Profil de menace
Activité suspecte
Activité suspecte
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance 0 % — 5 signal(aux) capteur
ASN 17816 · 120.80.0.0/13 · APNIC — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 8 événements sur la période pour cette IP.
Même FAI China Unicom IP network China169 Guangdong province — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
8 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
8 événement(s) — page 1/1
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 23 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /containers/json HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: curl/8.20.0 Accept: */*
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 23
Confiance : Confiance 0 % — 5 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /containers/json HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: curl/8.20.0 Accept: */* |
|||||||
| TCP | 8161 · HTTP | http | Sonde port 8161/TCP port 8161 tcp · via HTTP:8161 · (sonde / probe) · → /api/jolokia/list | Élevée | Moyen · 42 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
GET /api/jolokia/list UA curl/8.20.0
Émulateur
HTTP
WAF
13
Recommandation
Surveiller
Tags
Cible HTTP
GET
/api/jolokia/list
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8161
Chemin / cible
/api/jolokia/list
Preuve honeypot — Sonde port 8161/TCP
Connexion détectée sur le port 8161 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8161_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Moyen
· 42
Confiance : Confiance 50 % — Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
Upstream
Waf Score
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
Cred Basic auth spray
Ligne de requête
User-Agent
curl/8.20.0
Règles WAF
nosqli-3
k8s-api
scanner-ua
Payload (extrait)
GET /api/jolokia/list HTTP/1.1 Host: 62.3.50.33:8161 Authorization: Basic YWRtaW46YWRtaW4= User-Agent: curl/8.20.0 Accept: *
Requête brute (extrait)
GET /api/jolokia/list HTTP/1.1 Host: 62.3.50.33:8161 Authorization: Basic YWRtaW46YWRtaW4= User-Agent: curl/8.20.0 Accept: */* |
|||||||
| TCP | 8161 · HTTP | http | Sonde HTTP smuggling http smuggling probe · via HTTP:8161 · (tentative d'exploit) · → /fileserver/test.txt | Élevée | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
PUT /fileserver/test.txt UA curl/8.20.0
Émulateur
HTTP
WAF
9
Recommandation
Investiguer
Tags
Cible HTTP
PUT
/fileserver/test.txt
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
PUT
Port
8161
Chemin / cible
/fileserver/test.txt
Service
HTTP
Pourquoi cette classification : Type « http_smuggling_probe » (signaux protocolaires) · confiance 95%
Confiance classification
95%
Risque capteur
Moyen
· 52
Confiance : Confiance 95 % — Motif catalogue confirmé · 2 tag(s) WAF
Protocole émulé
1
Signaux
pat-0842
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 921130 duplicate CL
Cred Basic auth spray
Ligne de requête
User-Agent
curl/8.20.0
Règles WAF
nosqli-3
scanner-ua
Payload (extrait)
PUT /fileserver/test.txt HTTP/1.1 Host: 62.3.50.33:8161 Authorization: Basic YWRtaW46YWRtaW4= User-Agent: curl/8.20.0 Accept
Requête brute (extrait)
PUT /fileserver/test.txt HTTP/1.1 Host: 62.3.50.33:8161 Authorization: Basic YWRtaW46YWRtaW4= User-Agent: curl/8.20.0 Accept: */* Content-Length: 4 Content-Type: application/x-www-form-urlencoded test |
|||||||
| TCP | 8161 · HTTP | http | Sonde port 8161/TCP port 8161 tcp · via HTTP:8161 · (sonde / probe) · → /fileserver/ | Élevée | Moyen · 40 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
GET /fileserver/ UA curl/8.20.0
Émulateur
HTTP
WAF
9
Recommandation
Surveiller
Tags
Cible HTTP
GET
/fileserver/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8161
Chemin / cible
/fileserver/
Preuve honeypot — Sonde port 8161/TCP
Connexion détectée sur le port 8161 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8161_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
55%
Risque capteur
Moyen
· 40
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes · 2 tag(s) WAF
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
Cred Basic auth spray
Ligne de requête
User-Agent
curl/8.20.0
Règles WAF
nosqli-3
scanner-ua
Payload (extrait)
GET /fileserver/ HTTP/1.1 Host: 62.3.50.33:8161 Authorization: Basic YWRtaW46YWRtaW4= User-Agent: curl/8.20.0 Accept: */* |
|||||||
| TCP | 8161 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:8161 · (tentative d'exploit) · → /admin/xml/queues.jsp | Élevée | Moyen · 46 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /admin/xml/queues.jsp UA curl/8.20.0
Émulateur
HTTP
WAF
9
Recommandation
Surveiller
Tags
Cible HTTP
GET
/admin/xml/queues.jsp
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8161
Chemin / cible
/admin/xml/queues.jsp
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: chemin sensible (tag interne) · Règle WAF « nosqli-3 » · Sonde fichier sensible / config · confiance 97%
Confiance classification
97%
Risque capteur
Moyen
· 46
Confiance : Confiance 97 % — 2 tag(s) WAF
Protocole émulé
1
Signaux
Http Sensitive
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Cred Basic auth spray
ET Magento admin
ES admin GET
ActiveMQ console
Ligne de requête
User-Agent
curl/8.20.0
Règles WAF
nosqli-3
scanner-ua
Payload (extrait)
GET /admin/xml/queues.jsp HTTP/1.1 Host: 62.3.50.33:8161 Authorization: Basic YWRtaW46YWRtaW4= User-Agent: curl/8.20.0 Accep
Requête brute (extrait)
GET /admin/xml/queues.jsp HTTP/1.1 Host: 62.3.50.33:8161 Authorization: Basic YWRtaW46YWRtaW4= User-Agent: curl/8.20.0 Accept: */* |
|||||||
| TCP | 8161 · HTTP | http | SSRF interne ssrf internal · via HTTP:8161 · (tentative d'exploit) · → /api/jolokia/read/org.apache.activemq:type=Brok… | Élevée | Moyen · 53 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
GET /api/jolokia/read/org.apache.activemq:type=Broker,brokerName=localhost UA curl/8.20.0
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/api/jolokia/read/org.apache.activemq:type=Broker,brokerName=localhost
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8161
Chemin / cible
/api/jolokia/read/org.apache.activemq:type=Broker,brokerName=localhost
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
54%
Risque capteur
Moyen
· 53
Confiance : Confiance 54 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Cred Basic auth spray
Ligne de requête
User-Agent
curl/8.20.0
Règles WAF
ssrf-2
nosqli-3
k8s-api
scanner-ua
Payload (extrait)
GET /api/jolokia/read/org.apache.activemq:type=Broker,brokerName=localhost HTTP/1.1 Host: 62.3.50.33:8161 Authorization: Basic
Requête brute (extrait)
GET /api/jolokia/read/org.apache.activemq:type=Broker,brokerName=localhost HTTP/1.1 Host: 62.3.50.33:8161 Authorization: Basic YWRtaW46YWRtaW4= User-Agent: curl/8.20.0 Accept: */* |
|||||||
| TCP | 8161 · HTTP | http | Sonde port 8161/TCP port 8161 tcp · via HTTP:8161 · (sonde / probe) · → /api/jolokia/version | Élevée | Moyen · 42 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
GET /api/jolokia/version UA curl/8.20.0
Émulateur
HTTP
WAF
13
Recommandation
Surveiller
Tags
Cible HTTP
GET
/api/jolokia/version
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8161
Chemin / cible
/api/jolokia/version
Preuve honeypot — Sonde port 8161/TCP
Connexion détectée sur le port 8161 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8161_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Moyen
· 42
Confiance : Confiance 50 % — Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
Upstream
Waf Score
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
Cred Basic auth spray
Ligne de requête
User-Agent
curl/8.20.0
Règles WAF
nosqli-3
k8s-api
scanner-ua
Payload (extrait)
GET /api/jolokia/version HTTP/1.1 Host: 62.3.50.33:8161 Authorization: Basic YWRtaW46YWRtaW4= User-Agent: curl/8.20.0 Accept
Requête brute (extrait)
GET /api/jolokia/version HTTP/1.1 Host: 62.3.50.33:8161 Authorization: Basic YWRtaW46YWRtaW4= User-Agent: curl/8.20.0 Accept: */* |
|||||||
| TCP | 8161 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:8161 · (tentative d'exploit) · → /admin/ | Élevée | Moyen · 46 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /admin/ UA curl/8.20.0
Émulateur
HTTP
WAF
9
Recommandation
Surveiller
Tags
Cible HTTP
GET
/admin/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8161
Chemin / cible
/admin/
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: chemin sensible (tag interne) · Règle WAF « nosqli-3 » · Sonde fichier sensible / config · confiance 97%
Confiance classification
97%
Risque capteur
Moyen
· 46
Confiance : Confiance 97 % — 2 tag(s) WAF
Protocole émulé
1
Signaux
Http Sensitive
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Cred Basic auth spray
ET Magento admin
ES admin GET
ActiveMQ console
Ligne de requête
User-Agent
curl/8.20.0
Règles WAF
nosqli-3
scanner-ua
Payload (extrait)
GET /admin/ HTTP/1.1 Host: 62.3.50.33:8161 Authorization: Basic YWRtaW46YWRtaW4= User-Agent: curl/8.20.0 Accept: */* |
|||||||