Profil de menace
Activité suspecte — risque 52/100 (Moyen) — MITRE TA0001 — confiance 67 % — via HTTP — multi-protocole (2 protocoles · 5 min)
Période analysée : 2026-07-19 → 2026-07-26
Activité suspecte — risque 52/100 (Moyen) — MITRE TA0001 — confiance 67 % — via HTTP — multi-protocole (2 protocoles · 5 min)
Activité suspecte — risque 52/100 (Moyen) — MITRE TA0001 — confiance 67 % — via HTTP — multi-protocole (2 protocoles · 5 min)
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « xss_attack » (signaux protocolaires) · confiance 59%
Confiance 67 % — Score WAF 84 · Bonus corrélation +8 · 3 tag(s) WAF
ASN 55286 · 152.232.232.0/21 · ARIN — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 36 événements sur la période pour cette IP.
Même FAI B2 Net Solutions Inc. — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
36 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
36 événement(s) — page 1/1
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 10255 · HTTP | http | Cross-site scripting xss attack · via HTTP:10255 · (tentative d'exploit) · → /logs/ | Élevée | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /logs/ UA Mozilla/5.0 (Macintosh; Intel Mac OS X 14_4) AppleWebKit/605.1.…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/logs/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
10255
Chemin / cible
/logs/
Service
HTTP
Pourquoi cette classification : Type « xss_attack » (signaux protocolaires) · confiance 59%
Confiance classification
67%
Corrélation +8
Risque capteur
Moyen
· 52
Confiance : Confiance 59 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0284
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 941130
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 14_4) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.2 Safari/605.1.15
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /logs/ HTTP/1.1 Host: 62.3.50.33:10255 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_4) AppleWebKit/605.1.15 (KHTM
Requête brute (extrait)
GET /logs/ HTTP/1.1 Host: 62.3.50.33:10255 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_4) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.2 Safari/605.1.15 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp |
|||||||
| TCP | 10255 · HTTP | http | Sonde Prometheus prometheus probe · via HTTP:10255 · (sonde / probe) · → /metrics | Élevée | Moyen · 49 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /metrics UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (K…
Émulateur
HTTP
WAF
19
Recommandation
Surveiller
Tags
Cible HTTP
GET
/metrics
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
10255
Chemin / cible
/metrics
Service
HTTP
Pourquoi cette classification : Type « prometheus_probe » (signaux protocolaires) · confiance 50%
Confiance classification
58%
Corrélation +8
Risque capteur
Moyen
· 49
Confiance : Confiance 50 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
Sonde métriques Prometheus
Upstream
Tag WAF SQLi (métriques)
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 941130
Probe /metrics
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/135.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
k8s-metrics
prometheus-metrics
Payload (extrait)
GET /metrics HTTP/1.1 Host: 62.3.50.33:10255 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML,
Requête brute (extrait)
GET /metrics HTTP/1.1 Host: 62.3.50.33:10255 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/135.0.0.0 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp, |
|||||||
| TCP | 10255 · HTTP | http | Cross-site scripting xss attack · via HTTP:10255 · (tentative d'exploit) · → /configz | Élevée | Moyen · 42 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /configz UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605…
Émulateur
HTTP
WAF
13
Recommandation
Surveiller
Tags
Cible HTTP
GET
/configz
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
10255
Chemin / cible
/configz
Service
HTTP
Pourquoi cette classification : Type « xss_attack » (signaux protocolaires) · confiance 59%
Confiance classification
67%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 59 % — Motif catalogue confirmé · 2 tag(s) WAF
Protocole émulé
1
Signaux
pat-0284
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 941130
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3 Safari/605.1.15
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /configz HTTP/1.1 Host: 62.3.50.33:10255 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15
Requête brute (extrait)
GET /configz HTTP/1.1 Host: 62.3.50.33:10255 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.3 Safari/605.1.15 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image |
|||||||
| TCP | 10255 · HTTP | http | Sonde Kubernetes API kubernetes probe · via HTTP:10255 · (sonde / probe) · → /pods | Élevée | Moyen · 41 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /pods UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (K…
Émulateur
HTTP
WAF
13
Recommandation
Surveiller
Tags
Cible HTTP
GET
/pods
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
10255
Chemin / cible
/pods
Service
HTTP
Pourquoi cette classification : Type « kubernetes_probe » (signaux protocolaires) · confiance 62%
Confiance classification
70%
Corrélation +8
Risque capteur
Moyen
· 41
Confiance : Confiance 62 % — Motif catalogue confirmé · 2 tag(s) WAF
Protocole émulé
1
Signaux
pat-0653
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
Kubelet pods
CRS 941130
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/135.0.0.0 Safari/537.36 Edg/135.0.0.0
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /pods HTTP/1.1 Host: 62.3.50.33:10255 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, lik
Requête brute (extrait)
GET /pods HTTP/1.1 Host: 62.3.50.33:10255 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/135.0.0.0 Safari/537.36 Edg/135.0.0.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif, |
|||||||
| TCP | 10255 · KUBELET READONLY | kubelet-readonly | Sonde Kubernetes API kubernetes probe · via KUBELET READONLY:10255 · (sonde / probe) | Élevée | Faible · 35 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
KUBELET-READONLY
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
10255
Chemin / cible
—
Service
KUBELET READONLY
Payload
�˹�jW� d�(eh|�Wv_���){�L@P �s y@l���H_��o\�S��Ah"����� �0=�� ���+�/�,�0̨̩�� � � / 5 ��� 3��zz
Pourquoi cette classification : Type « kubernetes_probe » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Faible
· 35
Confiance : Confiance 50 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0554
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
�˹�jW�
d�(eh|�Wv_���){�L@P �s y@l���H_��o\�S��Ah"������0=�� ���+�/�,�0̨̩�� � � / 5 ��� 3��zz
Requête brute (extrait)
�˹�jW� d�(eh|�Wv_���){�L@P �s y@l���H_��o\�S��Ah"����� �0=�� ���+�/�,�0̨̩�� � � / 5 ��� 3��zz ��{����H{���k�f� �?1�ZD���9# =���m�Af�e"@n�� �}�8�6۠����㘷�� e����"<R㶍���^� �����+>4`L���@e�����
|
|||||||
| TCP | 10255 · KUBELET READONLY | kubelet-readonly | Sonde Kubernetes API kubernetes probe · via KUBELET READONLY:10255 · (sonde / probe) | Élevée | Faible · 35 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
KUBELET-READONLY
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
10255
Chemin / cible
—
Service
KUBELET READONLY
Payload
��b+�:<:��9߯H���m,��iǺɋs&�� ��~Tv�'~"��1��Z5R�kuZ˫D���mz�b * �,�+̩�0�/̨� � �� � � 5 /�� �zz
Pourquoi cette classification : Type « kubernetes_probe » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Faible
· 35
Confiance : Confiance 50 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0771
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
��b+�:<:��9߯H���m,��iǺɋs&�� ��~Tv�'~"��1��Z5R�kuZ˫D���mz�b * �,�+̩�0�/̨� � �� � � 5 /�� �zz
Requête brute (extrait)
��b+�:<:��9߯H���m,��iǺɋs&�� ��~Tv�'~"��1��Z5R�kuZ˫D���mz�b * �,�+̩�0�/̨� � �� � � 5 /�� �zz � �� h2http/1.1 3 + )�� ���W:0C)� ��H�Q7�;�TΪ |
|||||||
| TCP | 10255 · HTTP | http | Cross-site scripting xss attack · via HTTP:10255 · (tentative d'exploit) · → /logs/ | Élevée | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /logs/ UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:136.0) Gecko/2…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/logs/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
10255
Chemin / cible
/logs/
Service
HTTP
Pourquoi cette classification : Type « xss_attack » (signaux protocolaires) · confiance 59%
Confiance classification
67%
Corrélation +8
Risque capteur
Moyen
· 52
Confiance : Confiance 59 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0284
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 941130
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:136.0) Gecko/20100101 Firefox/136.0
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /logs/ HTTP/1.1 Host: 62.3.50.33:10255 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:136.0) Gecko/20100101
Requête brute (extrait)
GET /logs/ HTTP/1.1 Host: 62.3.50.33:10255 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:136.0) Gecko/20100101 Firefox/136.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8 Accept-Encoding: g |
|||||||
| TCP | 10255 · HTTP | http | Sonde Prometheus prometheus probe · via HTTP:10255 · (sonde / probe) · → /metrics | Élevée | Moyen · 49 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /metrics UA Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:136.0) Gecko/20100…
Émulateur
HTTP
WAF
19
Recommandation
Surveiller
Tags
Cible HTTP
GET
/metrics
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
10255
Chemin / cible
/metrics
Service
HTTP
Pourquoi cette classification : Type « prometheus_probe » (signaux protocolaires) · confiance 50%
Confiance classification
58%
Corrélation +8
Risque capteur
Moyen
· 49
Confiance : Confiance 50 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
Sonde métriques Prometheus
Upstream
Tag WAF SQLi (métriques)
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 941130
Probe /metrics
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:136.0) Gecko/20100101 Firefox/136.0
Règles WAF
rce-0
nosqli-3
k8s-metrics
prometheus-metrics
Payload (extrait)
GET /metrics HTTP/1.1 Host: 62.3.50.33:10255 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:136.0) Gecko/20100101 Fi
Requête brute (extrait)
GET /metrics HTTP/1.1 Host: 62.3.50.33:10255 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:136.0) Gecko/20100101 Firefox/136.0 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8 Accept-Encoding: gzi |
|||||||
| TCP | 10255 · HTTP | http | Cross-site scripting xss attack · via HTTP:10255 · (tentative d'exploit) · → /configz | Élevée | Moyen · 42 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /configz UA Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like…
Émulateur
HTTP
WAF
13
Recommandation
Surveiller
Tags
Cible HTTP
GET
/configz
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
10255
Chemin / cible
/configz
Service
HTTP
Pourquoi cette classification : Type « xss_attack » (signaux protocolaires) · confiance 59%
Confiance classification
67%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 59 % — Motif catalogue confirmé · 2 tag(s) WAF
Protocole émulé
1
Signaux
pat-0284
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 941130
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/134.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /configz HTTP/1.1 Host: 62.3.50.33:10255 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko
Requête brute (extrait)
GET /configz HTTP/1.1 Host: 62.3.50.33:10255 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/134.0.0.0 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8 |
|||||||
| TCP | 10255 · HTTP | http | Sonde Kubernetes API kubernetes probe · via HTTP:10255 · (sonde / probe) · → /pods | Élevée | Moyen · 41 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /pods UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (K…
Émulateur
HTTP
WAF
13
Recommandation
Surveiller
Tags
Cible HTTP
GET
/pods
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
10255
Chemin / cible
/pods
Service
HTTP
Pourquoi cette classification : Type « kubernetes_probe » (signaux protocolaires) · confiance 62%
Confiance classification
70%
Corrélation +8
Risque capteur
Moyen
· 41
Confiance : Confiance 62 % — Motif catalogue confirmé · 2 tag(s) WAF
Protocole émulé
1
Signaux
pat-0653
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
Kubelet pods
CRS 941130
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/133.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /pods HTTP/1.1 Host: 62.3.50.33:10255 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, lik
Requête brute (extrait)
GET /pods HTTP/1.1 Host: 62.3.50.33:10255 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/133.0.0.0 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/* |
|||||||
| TCP | 10255 · KUBELET READONLY | kubelet-readonly | Sonde Kubernetes API kubernetes probe · via KUBELET READONLY:10255 · (sonde / probe) | Élevée | Faible · 35 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
KUBELET-READONLY
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
10255
Chemin / cible
—
Service
KUBELET READONLY
Payload
z v�L?�V��� ���7چH����W��Yݵ�� �Z �q�[V�����S�@ ��wN�E��u�� "�+�/̨̩�,�0� � �� � � / 5 �
Pourquoi cette classification : Type « kubernetes_probe » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Faible
· 35
Confiance : Confiance 50 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0771
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
z v�L?�V��� ���7چH����W��Yݵ�� �Z �q�[V�����S�@ ��wN�E��u�� "�+�/̨̩�,�0� � �� � � / 5 �
Requête brute (extrait)
z v�L?�V��� ���7چH����W��Yݵ�� �Z �q�[V�����S�@ ��wN�E��u�� "�+�/̨̩�,�0� � �� � � / 5 � # h2http/1.1 " | |||||||