Profil de menace
Activité suspecte — risque 51/100 (Moyen) — MITRE T1046 — confiance 100 % — via K8S API — multi-protocole (26 protocoles · 5 min)
Période analysée : 2026-05-18 → 2026-06-17
Activité suspecte — risque 51/100 (Moyen) — MITRE T1046 — confiance 100 % — via K8S API — multi-protocole (26 protocoles · 5 min)
Campagne multi-ports détectée sur une fenêtre courte
Activité suspecte — risque 51/100 (Moyen) — MITRE T1046 — confiance 100 % — via K8S API — multi-protocole (26 protocoles · 5 min)
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance 100 % — Score WAF 8 · Bonus corrélation +19
ASN 141679 · 111.228.0.0/18 · APNIC — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 109 événements sur la période pour cette IP.
Même FAI China Telecom Beijing Tianjin Hebei Big Data Industry Park Branch — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
109 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
109 événement(s) — page 1/3
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 6443 · K8S API | k8s-api | Scan de ports port scan syn · via K8S API:6443 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
K8S-API
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6443
Chemin / cible
—
Service
K8S API
Payload
GET /config/app.ini HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: python-requests/2.32.3 Accept: text/html,application/xhtml+xml
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
LFI Double-dot bypass
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /config/app.ini HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: python-requests/2.32.3 Accept: text/html,application/xhtml+xml
Requête brute (extrait)
GET /config/app.ini HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: python-requests/2.32.3 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: identity Referer: https://www.bing.com/ Co |
|||||||
| TCP | 6443 · K8S API | k8s-api | Scan de ports port scan syn · via K8S API:6443 · (reconnaissance) | Élevée | Moyen · 51 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
K8S-API
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6443
Chemin / cible
—
Service
K8S API
Payload
GET /adminer.php HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit/605.1.15
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
ES admin GET
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /adminer.php HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit/605.1.15
Requête brute (extrait)
GET /adminer.php HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit/605.1.15 Safari/605.1.15 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accep |
|||||||
| TCP | 6443 · K8S API | k8s-api | Scan de ports port scan syn · via K8S API:6443 · (reconnaissance) | Élevée | Moyen · 51 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
K8S-API
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6443
Chemin / cible
—
Service
K8S API
Payload
GET /.DS_Store HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 7 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.DS_Store HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126
Requête brute (extrait)
GET /.DS_Store HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: i |
|||||||
| TCP | 6443 · K8S API | k8s-api | Scan de ports port scan syn · via K8S API:6443 · (reconnaissance) | Élevée | Moyen · 51 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
K8S-API
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6443
Chemin / cible
—
Service
K8S API
Payload
GET /docs/api.html HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit/605.1.1
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /docs/api.html HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit/605.1.1
Requête brute (extrait)
GET /docs/api.html HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit/605.1.15 Safari/605.1.15 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Acc |
|||||||
| TCP | 6443 · K8S API | k8s-api | Scan de ports port scan syn · via K8S API:6443 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
K8S-API
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6443
Chemin / cible
—
Service
K8S API
Payload
GET /dump.sql HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: python-requests/2.32.3 Accept: text/html,application/xhtml+xml,appli
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
LFI Double-dot bypass
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /dump.sql HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: python-requests/2.32.3 Accept: text/html,application/xhtml+xml,appli
Requête brute (extrait)
GET /dump.sql HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: python-requests/2.32.3 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: identity Referer: https://github.com/ Connection |
|||||||
| TCP | 6443 · K8S API | k8s-api | Scan de ports port scan syn · via K8S API:6443 · (reconnaissance) | Élevée | Moyen · 51 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
K8S-API
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6443
Chemin / cible
—
Service
K8S API
Payload
GET /status HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126.0
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /status HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126.0
Requête brute (extrait)
GET /status HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: iden |
|||||||
| TCP | 6443 · K8S API | k8s-api | Scan de ports port scan syn · via K8S API:6443 · (reconnaissance) | Élevée | Moyen · 51 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
K8S-API
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6443
Chemin / cible
—
Service
K8S API
Payload
GET /web.config HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/12
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 7 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /web.config HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/12
Requête brute (extrait)
GET /web.config HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: |
|||||||
| TCP | 6443 · K8S API | k8s-api | Scan de ports port scan syn · via K8S API:6443 · (reconnaissance) | Élevée | Moyen · 51 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
K8S-API
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6443
Chemin / cible
—
Service
K8S API
Payload
GET /.svn/entries HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.svn/entries HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/
Requête brute (extrait)
GET /.svn/entries HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding |
|||||||
| TCP | 6443 · K8S API | k8s-api | Scan de ports port scan syn · via K8S API:6443 · (reconnaissance) | Élevée | Moyen · 51 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
K8S-API
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6443
Chemin / cible
—
Service
K8S API
Payload
GET /info.php HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126.
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /info.php HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126.
Requête brute (extrait)
GET /info.php HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: id |
|||||||
| TCP | 6443 · K8S API | k8s-api | Scan de ports port scan syn · via K8S API:6443 · (reconnaissance) | Élevée | Moyen · 51 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
K8S-API
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6443
Chemin / cible
—
Service
K8S API
Payload
GET /.git/config HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrom
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 7 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.git/config HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrom
Requête brute (extrait)
GET /.git/config HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrome/125.0.0.0 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q= |
|||||||
| TCP | 6443 · K8S API | k8s-api | Scan de ports port scan syn · via K8S API:6443 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
K8S-API
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6443
Chemin / cible
—
Service
K8S API
Payload
GET /wp-config.php.bak HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: curl/8.5.0 Accept: text/html,application/xhtml+xml,applicat
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933111
CRS 941130
LFI Double-dot bypass
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /wp-config.php.bak HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: curl/8.5.0 Accept: text/html,application/xhtml+xml,applicat
Requête brute (extrait)
GET /wp-config.php.bak HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: curl/8.5.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: identity Referer: https://github.com/ Connection: c |
|||||||
| TCP | 6443 · K8S API | k8s-api | Scan de ports port scan syn · via K8S API:6443 · (reconnaissance) | Élevée | Moyen · 51 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
K8S-API
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6443
Chemin / cible
—
Service
K8S API
Payload
GET /config.php.bak HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Ch
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 7 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933111
CRS 941130
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /config.php.bak HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Ch
Requête brute (extrait)
GET /config.php.bak HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrome/125.0.0.0 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en |
|||||||
| TCP | 6443 · K8S API | k8s-api | Scan de ports port scan syn · via K8S API:6443 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
K8S-API
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6443
Chemin / cible
—
Service
K8S API
Payload
GET /backup.zip HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: curl/8.5.0 Accept: text/html,application/xhtml+xml,application/xml
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
LFI Double-dot bypass
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /backup.zip HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: curl/8.5.0 Accept: text/html,application/xhtml+xml,application/xml
Requête brute (extrait)
GET /backup.zip HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: curl/8.5.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: identity Referer: https://github.com/ Connection: close |
|||||||
| TCP | 8080 · HTTP | http | Scan de ports port scan syn · via HTTP:8080 · (reconnaissance) · → /config/app.ini | Élevée | Moyen · 61 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /config/app.ini UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Ch…
Émulateur
HTTP
WAF
25
Recommandation
Investiguer
Tags
Cible HTTP
GET
/config/app.ini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/config/app.ini
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 61
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrome/125.0.0.0 Safari/537.36
Règles WAF
rce-0
ssrf-3
nosqli-3
Payload (extrait)
GET /config/app.ini HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Ch
Requête brute (extrait)
GET /config/app.ini HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrome/125.0.0.0 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en |
|||||||
| TCP | 8080 · HTTP | http | Scan de ports port scan syn · via HTTP:8080 · (reconnaissance) · → /status | Élevée | Moyen · 55 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0043
TA0043
Protocole
GET /status UA python-requests/2.32.3
Émulateur
HTTP
WAF
22
Recommandation
Investiguer
Tags
Cible HTTP
GET
/status
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/status
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 50%
Confiance classification
69%
Corrélation +19
Risque capteur
Moyen
· 55
Confiance : Confiance 50 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
TA0043
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
LFI Double-dot bypass
Ligne de requête
User-Agent
python-requests/2.32.3
Règles WAF
rce-0
ssrf-3
nosqli-3
scanner-ua
Payload (extrait)
GET /status HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: python-requests/2.32.3 Accept: text/html,application/xhtml+xml,applica
Requête brute (extrait)
GET /status HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: python-requests/2.32.3 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: identity Referer: https://github.com/ Connection: |
|||||||
| TCP | 8080 · HTTP | http | Scan de ports port scan syn · via HTTP:8080 · (reconnaissance) · → /web.config | Élevée | Moyen · 55 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /web.config UA Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefo…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/web.config
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/web.config
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 55
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
LFI IIS web.config
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126.0
Règles WAF
rce-0
ssrf-3
nosqli-3
Payload (extrait)
GET /web.config HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/12
Requête brute (extrait)
GET /web.config HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: |
|||||||
| TCP | 8080 · HTTP | http | Scan de ports port scan syn · via HTTP:8080 · (reconnaissance) · → /config.php.bak | Élevée | Moyen · 62 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /config.php.bak UA curl/8.5.0
Émulateur
HTTP
WAF
30
Recommandation
Investiguer
Tags
Cible HTTP
GET
/config.php.bak
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/config.php.bak
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 62
Confiance : Confiance 100 % — 5 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933111
CRS 941130
LFI Double-dot bypass
LFI Generic config.php
Ligne de requête
User-Agent
curl/8.5.0
Règles WAF
rce-0
ssrf-3
nosqli-3
leak-8
scanner-ua
Payload (extrait)
GET /config.php.bak HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: curl/8.5.0 Accept: text/html,application/xhtml+xml,application
Requête brute (extrait)
GET /config.php.bak HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: curl/8.5.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: identity Referer: https://www.google.com/ Connection: |
|||||||
| TCP | 8080 · HTTP | http | Scan de ports port scan syn · via HTTP:8080 · (reconnaissance) · → /docs/api.html | Élevée | Moyen · 61 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /docs/api.html UA curl/8.5.0
Émulateur
HTTP
WAF
28
Recommandation
Investiguer
Tags
Cible HTTP
GET
/docs/api.html
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/docs/api.html
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 61
Confiance : Confiance 100 % — 5 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
LFI Double-dot bypass
Ligne de requête
User-Agent
curl/8.5.0
Règles WAF
rce-0
ssrf-3
nosqli-3
scanner-ua
Payload (extrait)
GET /docs/api.html HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: curl/8.5.0 Accept: text/html,application/xhtml+xml,application/
Requête brute (extrait)
GET /docs/api.html HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: curl/8.5.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: identity Referer: https://github.com/ Connection: close |
|||||||
| TCP | 8080 · HTTP | http | Scan de ports port scan syn · via HTTP:8080 · (reconnaissance) · → /.svn/entries | Élevée | Moyen · 61 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /.svn/entries UA Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefo…
Émulateur
HTTP
WAF
33
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.svn/entries
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/.svn/entries
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 61
Confiance : Confiance 100 % — 5 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
ET .svn entries
Probe /.svn/entries
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126.0
Règles WAF
rce-0
ssrf-3
nosqli-3
leak-6
Payload (extrait)
GET /.svn/entries HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/
Requête brute (extrait)
GET /.svn/entries HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding |
|||||||
| TCP | 8080 · HTTP | http | Scan de ports port scan syn · via HTTP:8080 · (reconnaissance) · → /info.php | Élevée | Moyen · 60 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /info.php UA python-requests/2.32.3
Émulateur
HTTP
WAF
22
Recommandation
Investiguer
Tags
Cible HTTP
GET
/info.php
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/info.php
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 60
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
LFI Double-dot bypass
Ligne de requête
User-Agent
python-requests/2.32.3
Règles WAF
rce-0
ssrf-3
nosqli-3
scanner-ua
Payload (extrait)
GET /info.php HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: python-requests/2.32.3 Accept: text/html,application/xhtml+xml,appli
Requête brute (extrait)
GET /info.php HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: python-requests/2.32.3 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: identity Referer: https://github.com/ Connection |
|||||||
| TCP | 8080 · HTTP | http | Scan de ports port scan syn · via HTTP:8080 · (reconnaissance) · → /backup.zip | Élevée | Moyen · 60 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /backup.zip UA python-requests/2.32.3
Émulateur
HTTP
WAF
22
Recommandation
Investiguer
Tags
Cible HTTP
GET
/backup.zip
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/backup.zip
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 60
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
LFI Double-dot bypass
Probe /backup.zip
Ligne de requête
User-Agent
python-requests/2.32.3
Règles WAF
rce-0
ssrf-3
nosqli-3
scanner-ua
Payload (extrait)
GET /backup.zip HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: python-requests/2.32.3 Accept: text/html,application/xhtml+xml,app
Requête brute (extrait)
GET /backup.zip HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: python-requests/2.32.3 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: identity Referer: https://github.com/ Connecti |
|||||||
| TCP | 8080 · HTTP | http | Scan de ports port scan syn · via HTTP:8080 · (reconnaissance) · → /wp-config.php.bak | Élevée | Moyen · 62 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /wp-config.php.bak UA python-requests/2.32.3
Émulateur
HTTP
WAF
38
Recommandation
Investiguer
Tags
Cible HTTP
GET
/wp-config.php.bak
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/wp-config.php.bak
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 62
Confiance : Confiance 100 % — 6 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933111
CRS 941130
LFI Double-dot bypass
LFI WordPress config backup
Probe /wp-config.php
Ligne de requête
User-Agent
python-requests/2.32.3
Règles WAF
rce-0
ssrf-3
nosqli-3
leak-5
leak-8
scanner-ua
Payload (extrait)
GET /wp-config.php.bak HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: python-requests/2.32.3 Accept: text/html,application/xhtml+
Requête brute (extrait)
GET /wp-config.php.bak HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: python-requests/2.32.3 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: identity Referer: https://github.com/ C |
|||||||
| TCP | 8080 · HTTP | http | Scan de ports port scan syn · via HTTP:8080 · (reconnaissance) · → /.git/config | Élevée | Moyen · 61 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /.git/config UA Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefo…
Émulateur
HTTP
WAF
33
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.git/config
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/.git/config
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 61
Confiance : Confiance 100 % — 5 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
Probe /.git/config
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126.0
Règles WAF
rce-0
ssrf-3
nosqli-3
leak-0
Payload (extrait)
GET /.git/config HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/1
Requête brute (extrait)
GET /.git/config HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: |
|||||||
| TCP | 8080 · HTTP | http | Scan de ports port scan syn · via HTTP:8080 · (reconnaissance) · → /dump.sql | Élevée | Moyen · 55 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /dump.sql UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Ch…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/dump.sql
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/dump.sql
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 55
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
LFI SQL dump file
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrome/125.0.0.0 Safari/537.36
Règles WAF
rce-0
ssrf-3
nosqli-3
Payload (extrait)
GET /dump.sql HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrome/1
Requête brute (extrait)
GET /dump.sql HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrome/125.0.0.0 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 |
|||||||
| TCP | 8080 · HTTP | http | Scan de ports port scan syn · via HTTP:8080 · (reconnaissance) · → /.DS_Store | Élevée | Moyen · 62 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /.DS_Store UA python-requests/2.32.3
Émulateur
HTTP
WAF
30
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.DS_Store
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/.DS_Store
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 62
Confiance : Confiance 100 % — 5 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
LFI Double-dot bypass
Probe /.DS_Store
Ligne de requête
User-Agent
python-requests/2.32.3
Règles WAF
rce-0
ssrf-3
nosqli-3
leak-7
scanner-ua
Payload (extrait)
GET /.DS_Store HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: python-requests/2.32.3 Accept: text/html,application/xhtml+xml,appl
Requête brute (extrait)
GET /.DS_Store HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: python-requests/2.32.3 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: identity Referer: https://www.bing.com/ Connect |
|||||||
| TCP | 8080 · HTTP | http | Scan de ports port scan syn · via HTTP:8080 · (reconnaissance) · → /adminer.php | Élevée | Moyen · 55 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /adminer.php UA Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefo…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/adminer.php
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/adminer.php
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 55
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
Sigma adminer
ES admin GET
ActiveMQ console
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126.0
Règles WAF
rce-0
ssrf-3
nosqli-3
Payload (extrait)
GET /adminer.php HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/1
Requête brute (extrait)
GET /adminer.php HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: |
|||||||
| TCP | 8080 · HTTP | http | Scan de ports port scan syn · via HTTP:8080 · (reconnaissance) · → /actuator/env | Élevée | Moyen · 62 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /actuator/env UA curl/8.5.0
Émulateur
HTTP
WAF
35
Recommandation
Investiguer
Tags
Cible HTTP
GET
/actuator/env
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/actuator/env
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 62
Confiance : Confiance 100 % — 6 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
ET actuator env
LFI Double-dot bypass
Probe /actuator
Probe /actuator/env
Ligne de requête
User-Agent
curl/8.5.0
Règles WAF
rce-0
ssrf-3
nosqli-3
spring-actuator
scanner-ua
Payload (extrait)
GET /actuator/env HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: curl/8.5.0 Accept: text/html,application/xhtml+xml,application/x
Requête brute (extrait)
GET /actuator/env HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: curl/8.5.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: identity Referer: https://github.com/ Connection: close |
|||||||
| TCP | 8080 · HTTP | http | Scan de ports port scan syn · via HTTP:8080 · (reconnaissance) · → /phpinfo.php | Élevée | Moyen · 61 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /phpinfo.php UA Mozilla/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit/605.1.…
Émulateur
HTTP
WAF
25
Recommandation
Investiguer
Tags
Cible HTTP
GET
/phpinfo.php
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/phpinfo.php
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 61
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit/605.1.15 Safari/605.1.15
Règles WAF
rce-0
ssrf-3
nosqli-3
phpinfo
Payload (extrait)
GET /phpinfo.php HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit/605.1.15
Requête brute (extrait)
GET /phpinfo.php HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit/605.1.15 Safari/605.1.15 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accep |
|||||||
| TCP | 8080 · HTTP | http | Scan de ports port scan syn · via HTTP:8080 · (reconnaissance) · → /.env | Élevée | Moyen · 62 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /.env UA curl/8.5.0
Émulateur
HTTP
WAF
30
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.env
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/.env
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 62
Confiance : Confiance 100 % — 5 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
LFI Double-dot bypass
Probe /.env
Ligne de requête
User-Agent
curl/8.5.0
Règles WAF
rce-0
ssrf-3
nosqli-3
leak-1
scanner-ua
Payload (extrait)
GET /.env HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: curl/8.5.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9
Requête brute (extrait)
GET /.env HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: curl/8.5.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: identity Referer: https://github.com/ Connection: close |
|||||||
| TCP | 8080 · HTTP | http | Scan de ports port scan syn · via HTTP:8080 · (reconnaissance) · → /robots.txt | Élevée | Moyen · 49 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0043
TA0043
Protocole
GET /robots.txt UA Mozilla/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit/605.1.…
Émulateur
HTTP
WAF
19
Recommandation
Surveiller
Tags
Cible HTTP
GET
/robots.txt
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/robots.txt
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 50%
Confiance classification
69%
Corrélation +19
Risque capteur
Moyen
· 49
Confiance : Confiance 50 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
TA0043
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit/605.1.15 Safari/605.1.15
Règles WAF
rce-0
ssrf-3
nosqli-3
Payload (extrait)
GET /robots.txt HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit/605.1.15 S
Requête brute (extrait)
GET /robots.txt HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit/605.1.15 Safari/605.1.15 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept |
|||||||
| TCP | 8080 · HTTP | http | Scan de ports port scan syn · via HTTP:8080 · (reconnaissance) · → /swagger-ui.html | Élevée | Moyen · 50 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0043
TA0043
Protocole
GET /swagger-ui.html UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Ch…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/swagger-ui.html
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/swagger-ui.html
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 50%
Confiance classification
69%
Corrélation +19
Risque capteur
Moyen
· 50
Confiance : Confiance 50 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
TA0043
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
ET swagger ui
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrome/125.0.0.0 Safari/537.36
Règles WAF
rce-0
ssrf-3
nosqli-3
Payload (extrait)
GET /swagger-ui.html HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 C
Requête brute (extrait)
GET /swagger-ui.html HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrome/125.0.0.0 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,e |
|||||||
| TCP | 8080 · HTTP | http | Scan de ports port scan syn · via HTTP:8080 · (reconnaissance) · → /.git/HEAD | Élevée | Moyen · 62 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /.git/HEAD UA curl/8.5.0
Émulateur
HTTP
WAF
36
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.git/HEAD
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/.git/HEAD
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +19
Risque capteur
Moyen
· 62
Confiance : Confiance 100 % — 6 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
ET .git HEAD
LFI Double-dot bypass
Probe /.git/HEAD
Ligne de requête
User-Agent
curl/8.5.0
Règles WAF
rce-0
ssrf-3
nosqli-3
leak-0
scanner-ua
Payload (extrait)
GET /.git/HEAD HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: curl/8.5.0 Accept: text/html,application/xhtml+xml,application/xml;
Requête brute (extrait)
GET /.git/HEAD HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: curl/8.5.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: identity Referer: https://www.google.com/ Connection: close |
|||||||
| TCP | 6443 · K8S API | k8s-api | Scan de ports port scan syn · via K8S API:6443 · (reconnaissance) | Élevée | Moyen · 51 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
K8S-API
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6443
Chemin / cible
—
Service
K8S API
Payload
GET /.git/HEAD HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrome/
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.git/HEAD HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrome/
Requête brute (extrait)
GET /.git/HEAD HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrome/125.0.0.0 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0. |
|||||||
| TCP | 6443 · K8S API | k8s-api | Scan de ports port scan syn · via K8S API:6443 · (reconnaissance) | Élevée | Moyen · 51 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
K8S-API
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6443
Chemin / cible
—
Service
K8S API
Payload
GET /actuator/env HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit/605.1.15
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 7 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /actuator/env HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit/605.1.15
Requête brute (extrait)
GET /actuator/env HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_5) AppleWebKit/605.1.15 Safari/605.1.15 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Acce |
|||||||
| TCP | 6443 · K8S API | k8s-api | Scan de ports port scan syn · via K8S API:6443 · (reconnaissance) | Élevée | Moyen · 51 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
K8S-API
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6443
Chemin / cible
—
Service
K8S API
Payload
GET /swagger-ui.html HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 C
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /swagger-ui.html HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 C
Requête brute (extrait)
GET /swagger-ui.html HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrome/125.0.0.0 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,e |
|||||||
| TCP | 6443 · K8S API | k8s-api | Scan de ports port scan syn · via K8S API:6443 · (reconnaissance) | Élevée | Moyen · 51 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
K8S-API
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6443
Chemin / cible
—
Service
K8S API
Payload
GET /phpinfo.php HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrom
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /phpinfo.php HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrom
Requête brute (extrait)
GET /phpinfo.php HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrome/125.0.0.0 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q= |
|||||||
| TCP | 6443 · K8S API | k8s-api | Scan de ports port scan syn · via K8S API:6443 · (reconnaissance) | Élevée | Moyen · 51 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
K8S-API
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6443
Chemin / cible
—
Service
K8S API
Payload
GET /robots.txt HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/12
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /robots.txt HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/12
Requête brute (extrait)
GET /robots.txt HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:126.0) Gecko/20100101 Firefox/126.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Accept-Encoding: |
|||||||
| TCP | 6443 · K8S API | k8s-api | Scan de ports port scan syn · via K8S API:6443 · (reconnaissance) | Élevée | Moyen · 51 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
K8S-API
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6443
Chemin / cible
—
Service
K8S API
Payload
GET /.env HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrome/125.0
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 941130
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.env HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrome/125.0
Requête brute (extrait)
GET /.env HTTP/1.1 Host: 62.3.50.33:6443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrome/125.0.0.0 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 Accept-Language: en-US,en;q=0.5 Ac |
|||||||
| TCP | 15672 · HTTP | http | Scan de ports port scan syn · via HTTP:15672 · (reconnaissance) · → /api/overview | Élevée | Moyen · 43 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /api/overview
Émulateur
HTTP
WAF
10
Recommandation
Surveiller
Tags
Cible HTTP
GET
/api/overview
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
15672
Chemin / cible
/api/overview
Service
HTTP
Pourquoi cette classification : Tags WAF: nosqli-3, k8s-api · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 43
Confiance : Confiance 100 % — 2 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Ligne de requête
User-Agent
—
Règles WAF
nosqli-3
k8s-api
Payload (extrait)
GET /api/overview HTTP/1.1 Host: 62.3.50.33 Connection: close |
|||||||
| TCP | 5672 · AMQP | amqp | Scan de ports port scan syn · via AMQP:5672 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
AMQP
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5672
Chemin / cible
—
Service
AMQP
Payload
AMQP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 4 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
AMQP protocol
AMQP protocol header
User-Agent
—
Règles WAF
—
Payload (extrait)
AMQP |
|||||||
| TCP | 9042 · CASSANDRA | cassandra | Scan de ports port scan syn · via CASSANDRA:9042 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
CASSANDRA
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9042
Chemin / cible
—
Service
CASSANDRA
Payload
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 2 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
Mumble ping
Minecraft varint handshake
User-Agent
—
Règles WAF
—
Payload (extrait)
|
|||||||
| TCP | 8888 · HTTP | http | Scan de ports port scan syn · via HTTP:8888 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /
Émulateur
HTTP
WAF
3
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Tags WAF: sap-sapcontrol-path · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
HTTP alt 8888 probe
Ligne de requête
User-Agent
—
Règles WAF
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33 Connection: close |
|||||||
| TCP | 9000 · HTTP | http | Scan de ports port scan syn · via HTTP:9000 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /
Émulateur
HTTP
WAF
3
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9000
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Tags WAF: sap-sapcontrol-path · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Ligne de requête
User-Agent
—
Règles WAF
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33 Connection: close |
|||||||
| TCP | 8443 · HTTPS | https | Scan de ports port scan syn · via HTTPS:8443 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8443
Chemin / cible
—
Service
HTTPS
Payload
��Q ''��� <8 ��'b7o������OzӴ �%�qH�u� �!���t!�X�, o�R�92�>�� >�,�0 �̨̩̪�+�/ ��$�( k�#�' | |||||||