵尸网络节点的网络运营商。当您 IP 地址上的设备遭到入侵时,攻击者利用的不只是别人的计算资源,他们同时也在消耗您的 IP 地址信誉。垃圾邮件、扫描流量以及攻击流量都会从您的地址发出,被归因到您的地址,并因此产生封锁名单记录和滥用报告。即使设备上的恶意软件后来已经被清除,这些负面记录仍可能继续跟随您的 IP 地址。正是这种不对称性,使得僵尸网络不仅仅是安全团队需要关注的问题,任何负责管理公共 IPv4 地址空间的人都应该了解它。本文将介绍什么是僵尸网络以及它如何运作,为什么僵尸网络会在整个地址范围层面损害 IP 地址信誉,而不仅仅影响单个地址;为什么僵尸网络流量特别难以准确归因;如何识别自己地址空间中已经遭到入侵的主机;以及当相关地址空间属于租赁 IPv4 时,地址持有方与实际使用方之间的责任应如何划分。 什么是僵尸网络 僵尸网络(Botnet)是由一组连接互联网并感染恶意软件的设备组成的网络,这些设备因此受到同一个操作者的协调远程控制。 从设备所有者的角度来看,这些设备通常仍然能够正常运行,而这恰恰是恶意软件设计的目标——如果一个 Read more
Network abuse is the use of IP address space to conduct harmful activity spam, phishing, malware distribution, brute-force attacks, scanning, Read more
