Angriffe melden & weltweit blocken

Attack Intelligence ist ein Community-Netzwerk in beide Richtungen: Ihre Server melden Angriffe (SSH-Brute-Force, IMAP, Web-Angriffe – 109 Dienst-Typen) automatisch per fail2ban an eine zentrale Liste. Gleichzeitig blocken Sie gemeldete Angreifer automatisch auf Ihren eigenen Servern und Firewalls – in 2 Minuten eingerichtet.

Gäste-Modus: begrenzte Nutzung. Kostenlos registrieren für unbegrenzte Nutzung, Verlauf & Statistiken.

Kostenlos registrieren

Angriffe melden.
Weltweit blocken.

Attack Intelligence ist ein Netzwerk in beide Richtungen: Melden Sie Angriffe von Ihren Servern per fail2ban, CrowdSec oder API - und blocken Sie gemeldete Angreifer automatisch per fail2ban. Kostenlos, ohne Konto, DSGVO-konform.

Anonym
Global
Echtzeit

Live-Check

Beispieldaten möglich
01

1. Server meldet

fail2ban bant einen Angreifer und meldet die IP automatisch per HTTP-API an uns.

02

2. Wir bewerten

Ein Report erreicht die Watchlist, ab zwei unabhängigen Reports wird gelistet - kritische Kategorien sofort. Scoring, Konfidenz und Reporter-Reputation bestimmen Schweregrad und Ablauf.

03

3. Welt blockt automatisch

Andere Admins erhalten gemeldete Angreifer automatisch in ihrem fail2ban-Block-Jail (Sync alle 5 Minuten). Die DNS-Zonen dienen der Prüfung einzelner IPs - der zuständige Provider wird anonym informiert.

fail2ban einrichten (2 Minuten)

Ein Befehl, fertig: Das Installer-Script installiert fail2ban falls nötig, sichert bestehende Konfigurationen, richtet das Melden UND das automatische Blocken gemeldeter Angreifer ein und startet den Dienst neu. Mit dem Toggle „Nur melden“ schalten Sie das Blocken ab. Mit kostenlosem Account erhalten Sie zusätzlich Report-Tokens.

curl -sS https://reports.provider.tools/api/v1/abuse/fail2ban-install | sudo bash

Ihr Server blockt gemeldete Angreifer automatisch.

API-Referenz

Ein Endpoint für Ihre Server-Automatisierung. Ausführliche Dokumentation in der Knowledge Base.

POST https://reports.provider.tools/api/v1/abuse/report
Content-Type: application/json

{ "ip": "203.0.113.7", "service": "ssh", "port": 22 }

Service examples: ssh, imap, smtp-auth, http, mysql, wordpress, minecraft, ddos, sqli, malware, portscan - 100+ supported
Einzelne Meldungen erreichen nur die Watchlist - keine willkürlichen Listungen
Nur öffentliche IPs, Rate-Limits pro Quelle, Whitelist-Unterstützung
Deduplizierung: identische Meldungen zählen nicht doppelt

Wann wird eine IP gelistet?

Ein einzelner Report (mit Token oder anonym - jeder zählt gleich) erreicht nur die Watchlist. Ab zwei unabhängigen Reports wird die IP soft-gelistet (die Prüf-Zone liefert einen Sperr-Code), mit weiteren Reports hard-gelistet. Kritische Kategorien (Malware, Botnet) listen bereits mit einem Report. Einträge laufen ohne neue Meldungen automatisch ab (7 Tage).

Zum Scoring-Modell

Anonym & DSGVO-konform

Keine Reporter-Identität: Reports werden anonym verarbeitet, keine IPs der Melder, keine Log-Inhalte.

Minimierte Beweise: Öffentlich sichtbar sind nur Kategorie, Score, Dienst und Stunde des Signals.

Automatischer Verfall: Scores sinken exponentiell, Einträge verschwinden ohne neue Aktivität automatisch.

Hosting in Deutschland, keine Weitergabe an Drittländer.

Häufige Fragen

Wann wird eine IP gelistet?

Ein einzelner Report (mit Token oder anonym - jeder zählt gleich) erreicht nur die Watchlist. Ab zwei unabhängigen Reports wird die IP soft-gelistet (die Prüf-Zone liefert einen Sperr-Code), mit weiteren Reports hard-gelistet. Kritische Kategorien (Malware, Botnet) listen bereits mit einem Report. Einträge laufen ohne neue Meldungen automatisch ab (7 Tage).

Wie werden False Positives vermieden?

Fünf Schutz-Ebenen: Erst ab zwei unabhängigen Reports wird gelistet (ein einzelner Report - mit oder ohne Token - erreicht nur die Watchlist), Reporter-Reputation dämpft unzuverlässige Quellen, eine interne Whitelist schützt eigene Infrastruktur, dnswl.org-Whitelisting reduziert das Gewicht für vertrauenswürdige Mailserver und Tor-Exits werden markiert statt an Abuse-Abteilungen gemeldet.

Was passiert mit Tor-Exit-Nodes?

Tor-Exits werden weiterhin gescort (die Angriffe sind real), aber in der Evidenz mit tor-exit markiert. Admins können sie per Firewall-Regel erlauben oder blocken. Abuse-Benachrichtigungen werden für Tor-Exits nicht versendet.

Welche DNS-Zonen gibt es?

Jeder der 109 Dienste hat eine eigene Prüf-Zone: <dienst>.attacks.provider.tools (z.B. ssh., imap., smtp-auth.), plus die Basis-Zone attacks.provider.tools für alle. Das automatische Blocken läuft über den HTTP-Export - die Text-Liste wird alle 5 Minuten synchronisiert.

Ist der Dienst wirklich kostenlos?

Ja. Reporting, DNS-Abfragen und IP-Checks sind kostenlos und ohne Konto nutzbar. Es gibt keine versteckten Limits für den Basisbetrieb.

Mehr in der Wissensdatenbank

Funktionen im Detail

fail2ban-Integration

Ein Befehl installiert Melden + automatisches Blocken in 2 Minuten.

109 Dienst-Typen

SSH, IMAP, SMTP, Web-Angriffe, Datenbanken, Spiele-Server u.v.m.

Weltweites Blocking

Angreifer werden überall geblockt, nicht nur dort, wo sie erwischt wurden.

Firewall-Integration

Fertige Scripts für iptables, nftables, ufw, pf und Windows Firewall.

Vorsichts-Prinzip

1 Report = Watchlist, ab 2 unabhängigen Reports gelistet – keine Willkür-Sperren.

Anonym & DSGVO

Keine Reporter-Identität, keine Log-Inhalte, Hosting in Deutschland.

Häufige Fragen

Wie installiere ich Attack Intelligence?

Mit einem Befehl: curl -sS https://reports.provider.tools/api/v1/abuse/fail2ban-install | sudo bash – installiert fail2ban, richtet das Melden und das automatische Blocken ein.

Wann wird eine IP gelistet?

Ein einzelner Report (mit oder ohne Token) erreicht nur die Watchlist. Ab zwei unabhängigen Reports wird gelistet, kritische Kategorien (Malware, Botnet) sofort. Einträge verfallen nach 7 Tagen ohne neue Meldungen.

Kann ich nur melden, ohne zu blocken?

Ja – mit dem Toggle "Nur melden" oder &block=0 im Install-Befehl.

Funktioniert es auch ohne fail2ban?

Ja – die Reporting-API ist offen für jedes System (CrowdSec, eigene Scripts), und fürs Blocken gibt es Firewall-Scripts für iptables, nftables, pf & Windows.

Was kostet Attack Intelligence?

Nichts. Melden, Blocken und IP-Checks sind kostenlos. Ein Gratis-Account schaltet lediglich Report-Tokens für persönliche Server-Statistiken frei.

Weiterführende Anleitungen