Profil de menace
Activité suspecte · risque 42/100
Activité suspecte · risque 42/100
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
User-Agent scanner commercial déclaré · confiance 50%
Confiance 58 % — Score WAF 67 · Bonus corrélation +8 · 4 tag(s) WAF
ASN 398705 · 167.94.146.0/24 · ARIN — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 2,131 événements sur la période pour cette IP.
Même FAI Censys, Inc. — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
2,131 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
2131 événement(s) — page 3/43
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 31501 | — | Sonde port Sonde port · port 31501 · (sonde / probe) | Faible | Moyen · 44 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
WAF
—
Recommandation
Surveiller
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
31501
Chemin / cible
—
Pourquoi cette classification : Type « port_probe » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Moyen
· 44
Confiance : Confiance modérée (50 %) — signal principal unique
Signaux
Fp Port Probe Noise
Single Port
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
|
|||||||
| TCP | 12857 · HTTP | http | Scanner web web scanner · via HTTP:12857 · (sonde / probe) · → /.well-known/security.txt | Élevée | Moyen · 45 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /.well-known/security.txt UA Mozilla/5.0 (compatible; CensysInspect/1.1; +https://about.cens…
Émulateur
HTTP
WAF
33
Recommandation
Surveiller
Tags
Cible HTTP
GET
/.well-known/security.txt
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
12857
Chemin / cible
/.well-known/security.txt
Service
HTTP
Pourquoi cette classification : User-Agent scanner commercial déclaré · confiance 50%
Confiance classification
58%
Corrélation +8
Risque capteur
Moyen
· 45
Confiance : Confiance 50 % — 5 tag(s) WAF
Signaux
Scanner Censys
Upstream
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
MITRE T1595 active scan
LFI Double-dot bypass
Probe /.well-known/
UA censys
Ligne de requête
User-Agent
Mozilla/5.0 (compatible; CensysInspect/1.1; +https://about.censys.io/)
Règles WAF
lfi-14
rce-0
ssrf-3
nosqli-3
Payload (extrait)
GET /.well-known/security.txt HTTP/1.1 Host: 62.3.50.33:12857 User-Agent: Mozilla/5.0 (compatible; CensysInspect/1.1; +https:/
Requête brute (extrait)
GET /.well-known/security.txt HTTP/1.1 Host: 62.3.50.33:12857 User-Agent: Mozilla/5.0 (compatible; CensysInspect/1.1; +https://about.censys.io/) Accept: */* Accept-Encoding: gzip |
|||||||
| TCP | 12857 · TLS | tls | Injection de commande cmd injection · via TLS:12857 · (tentative d'exploit) | Élevée | Moyen · 54 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1059
TA0001
TA0002
Protocole
JA3 35fa0a83e466acbe
Émulateur
TLS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
12857
Chemin / cible
—
Service
TLS
Payload
� ���v�r!�:�m��=\���\�Ǭw��a��p �ɒTG���ei���J%��+���n�).�����] &̨̩�/�0�+�,�� �� � � / 5� {
Pourquoi cette classification : Type « cmd_injection » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 54
Confiance : Confiance 100 % — Preuve dans le payload · Motif catalogue confirmé
Signaux
MITRE-T1059
pat-0773
pat-0145
pat-0146
Technique MITRE
T1059
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 932100 cmd exec
CRS 932200
CRS 932205
CRS 932206
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
User-Agent
—
Règles WAF
—
Payload (extrait)
� ���v�r!�:�m��=\���\�Ǭw��a��p �ɒTG���ei���J%��+���n�).�����] &̨̩�/�0�+�,�� ��
� � / 5�
{
Requête brute (extrait)
� ���v�r!�:�m��=\���\�Ǭw��a��p �ɒTG���ei���J%��+���n�).�����] &̨̩�/�0�+�,�� �� � � / 5� { � + 3 & | |||||||