Scans gericht op het vinden van proxyservers behoren tot de meest voorkomende activiteiten die onze honeypots detecteren. Meestal probeert de aanvaller een hostheader te gebruiken of de hostnaam in de URL op te nemen om de proxyserver te activeren en het verzoek door te sturen.

In sommige gevallen worden daarbij veelgebruikte URL-prefixen zoals "/proxy/" ingezet. Afgelopen weekend werd in de logs een iets afwijkend patroon waargenomen, waarbij IP-adressen in combinatie met dergelijke URL’s werden gebruikt. Dit wijst op een variatie in de methodiek om proxyservers te identificeren en mogelijk te misbruiken.