Profil de menace
Activité suspecte — risque 79/100 (Élevé) — MITRE T1083 — confiance 100 % — via HTTP
Activité suspecte — risque 79/100 (Élevé) — MITRE T1083 — confiance 100 % — via HTTP
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Sonde fichier sensible: chemin sensible (tag interne) · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance 100 % — Score WAF 100 · 5 tag(s) WAF
ASN 16509 · 15.188.0.0/16 · ARIN — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 218 événements sur la période pour cette IP.
Même FAI Amazon.com, Inc. — corrélation indicative.
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
218 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
218 événement(s) — page 5/5
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 876 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:876 · (tentative d'exploit) · → /eRp/%2eEnV | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /eRp/%2eEnV UA curl/8.7.1
Émulateur
HTTP
WAF
37
Recommandation
Investiguer
Tags
Cible HTTP
GET
/eRp/%2eEnV
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
876
Chemin / cible
/eRp/%2eEnV
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
leak-1
dns-rebind
scanner-ua
Payload (extrait)
GET /eRp/%2eEnV HTTP/1.1 Host: 62.3.50.33:876 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-
Requête brute (extrait)
GET /eRp/%2eEnV HTTP/1.1 Host: 62.3.50.33:876 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-Client- |
|||||||
| TCP | 876 · HTTP | http | SSRF interne ssrf internal · via HTTP:876 · (tentative d'exploit) · → /smtp/sendgrid%2eyaml | Élevée | Élevé · 76 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
GET /smtp/sendgrid%2eyaml UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/smtp/sendgrid%2eyaml
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
876
Chemin / cible
/smtp/sendgrid%2eyaml
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
54%
Risque capteur
Élevé
· 76
Confiance : Confiance 54 % — Motif catalogue confirmé · 5 tag(s) WAF
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /smtp/sendgrid%2eyaml HTTP/1.1 Host: 62.3.50.33:876 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Lan
Requête brute (extrait)
GET /smtp/sendgrid%2eyaml HTTP/1.1 Host: 62.3.50.33:876 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 Tr |
|||||||
| TCP | 876 · HTTP | http | SSRF interne ssrf internal · via HTTP:876 · (tentative d'exploit) · → /config/json/settings%2ebak | Élevée | Élevé · 76 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
GET /config/json/settings%2ebak UA curl/8.7.1
Émulateur
HTTP
WAF
37
Recommandation
Investiguer
Tags
Cible HTTP
GET
/config/json/settings%2ebak
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
876
Chemin / cible
/config/json/settings%2ebak
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 54%
Confiance classification
54%
Risque capteur
Élevé
· 76
Confiance : Confiance 54 % — Motif catalogue confirmé · 6 tag(s) WAF
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
leak-8
dns-rebind
scanner-ua
Payload (extrait)
GET /config/json/settings%2ebak HTTP/1.1 Host: 62.3.50.33:876 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Acce
Requête brute (extrait)
GET /config/json/settings%2ebak HTTP/1.1 Host: 62.3.50.33:876 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0 |
|||||||
| TCP | 876 · HTTP | http | SSRF interne ssrf internal · via HTTP:876 · (tentative d'exploit) · → /app/mailjet%2eenv | Élevée | Élevé · 76 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
GET /app/mailjet%2eenv UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/app/mailjet%2eenv
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
876
Chemin / cible
/app/mailjet%2eenv
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
54%
Risque capteur
Élevé
· 76
Confiance : Confiance 54 % — Motif catalogue confirmé · 5 tag(s) WAF
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /app/mailjet%2eenv HTTP/1.1 Host: 62.3.50.33:876 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Langua
Requête brute (extrait)
GET /app/mailjet%2eenv HTTP/1.1 Host: 62.3.50.33:876 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True- |
|||||||
| TCP | 876 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:876 · (tentative d'exploit) · → /plugins/%2eenv | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /plugins/%2eenv UA curl/8.7.1
Émulateur
HTTP
WAF
37
Recommandation
Investiguer
Tags
Cible HTTP
GET
/plugins/%2eenv
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
876
Chemin / cible
/plugins/%2eenv
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
leak-1
dns-rebind
scanner-ua
Payload (extrait)
GET /plugins/%2eenv HTTP/1.1 Host: 62.3.50.33:876 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language:
Requête brute (extrait)
GET /plugins/%2eenv HTTP/1.1 Host: 62.3.50.33:876 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-Cli |
|||||||
| TCP | 876 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:876 · (tentative d'exploit) · → /%2eenv%2eold | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /%2eenv%2eold UA curl/8.7.1
Émulateur
HTTP
WAF
39
Recommandation
Investiguer
Tags
Cible HTTP
GET
/%2eenv%2eold
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
876
Chemin / cible
/%2eenv%2eold
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
leak-1
leak-8
dns-rebind
scanner-ua
Payload (extrait)
GET /%2eenv%2eold HTTP/1.1 Host: 62.3.50.33:876 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: e
Requête brute (extrait)
GET /%2eenv%2eold HTTP/1.1 Host: 62.3.50.33:876 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-Clien |
|||||||
| TCP | 8887 · HTTP | http | Scan de ports port scan syn · via HTTP:8887 · (reconnaissance) · → /wp-json/gravitysmtp/v1/tests/mock-data | Élevée | Élevé · 74 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0043
TA0043
Protocole
GET /wp-json/gravitysmtp/v1/tests/mock-data UA curl/8.7.1
Émulateur
HTTP
WAF
40
Recommandation
Investiguer
Tags
Cible HTTP
GET
/wp-json/gravitysmtp/v1/tests/mock-data
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8887
Chemin / cible
/wp-json/gravitysmtp/v1/tests/mock-data
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 50%
Confiance classification
56%
Corrélation +6
Risque capteur
Élevé
· 74
Confiance : Confiance 50 % — 7 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
TA0043
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
lfi-14
rce-0
ssrf-2
nosqli-3
cms-3
dns-rebind
scanner-ua
Payload (extrait)
GET /wp-json/gravitysmtp/v1/tests/mock-data?page=gravitysmtp-settings HTTP/1.1 Host: 62.3.50.33:8887 User-Agent: curl/8.7.1 A
Requête brute (extrait)
GET /wp-json/gravitysmtp/v1/tests/mock-data?page=gravitysmtp-settings HTTP/1.1 Host: 62.3.50.33:8887 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originat |
|||||||
| TCP | 8887 · HTTP | http | Scan de ports port scan syn · via HTTP:8887 · (reconnaissance) | Élevée | Élevé · 79 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA curl/8.7.1
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8887
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +6
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
sap-sapcontrol-path
dns-rebind
scanner-ua
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8887 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8887 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-Client-IP: 127.0 |
|||||||
| TCP | 5357 · HTTP | http | Scan de ports port scan syn · via HTTP:5357 · (reconnaissance) · → /wp-json/gravitysmtp/v1/tests/mock-data | Élevée | Élevé · 75 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0043
TA0043
Protocole
GET /wp-json/gravitysmtp/v1/tests/mock-data UA curl/8.7.1
Émulateur
HTTP
WAF
40
Recommandation
Investiguer
Tags
Cible HTTP
GET
/wp-json/gravitysmtp/v1/tests/mock-data
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
5357
Chemin / cible
/wp-json/gravitysmtp/v1/tests/mock-data
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Élevé
· 75
Confiance : Confiance 50 % — 7 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
TA0043
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
lfi-14
rce-0
ssrf-2
nosqli-3
cms-3
dns-rebind
scanner-ua
Payload (extrait)
GET /wp-json/gravitysmtp/v1/tests/mock-data?page=gravitysmtp-settings HTTP/1.1 Host: 62.3.50.33:5357 User-Agent: curl/8.7.1 A
Requête brute (extrait)
GET /wp-json/gravitysmtp/v1/tests/mock-data?page=gravitysmtp-settings HTTP/1.1 Host: 62.3.50.33:5357 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originat |
|||||||
| TCP | 5357 · HTTP | http | Scan de ports port scan syn · via HTTP:5357 · (reconnaissance) | Élevée | Élevé · 80 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1046
TA0043
Protocole
GET / UA curl/8.7.1
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
5357
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 80
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
sap-sapcontrol-path
dns-rebind
scanner-ua
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:5357 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:5357 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-Client-IP: 127.0 |
|||||||
| TCP | 8879 · HTTP | http | Scan de ports port scan syn · via HTTP:8879 · (reconnaissance) · → /wp-json/gravitysmtp/v1/tests/mock-data | Élevée | Élevé · 73 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0043
TA0043
Protocole
GET /wp-json/gravitysmtp/v1/tests/mock-data UA curl/8.7.1
Émulateur
HTTP
WAF
40
Recommandation
Investiguer
Tags
Cible HTTP
GET
/wp-json/gravitysmtp/v1/tests/mock-data
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8879
Chemin / cible
/wp-json/gravitysmtp/v1/tests/mock-data
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Élevé
· 73
Confiance : Confiance 50 % — 7 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
TA0043
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
lfi-14
rce-0
ssrf-2
nosqli-3
cms-3
dns-rebind
scanner-ua
Payload (extrait)
GET /wp-json/gravitysmtp/v1/tests/mock-data?page=gravitysmtp-settings HTTP/1.1 Host: 62.3.50.33:8879 User-Agent: curl/8.7.1 A
Requête brute (extrait)
GET /wp-json/gravitysmtp/v1/tests/mock-data?page=gravitysmtp-settings HTTP/1.1 Host: 62.3.50.33:8879 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originat |
|||||||
| TCP | 8879 · HTTP | http | Scan de ports port scan syn · via HTTP:8879 · (reconnaissance) | Élevée | Élevé · 78 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1046
TA0043
Protocole
GET / UA curl/8.7.1
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8879
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 78
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
sap-sapcontrol-path
dns-rebind
scanner-ua
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8879 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8879 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-Client-IP: 127.0 |
|||||||
| TCP | 11300 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:11300 · (tentative d'exploit) · → /wp-json/gravitysmtp/v1/tests/mock-data | Élevée | Élevé · 77 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
GET /wp-json/gravitysmtp/v1/tests/mock-data UA curl/8.7.1
Émulateur
HTTP
WAF
40
Recommandation
Investiguer
Tags
Cible HTTP
GET
/wp-json/gravitysmtp/v1/tests/mock-data
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
11300
Chemin / cible
/wp-json/gravitysmtp/v1/tests/mock-data
Service
HTTP
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Élevé
· 77
Confiance : Confiance 50 % — 7 tag(s) WAF
Signaux
CRS-930100-sub
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
lfi-14
rce-0
ssrf-2
nosqli-3
cms-3
dns-rebind
scanner-ua
Payload (extrait)
GET /wp-json/gravitysmtp/v1/tests/mock-data?page=gravitysmtp-settings HTTP/1.1 Host: 62.3.50.33:11300 User-Agent: curl/8.7.1
Requête brute (extrait)
GET /wp-json/gravitysmtp/v1/tests/mock-data?page=gravitysmtp-settings HTTP/1.1 Host: 62.3.50.33:11300 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Origina |
|||||||
| TCP | 11300 · HTTP | http | SSRF interne ssrf internal · via HTTP:11300 · (tentative d'exploit) | Élevée | Élevé · 77 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA curl/8.7.1
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
11300
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
54%
Risque capteur
Élevé
· 77
Confiance : Confiance 54 % — Motif catalogue confirmé · 5 tag(s) WAF
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
sap-sapcontrol-path
dns-rebind
scanner-ua
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:11300 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:11300 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-Client-IP: 127. |
|||||||
| TCP | 2051 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:2051 · (tentative d'exploit) · → /wp-json/gravitysmtp/v1/tests/mock-data | Élevée | Élevé · 75 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
GET /wp-json/gravitysmtp/v1/tests/mock-data UA curl/8.7.1
Émulateur
HTTP
WAF
40
Recommandation
Investiguer
Tags
Cible HTTP
GET
/wp-json/gravitysmtp/v1/tests/mock-data
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2051
Chemin / cible
/wp-json/gravitysmtp/v1/tests/mock-data
Service
HTTP
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Élevé
· 75
Confiance : Confiance 50 % — 7 tag(s) WAF
Signaux
CRS-930100-sub
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
lfi-14
rce-0
ssrf-2
nosqli-3
cms-3
dns-rebind
scanner-ua
Payload (extrait)
GET /wp-json/gravitysmtp/v1/tests/mock-data?page=gravitysmtp-settings HTTP/1.1 Host: 62.3.50.33:2051 User-Agent: curl/8.7.1 A
Requête brute (extrait)
GET /wp-json/gravitysmtp/v1/tests/mock-data?page=gravitysmtp-settings HTTP/1.1 Host: 62.3.50.33:2051 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originat |
|||||||
| TCP | 2051 · HTTP | http | SSRF interne ssrf internal · via HTTP:2051 · (tentative d'exploit) | Élevée | Élevé · 75 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA curl/8.7.1
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2051
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
54%
Risque capteur
Élevé
· 75
Confiance : Confiance 54 % — Motif catalogue confirmé · 5 tag(s) WAF
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
sap-sapcontrol-path
dns-rebind
scanner-ua
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:2051 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:2051 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-Client-IP: 127.0 |
|||||||
| TCP | 876 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:876 · (tentative d'exploit) · → /wp-json/gravitysmtp/v1/tests/mock-data | Élevée | Élevé · 75 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
GET /wp-json/gravitysmtp/v1/tests/mock-data UA curl/8.7.1
Émulateur
HTTP
WAF
40
Recommandation
Investiguer
Tags
Cible HTTP
GET
/wp-json/gravitysmtp/v1/tests/mock-data
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
876
Chemin / cible
/wp-json/gravitysmtp/v1/tests/mock-data
Service
HTTP
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Élevé
· 75
Confiance : Confiance 50 % — 7 tag(s) WAF
Signaux
CRS-930100-sub
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
lfi-14
rce-0
ssrf-2
nosqli-3
cms-3
dns-rebind
scanner-ua
Payload (extrait)
GET /wp-json/gravitysmtp/v1/tests/mock-data?page=gravitysmtp-settings HTTP/1.1 Host: 62.3.50.33:876 User-Agent: curl/8.7.1 Ac
Requête brute (extrait)
GET /wp-json/gravitysmtp/v1/tests/mock-data?page=gravitysmtp-settings HTTP/1.1 Host: 62.3.50.33:876 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originati |
|||||||
| TCP | 876 · HTTP | http | SSRF interne ssrf internal · via HTTP:876 · (tentative d'exploit) | Élevée | Élevé · 76 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA curl/8.7.1
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
876
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
54%
Risque capteur
Élevé
· 76
Confiance : Confiance 54 % — Motif catalogue confirmé · 5 tag(s) WAF
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
sap-sapcontrol-path
dns-rebind
scanner-ua
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:876 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:876 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-Client-IP: 127.0. |
|||||||