Profil de menace
Activité suspecte — risque 51/100 (Moyen) — MITRE T1046 — confiance 100 % — via HTTP — multi-protocole (3 protocoles · 5 min)
Période analysée : 2026-06-24 → 2026-07-24
Activité suspecte — risque 51/100 (Moyen) — MITRE T1046 — confiance 100 % — via HTTP — multi-protocole (3 protocoles · 5 min)
Campagne multi-ports détectée sur une fenêtre courte
Activité suspecte — risque 51/100 (Moyen) — MITRE T1046 — confiance 100 % — via HTTP — multi-protocole (3 protocoles · 5 min)
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Sonde fichier sensible / config · confiance 100%
Confiance 100 % — Score WAF 64 · Bonus corrélation +18 · 2 tag(s) WAF
ASN 202412 · 178.16.55.0/24 · RIPENCC — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 40 événements sur la période pour cette IP.
Même FAI Omegatech LTD — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
40 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
40 événement(s) — page 1/1
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 3000 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:3000 · (tentative d'exploit) · → /.git/config | Élevée | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /.git/config UA Go-http-client/1.1
Émulateur
HTTP
WAF
14
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.git/config
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
3000
Chemin / cible
/.git/config
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: chemin sensible (tag interne) · Règle WAF « nosqli-3 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 52
Confiance : Confiance 100 % — Motif catalogue confirmé · 2 tag(s) WAF
Protocole émulé
1
Signaux
SIGMA-web-config-leak
Http Sensitive
pat-0198
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Probe /.git/config
Ligne de requête
User-Agent
Go-http-client/1.1
Règles WAF
nosqli-3
leak-0
Payload (extrait)
GET /.git/config HTTP/1.1 Host: 62.3.50.33:3000 User-Agent: Go-http-client/1.1 Accept-Encoding: gzip |
|||||||
| TCP | 3000 · HTTP | http | Sonde HTTP Sonde HTTP · via HTTP:3000 · (sonde / probe) · → /ecosystem.config.js | Élevée | Moyen · 40 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
GET /ecosystem.config.js UA Go-http-client/1.1
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/ecosystem.config.js
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
3000
Chemin / cible
/ecosystem.config.js
Service
HTTP
Pourquoi cette classification : Type « web_probe » (signaux protocolaires) · confiance 71%
Confiance classification
71%
Risque capteur
Moyen
· 40
Confiance : Confiance 71 % — Score WAF 8
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
Go-http-client/1.1
Règles WAF
—
Payload (extrait)
GET /ecosystem.config.js HTTP/1.1 Host: 62.3.50.33:3000 User-Agent: Go-http-client/1.1 Accept-Encoding: gzip |
|||||||
| TCP | 3000 · HTTP | http | Sonde HTTP Sonde HTTP · via HTTP:3000 · (sonde / probe) · → /pm2.config.js | Élevée | Moyen · 40 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
GET /pm2.config.js UA Go-http-client/1.1
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/pm2.config.js
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
3000
Chemin / cible
/pm2.config.js
Service
HTTP
Pourquoi cette classification : Type « web_probe » (signaux protocolaires) · confiance 71%
Confiance classification
71%
Risque capteur
Moyen
· 40
Confiance : Confiance 71 % — Score WAF 8
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
Go-http-client/1.1
Règles WAF
—
Payload (extrait)
GET /pm2.config.js HTTP/1.1 Host: 62.3.50.33:3000 User-Agent: Go-http-client/1.1 Accept-Encoding: gzip |
|||||||
| TCP | 3000 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:3000 · (tentative d'exploit) · → /.env | Élevée | Moyen · 47 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /.env UA Go-http-client/1.1
Émulateur
HTTP
WAF
8
Recommandation
Surveiller
Tags
Cible HTTP
GET
/.env
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
3000
Chemin / cible
/.env
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « leak-1 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — Motif catalogue confirmé · 1 tag(s) WAF
Protocole émulé
1
Signaux
SIGMA-web-config-leak
Http Sensitive
pat-0191
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Probe /.env
Ligne de requête
User-Agent
Go-http-client/1.1
Règles WAF
leak-1
Payload (extrait)
GET /.env HTTP/1.1 Host: 62.3.50.33:3000 User-Agent: Go-http-client/1.1 Accept-Encoding: gzip |
|||||||
| TCP | 8008 · HTTP | http | Sonde HTTP Sonde HTTP · via HTTP:8008 · (sonde / probe) · → /ecosystem.config.js | Élevée | Moyen · 40 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
GET /ecosystem.config.js UA Go-http-client/1.1
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/ecosystem.config.js
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8008
Chemin / cible
/ecosystem.config.js
Service
HTTP
Pourquoi cette classification : Type « web_probe » (signaux protocolaires) · confiance 71%
Confiance classification
71%
Risque capteur
Moyen
· 40
Confiance : Confiance 71 % — Score WAF 8
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
Go-http-client/1.1
Règles WAF
—
Payload (extrait)
GET /ecosystem.config.js HTTP/1.1 Host: 62.3.50.33:8008 User-Agent: Go-http-client/1.1 Accept-Encoding: gzip |
|||||||
| TCP | 8443 · HTTPS | https | Scan de ports port scan syn · via HTTPS:8443 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8443
Chemin / cible
—
Service
HTTPS
Payload
� �I7�-ń�-���5�u"=~V %l��a����o{ V�}d)�A�E���'Ȯ�S��P�3&�H��2c �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +12
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� �I7�-ń�-���5�u"=~V %l��a����o{ V�}d)�A�E���'Ȯ�S��P�3&�H��2c �+�/�,�0̨̩� ��
� _ �
Requête brute (extrait)
� �I7�-ń�-���5�u"=~V %l��a����o{ V�}d)�A�E���'Ȯ�S��P�3&�H��2c �+�/�,�0̨̩� �� � _ � � 2 + 3����_�ZQA�ǟ:�ǭ�� 9�d�ץ@[
|
|||||||
| TCP | 8008 · HTTP | http | Scan de ports port scan syn · via HTTP:8008 · (reconnaissance) · → /pm2.config.js | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /pm2.config.js UA Go-http-client/1.1
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/pm2.config.js
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8008
Chemin / cible
/pm2.config.js
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +12
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 2 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Ligne de requête
User-Agent
Go-http-client/1.1
Règles WAF
—
Payload (extrait)
GET /pm2.config.js HTTP/1.1 Host: 62.3.50.33:8008 User-Agent: Go-http-client/1.1 Accept-Encoding: gzip |
|||||||
| TCP | 8443 · HTTPS | https | Scan de ports port scan syn · via HTTPS:8443 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8443
Chemin / cible
—
Service
HTTPS
Payload
� ��j���|5�����1�]�Fk���!�4��v# l���Me�?k�^�kj��EIջ����pN��m �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +12
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ��j���|5�����1�]�Fk���!�4��v# l���Me�?k�^�kj��EIջ����pN��m �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� ��j���|5�����1�]�Fk���!�4��v# l���Me�?k�^�kj��EIջ����pN��m �+�/�,�0̨̩� �� � _ � � 2 + 3������Q8*��$H3���5�@�YL�1��� |
|||||||
| TCP | 8008 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:8008 · (tentative d'exploit) · → /.git/config | Élevée | Moyen · 50 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.git/config UA Go-http-client/1.1
Émulateur
HTTP
WAF
14
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.git/config
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8008
Chemin / cible
/.git/config
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: chemin sensible (tag interne) · Règle WAF « nosqli-3 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +12
Risque capteur
Moyen
· 50
Confiance : Confiance 100 % — Motif catalogue confirmé · 2 tag(s) WAF
Protocole émulé
1
Signaux
SIGMA-web-config-leak
Http Sensitive
pat-0198
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Probe /.git/config
Ligne de requête
User-Agent
Go-http-client/1.1
Règles WAF
nosqli-3
leak-0
Payload (extrait)
GET /.git/config HTTP/1.1 Host: 62.3.50.33:8008 User-Agent: Go-http-client/1.1 Accept-Encoding: gzip |
|||||||
| TCP | 8008 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:8008 · (tentative d'exploit) · → /.env | Élevée | Moyen · 47 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.env UA Go-http-client/1.1
Émulateur
HTTP
WAF
8
Recommandation
Surveiller
Tags
Cible HTTP
GET
/.env
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8008
Chemin / cible
/.env
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « leak-1 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +12
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — Motif catalogue confirmé · 1 tag(s) WAF
Protocole émulé
1
Signaux
SIGMA-web-config-leak
Http Sensitive
pat-0191
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Probe /.env
Ligne de requête
User-Agent
Go-http-client/1.1
Règles WAF
leak-1
Payload (extrait)
GET /.env HTTP/1.1 Host: 62.3.50.33:8008 User-Agent: Go-http-client/1.1 Accept-Encoding: gzip |
|||||||
| TCP | 3001 · HTTP | http | Scan de ports port scan syn · via HTTP:3001 · (reconnaissance) · → /ecosystem.config.js | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /ecosystem.config.js UA Go-http-client/1.1
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/ecosystem.config.js
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
3001
Chemin / cible
/ecosystem.config.js
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 2 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Ligne de requête
User-Agent
Go-http-client/1.1
Règles WAF
—
Payload (extrait)
GET /ecosystem.config.js HTTP/1.1 Host: 62.3.50.33:3001 User-Agent: Go-http-client/1.1 Accept-Encoding: gzip |
|||||||
| TCP | 1080 · SOCKS5 | socks5 | Scan de ports port scan syn · via SOCKS5:1080 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
SOCKS5
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
1080
Chemin / cible
—
Service
SOCKS5
Payload
GET /.git/config HTTP/1.1 Host: 62.3.50.33:1080 User-Agent: Go-http-client/1.1 Accept-Encoding: gzip
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 4 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.git/config HTTP/1.1 Host: 62.3.50.33:1080 User-Agent: Go-http-client/1.1 Accept-Encoding: gzip |
|||||||
| TCP | 1080 · SOCKS5 | socks5 | Scan de ports port scan syn · via SOCKS5:1080 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
SOCKS5
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
1080
Chemin / cible
—
Service
SOCKS5
Payload
GET /.env HTTP/1.1 Host: 62.3.50.33:1080 User-Agent: Go-http-client/1.1 Accept-Encoding: gzip
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.env HTTP/1.1 Host: 62.3.50.33:1080 User-Agent: Go-http-client/1.1 Accept-Encoding: gzip |
|||||||
| TCP | 9443 · HTTPS | https | Scan de ports port scan syn · via HTTPS:9443 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
� ��v5>n�a��>�(�̾���7g�*�kJ��oq� ���{�� =�ӈ�N ��C��DzP/W�۵��^ �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 4 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
� ��v5>n�a��>�(�̾���7g�*�kJ��oq� ���{�� =�ӈ�N��C��DzP/W�۵��^ �+�/�,�0̨̩� ��
� _ �
Requête brute (extrait)
� ��v5>n�a��>�(�̾���7g�*�kJ��oq� ���{�� =�ӈ�N ��C��DzP/W�۵��^ �+�/�,�0̨̩� �� � _ � � 2 + 3�����E!���k-JA)�������uG� �
|
|||||||
| TCP | 3001 · HTTP | http | Scan de ports port scan syn · via HTTP:3001 · (reconnaissance) · → /.git/config | Élevée | Moyen · 50 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /.git/config UA Go-http-client/1.1
Émulateur
HTTP
WAF
14
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.git/config
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
3001
Chemin / cible
/.git/config
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 50
Confiance : Confiance 100 % — 2 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
Probe /.git/config
Ligne de requête
User-Agent
Go-http-client/1.1
Règles WAF
nosqli-3
leak-0
Payload (extrait)
GET /.git/config HTTP/1.1 Host: 62.3.50.33:3001 User-Agent: Go-http-client/1.1 Accept-Encoding: gzip |
|||||||
| TCP | 9000 · HTTP | http | Scan de ports port scan syn · via HTTP:9000 · (reconnaissance) · → /.git/config | Élevée | Moyen · 48 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /.git/config UA Go-http-client/1.1
Émulateur
HTTP
WAF
14
Recommandation
Surveiller
Tags
Cible HTTP
GET
/.git/config
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9000
Chemin / cible
/.git/config
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 48
Confiance : Confiance 100 % — 2 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
Probe /.git/config
Ligne de requête
User-Agent
Go-http-client/1.1
Règles WAF
nosqli-3
leak-0
Payload (extrait)
GET /.git/config HTTP/1.1 Host: 62.3.50.33:9000 User-Agent: Go-http-client/1.1 Accept-Encoding: gzip |
|||||||
| TCP | 8443 · HTTPS | https | Scan de ports port scan syn · via HTTPS:8443 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8443
Chemin / cible
—
Service
HTTPS
Payload
� � ����ÇVA�Hn�yn&�����_�ŧ�� ,�DK7A� +��j�٢�����;�JI�Y1� �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� � ����ÇVA�Hn�yn&�����_�ŧ�� ,�DK7A� +��j�٢�����;�JI�Y1� �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� � ����ÇVA�Hn�yn&�����_�ŧ�� ,�DK7A� +��j�٢�����;�JI�Y1� �+�/�,�0̨̩� �� � _ � � 2 + 3�����P���*���]��h.��_r 1��� |
|||||||
| TCP | 9000 · HTTP | http | Scan de ports port scan syn · via HTTP:9000 · (reconnaissance) · → /ecosystem.config.js | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /ecosystem.config.js UA Go-http-client/1.1
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/ecosystem.config.js
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9000
Chemin / cible
/ecosystem.config.js
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 2 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Ligne de requête
User-Agent
Go-http-client/1.1
Règles WAF
—
Payload (extrait)
GET /ecosystem.config.js HTTP/1.1 Host: 62.3.50.33:9000 User-Agent: Go-http-client/1.1 Accept-Encoding: gzip |
|||||||
| TCP | 9443 · HTTPS | https | Scan de ports port scan syn · via HTTPS:9443 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
� ��C������2�˚��@҅@A�L��u�&R� ��"d�m��q�� �����^s PV0��& | |||||||