Profil de menace
Activité suspecte — risque 47/100 (Moyen) — MITRE TA0001 — confiance 50 % — via HTTP
Activité suspecte — risque 47/100 (Moyen) — MITRE TA0001 — confiance 50 % — via HTTP
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « xss_attack » (signaux protocolaires) · confiance 50%
Confiance 50 % — Score WAF 84 · 3 tag(s) WAF
ASN 23724 · 106.75.0.0/19 · APNIC — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 16 événements sur la période pour cette IP.
Même FAI China Unicom Beijing Province Network — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
16 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
16 événement(s) — page 1/1
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 6699 · HTTP | http | Cross-site scripting xss attack · via HTTP:6699 · (tentative d'exploit) · → /favicon.ico | Élevée | Moyen · 47 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
GET /favicon.ico UA Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Ge…
Émulateur
HTTP
WAF
19
Recommandation
Surveiller
Tags
Cible HTTP
GET
/favicon.ico
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6699
Chemin / cible
/favicon.ico
Service
HTTP
Pourquoi cette classification : Type « xss_attack » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Moyen
· 47
Confiance : Confiance 50 % — Motif catalogue confirmé · 3 tag(s) WAF
Signaux
pat-0284
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 941130
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.112 Safari/537.36
Règles WAF
rce-0
ssrf-3
nosqli-3
Payload (extrait)
GET /favicon.ico HTTP/1.1 Host: 62.3.50.33:6699 User-Agent: Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko
Requête brute (extrait)
GET /favicon.ico HTTP/1.1 Host: 62.3.50.33:6699 User-Agent: Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.112 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Charset: G |
|||||||
| TCP | 6699 · HTTP | http | http http · via HTTP:6699 · (sonde / probe) | Faible | Faible · 35 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
GET /
Émulateur
HTTP
WAF
3
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6699
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Tags WAF: sap-sapcontrol-path · confiance 61%
Confiance classification
61%
Risque capteur
Faible
· 35
Confiance : Confiance 61 % — Score WAF 20 · 1 tag(s) WAF
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
—
Règles WAF
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:6699 Accept: */* |
|||||||
| TCP | 6699 · HTTP | http | Cross-site scripting xss attack · via HTTP:6699 · (tentative d'exploit) | Élevée | Moyen · 43 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Ge…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6699
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « xss_attack » (signaux protocolaires) · confiance 59%
Confiance classification
59%
Risque capteur
Moyen
· 43
Confiance : Confiance 59 % — Motif catalogue confirmé · 3 tag(s) WAF
Signaux
pat-0284
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 941130
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.112 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:6699 User-Agent: Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:6699 User-Agent: Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.112 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Charset: GBK,utf-8;q= |
|||||||
| TCP | 2404 · IEC104 | iec104 | Sonde IEC 104 (SCADA) iec104 probe · via IEC104:2404 · (sonde / probe) | Élevée | Faible · 36 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T0836
TA0007
TA0001
Protocole
Émulateur
IEC104
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2404
Chemin / cible
—
Service
IEC104
Payload
USER anonymous
Pourquoi cette classification : Type « iec104_probe » (signaux protocolaires) · confiance 95%
Confiance classification
95%
Risque capteur
Faible
· 36
Confiance : Confiance 95 % — 3 signal(aux) capteur
Protocole émulé
1
Signaux
Ot Iec104 Startdt
Upstream
Technique MITRE
T0836
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
USER anonymous |
|||||||
| TCP | 2404 · IEC104 | iec104 | Sonde IEC 104 (SCADA) iec104 probe · via IEC104:2404 · (sonde / probe) | Élevée | Faible · 33 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
IEC104
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2404
Chemin / cible
—
Service
IEC104
Pourquoi cette classification : Type « iec104_probe » (signaux protocolaires) · confiance 81%
Confiance classification
81%
Risque capteur
Faible
· 33
Confiance : Confiance 81 % — 2 signal(aux) capteur
Protocole émulé
1
Signaux
Ot Iec104 Startdt
Upstream
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
|
|||||||
| TCP | 2404 · IEC104 | iec104 | Sonde IEC 104 (SCADA) iec104 probe · via IEC104:2404 · (sonde / probe) | Élevée | Faible · 33 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
JA3 9460af62ae0af667
Émulateur
IEC104
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2404
Chemin / cible
—
Service
IEC104
Payload
� �m�c˕�r�V�B� �F��ٸ<�qk�~�\�k�� �Z��S�ҵ צ����S@;@N��6�\r� &�+�/�,�0̨̩� �� � � � / 5� �
Pourquoi cette classification : Type « iec104_probe » (signaux protocolaires) · confiance 81%
Confiance classification
81%
Risque capteur
Faible
· 33
Confiance : Confiance 81 % — 3 signal(aux) capteur
Protocole émulé
1
Signaux
Ot Iec104 Startdt
Upstream
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� �m�c˕�r�V�B��F��ٸ<�qk�~�\�k�� �Z��S�ҵ צ����S@;@N��6�\r� &�+�/�,�0̨̩� �� � � � / 5� �
Requête brute (extrait)
� �m�c˕�r�V�B� �F��ٸ<�qk�~�\�k�� �Z��S�ҵ צ����S@;@N��6�\r� &�+�/�,�0̨̩� �� � � � / 5� � + 3 & | |||||||