Profil de menace
Activité suspecte — risque 42/100 (Moyen) — MITRE T1046 — confiance 100 % — via K8S API — multi-protocole (3 protocoles · 5 min)
Période analysée : 2026-04-30 → 2026-07-29
Activité suspecte — risque 42/100 (Moyen) — MITRE T1046 — confiance 100 % — via K8S API — multi-protocole (3 protocoles · 5 min)
Campagne multi-ports détectée sur une fenêtre courte
Activité suspecte — risque 42/100 (Moyen) — MITRE T1046 — confiance 100 % — via K8S API — multi-protocole (3 protocoles · 5 min)
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance 100 % — Score WAF 8 · Bonus corrélation +19
ASN 37963 · 101.200.0.0/15 · APNIC — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 17 événements sur la période pour cette IP.
Même FAI Hangzhou Alibaba Advertising Co.,Ltd. — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
17 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
17 événement(s) — page 1/1
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 6443 · K8S API | k8s-api | Scan de ports port scan syn · via K8S API:6443 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
K8S-API
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6443
Chemin / cible
—
Service
K8S API
Payload
k gJ��Zs��+�W�`i�-�"��ˉ�t��� Z��hT��>Q� ���X���7C�㪰O�ܡ �,�+̩�0�/̨ � 3 G E AP ���/fß����q
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
k gJ��Zs��+�W�`i�-�"��ˉ�t��� Z��hT��>Q� ���X���7C�㪰O�ܡ �,�+̩�0�/̨ � 3 G E AP���/fß����q
Requête brute (extrait)
k gJ��Zs��+�W�`i�-�"��ˉ�t��� Z��hT��>Q� ���X���7C�㪰O�ܡ �,�+̩�0�/̨ � 3 G E AP ���/fß����q��à г�E3�uʜG�!�MN ������K�z��yw5�zsS + - |
|||||||
| TCP | 8545 · ETH RPC | eth-rpc | Scan de ports port scan syn · via ETH RPC:8545 · (reconnaissance) | Élevée | Moyen · 49 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
ETH-RPC
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8545
Chemin / cible
—
Service
ETH RPC
Payload
GET / HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 49
Confiance : Confiance 100 % — 3 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
User-Agent
—
Règles WAF
—
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1 X-Forwarded-For: 127.0.0.1 X-Forwarded-Host: 127.0.0.1 |
|||||||
| TCP | 8265 · HTTP | http | Scan de ports port scan syn · via HTTP:8265 · (reconnaissance) · → /docker-compose.yaml | Élevée | Élevé · 73 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1046
TA0043
Protocole
GET /docker-compose.yaml UA Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleW…
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
GET
/docker-compose.yaml
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8265
Chemin / cible
/docker-compose.yaml
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 73
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1
Règles WAF
rce-0
ssrf-2
nosqli-3
cache-poison-xfh
cache-poison-forwarded
dns-rebind
Payload (extrait)
GET /docker-compose.yaml HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac
Requête brute (extrait)
GET /docker-compose.yaml HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1 X-Forwarded-For: 127.0.0.1 X-Forward |
|||||||
| TCP | 9222 · HTTP | http | Scan de ports port scan syn · via HTTP:9222 · (reconnaissance) | Élevée | Élevé · 72 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleW…
Émulateur
HTTP
WAF
37
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9222
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 72
Confiance : Confiance 100 % — 7 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1
Règles WAF
rce-0
ssrf-2
nosqli-3
cache-poison-xfh
cache-poison-forwarded
sap-sapcontrol-path
dns-rebind
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1 X-Forwarded-For: 127.0.0.1 X-Forwarded-Host: 127.0.0.1 |
|||||||
| TCP | 8265 · HTTP | http | Scan de ports port scan syn · via HTTP:8265 · (reconnaissance) · → /service-account.json | Élevée | Élevé · 73 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1046
TA0043
Protocole
GET /service-account.json UA Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleW…
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
GET
/service-account.json
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8265
Chemin / cible
/service-account.json
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 73
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
Cred GCP service account
SSRF Localhost SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1
Règles WAF
rce-0
ssrf-2
nosqli-3
cache-poison-xfh
cache-poison-forwarded
dns-rebind
Payload (extrait)
GET /service-account.json HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Ma
Requête brute (extrait)
GET /service-account.json HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1 X-Forwarded-For: 127.0.0.1 X-Forwar |
|||||||
| TCP | 8265 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:8265 · (tentative d'exploit) · → /.env.old | Élevée | Élevé · 75 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /.env.old UA Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleW…
Émulateur
HTTP
WAF
50
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.env.old
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8265
Chemin / cible
/.env.old
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 75
Confiance : Confiance 100 % — Motif catalogue confirmé · 8 tag(s) WAF
Signaux
SIGMA-web-config-leak
Http Sensitive
pat-0191
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Probe /.env
Ligne de requête
User-Agent
Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1
Règles WAF
rce-0
ssrf-2
nosqli-3
leak-1
leak-8
cache-poison-xfh
cache-poison-forwarded
dns-rebind
Payload (extrait)
GET /.env.old HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) Appl
Requête brute (extrait)
GET /.env.old HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1 X-Forwarded-For: 127.0.0.1 X-Forwarded-Host: 12 |
|||||||
| TCP | 8265 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:8265 · (tentative d'exploit) · → /.env.swo | Élevée | Élevé · 75 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /.env.swo UA Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleW…
Émulateur
HTTP
WAF
42
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.env.swo
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8265
Chemin / cible
/.env.swo
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 75
Confiance : Confiance 100 % — Motif catalogue confirmé · 7 tag(s) WAF
Signaux
SIGMA-web-config-leak
Http Sensitive
pat-0191
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Probe /.env
Ligne de requête
User-Agent
Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1
Règles WAF
rce-0
ssrf-2
nosqli-3
leak-1
cache-poison-xfh
cache-poison-forwarded
dns-rebind
Payload (extrait)
GET /.env.swo HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) Appl
Requête brute (extrait)
GET /.env.swo HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1 X-Forwarded-For: 127.0.0.1 X-Forwarded-Host: 12 |
|||||||
| TCP | 8265 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:8265 · (tentative d'exploit) · → /api/.env | Élevée | Élevé · 75 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /api/.env UA Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleW…
Émulateur
HTTP
WAF
52
Recommandation
Investiguer
Tags
Cible HTTP
GET
/api/.env
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8265
Chemin / cible
/api/.env
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 75
Confiance : Confiance 100 % — Motif catalogue confirmé · 9 tag(s) WAF
Signaux
SIGMA-web-config-leak
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1
Règles WAF
rce-0
ssrf-2
nosqli-3
leak-1
cache-poison-xfh
cache-poison-forwarded
k8s-api
dns-rebind
Payload (extrait)
GET /api/.env HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) Appl
Requête brute (extrait)
GET /api/.env HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1 X-Forwarded-For: 127.0.0.1 X-Forwarded-Host: 12 |
|||||||
| TCP | 8265 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:8265 · (tentative d'exploit) · → /.env | Élevée | Élevé · 75 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /.env UA Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleW…
Émulateur
HTTP
WAF
42
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.env
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8265
Chemin / cible
/.env
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 75
Confiance : Confiance 100 % — Motif catalogue confirmé · 7 tag(s) WAF
Signaux
SIGMA-web-config-leak
Http Sensitive
pat-0191
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Probe /.env
Ligne de requête
User-Agent
Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1
Règles WAF
rce-0
ssrf-2
nosqli-3
leak-1
cache-poison-xfh
cache-poison-forwarded
dns-rebind
Payload (extrait)
GET /.env HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWeb
Requête brute (extrait)
GET /.env HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1 X-Forwarded-For: 127.0.0.1 X-Forwarded-Host: 127.0. |
|||||||
| TCP | 8265 · HTTP | http | SSRF interne ssrf internal · via HTTP:8265 · (tentative d'exploit) | Élevée | Élevé · 72 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleW…
Émulateur
HTTP
WAF
37
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8265
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
54%
Risque capteur
Élevé
· 72
Confiance : Confiance 54 % — Motif catalogue confirmé · 7 tag(s) WAF
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1
Règles WAF
rce-0
ssrf-2
nosqli-3
cache-poison-xfh
cache-poison-forwarded
sap-sapcontrol-path
dns-rebind
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1 X-Forwarded-For: 127.0.0.1 X-Forwarded-Host: 127.0.0.1 |
|||||||
| TCP | 8265 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:8265 · (tentative d'exploit) · → /actuator/logfile | Élevée | Élevé · 75 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /actuator/logfile UA Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleW…
Émulateur
HTTP
WAF
40
Recommandation
Investiguer
Tags
Cible HTTP
GET
/actuator/logfile
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8265
Chemin / cible
/actuator/logfile
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: chemin sensible (tag interne) · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 75
Confiance : Confiance 100 % — 7 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Probe /actuator
Ligne de requête
User-Agent
Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1
Règles WAF
rce-0
ssrf-2
nosqli-3
cache-poison-xfh
cache-poison-forwarded
dns-rebind
Payload (extrait)
GET /actuator/logfile HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS
Requête brute (extrait)
GET /actuator/logfile HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1 X-Forwarded-For: 127.0.0.1 X-Forwarded- |
|||||||
| TCP | 8265 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8265 · (tentative d'exploit) · → /settings.py | Élevée | Élevé · 71 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
GET /settings.py UA Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleW…
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
GET
/settings.py
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8265
Chemin / cible
/settings.py
Service
HTTP
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 56%
Confiance classification
56%
Risque capteur
Élevé
· 71
Confiance : Confiance 56 % — Motif catalogue confirmé · 6 tag(s) WAF
Signaux
pat-0112
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
LFI Django settings
Ligne de requête
User-Agent
Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1
Règles WAF
rce-0
ssrf-2
nosqli-3
cache-poison-xfh
cache-poison-forwarded
dns-rebind
Payload (extrait)
GET /settings.py HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) A
Requête brute (extrait)
GET /settings.py HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1 X-Forwarded-For: 127.0.0.1 X-Forwarded-Host: |
|||||||
| TCP | 8265 · HTTP | http | SSRF interne ssrf internal · via HTTP:8265 · (tentative d'exploit) · → /containers/json | Élevée | Élevé · 72 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
GET /containers/json UA Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleW…
Émulateur
HTTP
WAF
40
Recommandation
Investiguer
Tags
Cible HTTP
GET
/containers/json
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8265
Chemin / cible
/containers/json
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
54%
Risque capteur
Élevé
· 72
Confiance : Confiance 54 % — Motif catalogue confirmé · 7 tag(s) WAF
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1
Règles WAF
rce-0
ssrf-2
nosqli-3
cache-poison-xfh
cache-poison-forwarded
dns-rebind
Payload (extrait)
GET /containers/json HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS
Requête brute (extrait)
GET /containers/json HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1 X-Forwarded-For: 127.0.0.1 X-Forwarded-H |
|||||||
| TCP | 8080 · HTTP | http | SSRF interne ssrf internal · via HTTP:8080 · (tentative d'exploit) · → /version | Élevée | Élevé · 72 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
GET /version UA Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleW…
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
GET
/version
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/version
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
54%
Risque capteur
Élevé
· 72
Confiance : Confiance 54 % — Motif catalogue confirmé · 6 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Docker API version
etcd version
Ligne de requête
User-Agent
Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1
Règles WAF
rce-0
ssrf-2
nosqli-3
cache-poison-xfh
cache-poison-forwarded
dns-rebind
Payload (extrait)
GET /version HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) Apple
Requête brute (extrait)
GET /version HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1 X-Forwarded-For: 127.0.0.1 X-Forwarded-Host: 127 |
|||||||
| TCP | 8080 · HTTP | http | SSRF interne ssrf internal · via HTTP:8080 · (tentative d'exploit) · → /config.js | Élevée | Élevé · 72 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
GET /config.js UA Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleW…
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
GET
/config.js
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/config.js
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
54%
Risque capteur
Élevé
· 72
Confiance : Confiance 54 % — Motif catalogue confirmé · 6 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1
Règles WAF
rce-0
ssrf-2
nosqli-3
cache-poison-xfh
cache-poison-forwarded
dns-rebind
Payload (extrait)
GET /config.js HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) App
Requête brute (extrait)
GET /config.js HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1 X-Forwarded-For: 127.0.0.1 X-Forwarded-Host: 1 |
|||||||
| TCP | 8080 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:8080 · (tentative d'exploit) · → /.env.production | Élevée | Élevé · 76 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /.env.production UA Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleW…
Émulateur
HTTP
WAF
42
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.env.production
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/.env.production
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 76
Confiance : Confiance 100 % — Motif catalogue confirmé · 7 tag(s) WAF
Protocole émulé
1
Signaux
SIGMA-web-config-leak
Http Sensitive
pat-0191
pat-0194
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Probe /.env
Probe /.env.production
Ligne de requête
User-Agent
Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1
Règles WAF
rce-0
ssrf-2
nosqli-3
leak-1
cache-poison-xfh
cache-poison-forwarded
dns-rebind
Payload (extrait)
GET /.env.production HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS
Requête brute (extrait)
GET /.env.production HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1 X-Forwarded-For: 127.0.0.1 X-Forwarded-H |
|||||||
| TCP | 8080 · HTTP | http | SSRF interne ssrf internal · via HTTP:8080 · (tentative d'exploit) · → /gcp.json | Élevée | Élevé · 72 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
GET /gcp.json UA Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleW…
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
GET
/gcp.json
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/gcp.json
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
54%
Risque capteur
Élevé
· 72
Confiance : Confiance 54 % — Motif catalogue confirmé · 6 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1
Règles WAF
rce-0
ssrf-2
nosqli-3
cache-poison-xfh
cache-poison-forwarded
dns-rebind
Payload (extrait)
GET /gcp.json HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) Appl
Requête brute (extrait)
GET /gcp.json HTTP/1.1 Host: 62.3.50.33 Accept: */* User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 18_3_2 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3.1 Mobile/15E148 Safari/604.1 X-Forwarded-For: 127.0.0.1 X-Forwarded-Host: 12 |
|||||||