Profil de menace
Activité suspecte — risque 56/100 (Moyen) — MITRE TA0001 — confiance 58 % — via HTTP — multi-protocole (2 protocoles · 5 min)
Période analysée : 2026-05-03 → 2026-08-01
Activité suspecte — risque 56/100 (Moyen) — MITRE TA0001 — confiance 58 % — via HTTP — multi-protocole (2 protocoles · 5 min)
Activité suspecte — risque 56/100 (Moyen) — MITRE TA0001 — confiance 58 % — via HTTP — multi-protocole (2 protocoles · 5 min)
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Règle WAF « ssrf-3 » · confiance 50%
Confiance 58 % — Score WAF 84 · Bonus corrélation +8 · 3 tag(s) WAF
ASN 16509 · 18.216.0.0/14 · ARIN — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 35 événements sur la période pour cette IP.
Même FAI Amazon.com, Inc. — corrélation indicative.
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
35 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
35 événement(s) — page 1/1
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 2078 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:2078 · (tentative d'exploit) · → /.kube/config | Élevée | Moyen · 49 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /.kube/config UA Mozilla/5.0 (Linux; Android 14; Pixel 8) AppleWebKit/537.36 (KH…
Émulateur
HTTP
WAF
19
Recommandation
Surveiller
Tags
Cible HTTP
GET
/.kube/config
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/.kube/config
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 29%
Confiance classification
36%
Corrélation +8
Risque capteur
Moyen
· 49
Confiance : Confiance 29 % — 3 tag(s) WAF
Signaux
MITRE-T1190
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
ET .kube/config
Probe /.kube/config
Ligne de requête
User-Agent
Mozilla/5.0 (Linux; Android 14; Pixel 8) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/124.0.0.0 Mobile Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /.kube/config HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Linux; Android 14; Pixel 8) AppleWebKit/537.36 (KHTM
Requête brute (extrait)
GET /.kube/config HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Linux; Android 14; Pixel 8) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/124.0.0.0 Mobile Safari/537.36 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:2078 · (tentative d'exploit) · → /terraform.tfstate | Élevée | Moyen · 45 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /terraform.tfstate UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
13
Recommandation
Surveiller
Tags
Cible HTTP
GET
/terraform.tfstate
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/terraform.tfstate
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 62%
Confiance classification
70%
Corrélation +8
Risque capteur
Moyen
· 45
Confiance : Confiance 62 % — 2 tag(s) WAF
Signaux
MITRE-T1190
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/124.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /terraform.tfstate HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/
Requête brute (extrait)
GET /terraform.tfstate HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/124.0.0.0 Safari/537.36 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | SSRF ssrf attack · via HTTP:2078 · (tentative d'exploit) · → /terraform.tfstate.backup | Élevée | Moyen · 56 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /terraform.tfstate.backup UA Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/terraform.tfstate.backup
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/terraform.tfstate.backup
Service
HTTP
Pourquoi cette classification : Règle WAF « ssrf-3 » · confiance 50%
Confiance classification
58%
Corrélation +8
Risque capteur
Moyen
· 56
Confiance : Confiance 50 % — 3 tag(s) WAF
Signaux
Upstream
Waf Score
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
LFI Double-dot bypass
Ligne de requête
User-Agent
Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)
Règles WAF
rce-0
ssrf-3
nosqli-3
Payload (extrait)
GET /terraform.tfstate.backup HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.g
Requête brute (extrait)
GET /terraform.tfstate.backup HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html) Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:2078 · (tentative d'exploit) · → /appsettings.json | Élevée | Moyen · 45 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /appsettings.json UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (K…
Émulateur
HTTP
WAF
13
Recommandation
Surveiller
Tags
Cible HTTP
GET
/appsettings.json
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/appsettings.json
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · confiance 50%
Confiance classification
58%
Corrélation +8
Risque capteur
Moyen
· 45
Confiance : Confiance 50 % — 2 tag(s) WAF
Signaux
MITRE-T1190
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/123.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /appsettings.json HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
Requête brute (extrait)
GET /appsettings.json HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/123.0.0.0 Safari/537.36 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:2078 · (tentative d'exploit) · → /web.config | Élevée | Moyen · 51 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /web.config UA Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:125.0) Gecko/20100…
Émulateur
HTTP
WAF
13
Recommandation
Investiguer
Tags
Cible HTTP
GET
/web.config
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/web.config
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 2 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
LFI IIS web.config
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:125.0) Gecko/20100101 Firefox/125.0
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /web.config HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:125.0) Gecko/20100101
Requête brute (extrait)
GET /web.config HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:125.0) Gecko/20100101 Firefox/125.0 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | SSRF ssrf attack · via HTTP:2078 · (tentative d'exploit) · → /application.properties | Élevée | Moyen · 56 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /application.properties UA Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/application.properties
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/application.properties
Service
HTTP
Pourquoi cette classification : Règle WAF « ssrf-3 » · confiance 50%
Confiance classification
58%
Corrélation +8
Risque capteur
Moyen
· 56
Confiance : Confiance 50 % — 3 tag(s) WAF
Signaux
Upstream
Waf Score
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
LFI Double-dot bypass
Ligne de requête
User-Agent
Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)
Règles WAF
rce-0
ssrf-3
nosqli-3
Payload (extrait)
GET /application.properties HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.goo
Requête brute (extrait)
GET /application.properties HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html) Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:2078 · (tentative d'exploit) · → /application.yml | Élevée | Moyen · 45 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /application.yml UA Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:125.0) Gecko/20100…
Émulateur
HTTP
WAF
13
Recommandation
Surveiller
Tags
Cible HTTP
GET
/application.yml
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/application.yml
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 62%
Confiance classification
70%
Corrélation +8
Risque capteur
Moyen
· 45
Confiance : Confiance 62 % — 2 tag(s) WAF
Signaux
MITRE-T1190
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:125.0) Gecko/20100101 Firefox/125.0
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /application.yml HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:125.0) Gecko/2010
Requête brute (extrait)
GET /application.yml HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:125.0) Gecko/20100101 Firefox/125.0 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Sonde fichier credential / clé credential file probe · via HTTP:2078 · (tentative d'exploit) · → /.ssh/id_ed25519 | Élevée | Moyen · 61 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.ssh/id_ed25519 UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (K…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.ssh/id_ed25519
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/.ssh/id_ed25519
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier credential/clé · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 61
Confiance : Confiance 100 % — Motif catalogue confirmé · 3 tag(s) WAF
Signaux
SIGMA-web-credential-file
pat-0492
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Cred SSH private key ed25519
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/124.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /.ssh/id_ed25519 HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (
Requête brute (extrait)
GET /.ssh/id_ed25519 HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/124.0.0.0 Safari/537.36 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:2078 · (tentative d'exploit) · → /.npmrc | Élevée | Moyen · 41 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /.npmrc UA Mozilla/5.0 (Macintosh; Intel Mac OS X 14.4; rv:125.0) Gecko/20…
Émulateur
HTTP
WAF
13
Recommandation
Surveiller
Tags
Cible HTTP
GET
/.npmrc
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/.npmrc
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 29%
Confiance classification
36%
Corrélation +8
Risque capteur
Moyen
· 41
Confiance : Confiance 29 % — 2 tag(s) WAF
Signaux
MITRE-T1190
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Cred NPM credentials
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 14.4; rv:125.0) Gecko/20100101 Firefox/125.0
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /.npmrc HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14.4; rv:125.0) Gecko/20100101 F
Requête brute (extrait)
GET /.npmrc HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14.4; rv:125.0) Gecko/20100101 Firefox/125.0 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:2078 · (tentative d'exploit) · → /.netrc | Élevée | Moyen · 41 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /.netrc UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (K…
Émulateur
HTTP
WAF
13
Recommandation
Surveiller
Tags
Cible HTTP
GET
/.netrc
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/.netrc
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 29%
Confiance classification
36%
Corrélation +8
Risque capteur
Moyen
· 41
Confiance : Confiance 29 % — 2 tag(s) WAF
Signaux
MITRE-T1190
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Cred Netrc credentials
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/124.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /.netrc HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, li
Requête brute (extrait)
GET /.netrc HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/124.0.0.0 Safari/537.36 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Fuite / backup backup file scan · via HTTP:2078 · (tentative d'exploit) · → /data/dump.sql | Élevée | Moyen · 57 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1552
TA0001
TA0002
Protocole
GET /data/dump.sql UA Mozilla/5.0 (Macintosh; Intel Mac OS X 14.4; rv:125.0) Gecko/20…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/data/dump.sql
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/data/dump.sql
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 95%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 57
Confiance : Confiance 95 % — Motif catalogue confirmé · 3 tag(s) WAF
Signaux
Scan fichiers backup
Technique MITRE
T1552
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
LFI SQL dump file
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 14.4; rv:125.0) Gecko/20100101 Firefox/125.0
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /data/dump.sql HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14.4; rv:125.0) Gecko/201
Requête brute (extrait)
GET /data/dump.sql HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14.4; rv:125.0) Gecko/20100101 Firefox/125.0 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Sonde fichier credential / clé credential file probe · via HTTP:2078 · (tentative d'exploit) · → /.ssh/id_rsa | Élevée | Moyen · 61 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.ssh/id_rsa UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (K…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.ssh/id_rsa
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/.ssh/id_rsa
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier credential/clé · Règle WAF « rce-0 » · Sonde clé SSH / id_rsa · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 61
Confiance : Confiance 100 % — Motif catalogue confirmé · 3 tag(s) WAF
Signaux
SIGMA-web-credential-file
Http Id Rsa
pat-0490
pat-0495
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Cred SSH key in .ssh
Cred SSH private key id_rsa
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/123.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /.ssh/id_rsa HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTM
Requête brute (extrait)
GET /.ssh/id_rsa HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/123.0.0.0 Safari/537.36 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Fuite / backup backup file scan · via HTTP:2078 · (tentative d'exploit) · → /dump.sql | Élevée | Moyen · 48 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1552
TA0001
TA0002
Protocole
GET /dump.sql UA Mozilla/5.0 (X11; Linux x86_64; rv:125.0) Gecko/20100101 Firefo…
Émulateur
HTTP
WAF
13
Recommandation
Surveiller
Tags
Cible HTTP
GET
/dump.sql
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/dump.sql
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 95%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 48
Confiance : Confiance 95 % — Motif catalogue confirmé · 2 tag(s) WAF
Signaux
Scan fichiers backup
Technique MITRE
T1552
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
LFI SQL dump file
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64; rv:125.0) Gecko/20100101 Firefox/125.0
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /dump.sql HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:125.0) Gecko/20100101 Firefox/125.
Requête brute (extrait)
GET /dump.sql HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:125.0) Gecko/20100101 Firefox/125.0 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:2078 · (tentative d'exploit) · → /database.sql | Élevée | Moyen · 55 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /database.sql UA Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/database.sql
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/database.sql
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: chemin sensible (tag interne) · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 50%
Confiance classification
58%
Corrélation +8
Risque capteur
Moyen
· 55
Confiance : Confiance 50 % — 3 tag(s) WAF
Signaux
MITRE-T1190
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)
Règles WAF
rce-0
ssrf-3
nosqli-3
Payload (extrait)
GET /database.sql HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bo
Requête brute (extrait)
GET /database.sql HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html) Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Fuite / backup backup file scan · via HTTP:2078 · (tentative d'exploit) · → /backup/database.sql | Élevée | Moyen · 57 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1552
TA0001
TA0002
Protocole
GET /backup/database.sql UA Mozilla/5.0 (Macintosh; Intel Mac OS X 14_4_1) AppleWebKit/537.…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/backup/database.sql
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/backup/database.sql
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 95%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 57
Confiance : Confiance 95 % — Motif catalogue confirmé · 3 tag(s) WAF
Signaux
Scan fichiers backup
Technique MITRE
T1552
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 14_4_1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/124.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /backup/database.sql HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_4_1) AppleWebKit
Requête brute (extrait)
GET /backup/database.sql HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_4_1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/124.0.0.0 Safari/537.36 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | probe config probe config · via HTTP:2078 · (sonde / probe) · → /config/database.php | Élevée | Moyen · 49 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /config/database.php UA Mozilla/5.0 (Macintosh; Intel Mac OS X 14.4; rv:125.0) Gecko/20…
Émulateur
HTTP
WAF
19
Recommandation
Surveiller
Tags
Cible HTTP
GET
/config/database.php
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/config/database.php
Service
HTTP
Pourquoi cette classification : Type « probe_config » (signaux protocolaires) · confiance 50%
Confiance classification
58%
Corrélation +8
Risque capteur
Moyen
· 49
Confiance : Confiance 50 % — 3 tag(s) WAF
Signaux
Upstream
Waf Score
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 14.4; rv:125.0) Gecko/20100101 Firefox/125.0
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /config/database.php HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14.4; rv:125.0) Gec
Requête brute (extrait)
GET /config/database.php HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14.4; rv:125.0) Gecko/20100101 Firefox/125.0 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:2078 · (tentative d'exploit) · → /app/config/parameters.yml | Élevée | Moyen · 53 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /app/config/parameters.yml UA Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/app/config/parameters.yml
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/app/config/parameters.yml
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 62%
Confiance classification
70%
Corrélation +8
Risque capteur
Moyen
· 53
Confiance : Confiance 62 % — 3 tag(s) WAF
Signaux
MITRE-T1190
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/124.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /app/config/parameters.yml HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (
Requête brute (extrait)
GET /app/config/parameters.yml HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/124.0.0.0 Safari/537.36 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:2078 · (tentative d'exploit) · → /.htpasswd | Élevée | Moyen · 62 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.htpasswd UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (K…
Émulateur
HTTP
WAF
21
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.htpasswd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/.htpasswd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 62
Confiance : Confiance 100 % — 3 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Cred Apache htpasswd
LFI Apache htpasswd
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/123.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
leak-9
Payload (extrait)
GET /.htpasswd HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML,
Requête brute (extrait)
GET /.htpasswd HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/123.0.0.0 Safari/537.36 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:2078 · (tentative d'exploit) · → /config.php | Élevée | Moyen · 51 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /config.php UA Mozilla/5.0 (Macintosh; Intel Mac OS X 14_4_1) AppleWebKit/605.…
Émulateur
HTTP
WAF
13
Recommandation
Investiguer
Tags
Cible HTTP
GET
/config.php
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/config.php
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: chemin sensible (tag interne) · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 2 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
LFI Generic config.php
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 14_4_1) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/17.4 Safari/605.1.15
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /config.php HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_4_1) AppleWebKit/605.1.15
Requête brute (extrait)
GET /config.php HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_4_1) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/17.4 Safari/605.1.15 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:2078 · (tentative d'exploit) · → /actuator/logfile | Élevée | Moyen · 60 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /actuator/logfile UA Mozilla/5.0 (X11; Linux x86_64; rv:125.0) Gecko/20100101 Firefo…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/actuator/logfile
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/actuator/logfile
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: chemin sensible (tag interne) · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 60
Confiance : Confiance 100 % — 3 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Probe /actuator
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64; rv:125.0) Gecko/20100101 Firefox/125.0
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /actuator/logfile HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:125.0) Gecko/20100101 Fire
Requête brute (extrait)
GET /actuator/logfile HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:125.0) Gecko/20100101 Firefox/125.0 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:2078 · (tentative d'exploit) · → /phpinfo.php | Élevée | Moyen · 60 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /phpinfo.php UA Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/phpinfo.php
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/phpinfo.php
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: chemin sensible (tag interne) · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 60
Confiance : Confiance 100 % — 3 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/124.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
phpinfo
Payload (extrait)
GET /phpinfo.php HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Ge
Requête brute (extrait)
GET /phpinfo.php HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/124.0.0.0 Safari/537.36 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:2078 · (tentative d'exploit) · → /info.php | Élevée | Moyen · 45 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /info.php UA Mozilla/5.0 (Macintosh; Intel Mac OS X 14.4; rv:125.0) Gecko/20…
Émulateur
HTTP
WAF
13
Recommandation
Surveiller
Tags
Cible HTTP
GET
/info.php
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/info.php
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 62%
Confiance classification
70%
Corrélation +8
Risque capteur
Moyen
· 45
Confiance : Confiance 62 % — 2 tag(s) WAF
Signaux
MITRE-T1190
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 14.4; rv:125.0) Gecko/20100101 Firefox/125.0
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /info.php HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14.4; rv:125.0) Gecko/20100101
Requête brute (extrait)
GET /info.php HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14.4; rv:125.0) Gecko/20100101 Firefox/125.0 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:2078 · (tentative d'exploit) · → /.git-credentials | Élevée | Moyen · 41 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /.git-credentials UA Mozilla/5.0 (Linux; Android 14; Pixel 8) AppleWebKit/537.36 (KH…
Émulateur
HTTP
WAF
13
Recommandation
Surveiller
Tags
Cible HTTP
GET
/.git-credentials
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/.git-credentials
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 29%
Confiance classification
36%
Corrélation +8
Risque capteur
Moyen
· 41
Confiance : Confiance 29 % — 2 tag(s) WAF
Signaux
MITRE-T1190
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Cred Git credentials store
Ligne de requête
User-Agent
Mozilla/5.0 (Linux; Android 14; Pixel 8) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/124.0.0.0 Mobile Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /.git-credentials HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Linux; Android 14; Pixel 8) AppleWebKit/537.36 (
Requête brute (extrait)
GET /.git-credentials HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Linux; Android 14; Pixel 8) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/124.0.0.0 Mobile Safari/537.36 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Sonde fichier credential / clé credential file probe · via HTTP:2078 · (tentative d'exploit) · → /.aws/credentials | Élevée | Élevé · 66 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.aws/credentials UA Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/…
Émulateur
HTTP
WAF
25
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.aws/credentials
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/.aws/credentials
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier credential/clé · Règle WAF « rce-0 » · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Élevé
· 66
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Signaux
SIGMA-web-credential-file
pat-0468
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Cred AWS credentials file
LFI Double-dot bypass
Ligne de requête
User-Agent
Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)
Règles WAF
rce-0
ssrf-3
nosqli-3
Payload (extrait)
GET /.aws/credentials HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.co
Requête brute (extrait)
GET /.aws/credentials HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html) Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:2078 · (tentative d'exploit) · → /.aws/config | Élevée | Moyen · 49 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /.aws/config UA Mozilla/5.0 (Macintosh; Intel Mac OS X 14.4; rv:125.0) Gecko/20…
Émulateur
HTTP
WAF
19
Recommandation
Surveiller
Tags
Cible HTTP
GET
/.aws/config
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/.aws/config
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 29%
Confiance classification
36%
Corrélation +8
Risque capteur
Moyen
· 49
Confiance : Confiance 29 % — 3 tag(s) WAF
Signaux
MITRE-T1190
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Cred AWS config file
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 14.4; rv:125.0) Gecko/20100101 Firefox/125.0
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /.aws/config HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14.4; rv:125.0) Gecko/20100
Requête brute (extrait)
GET /.aws/config HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14.4; rv:125.0) Gecko/20100101 Firefox/125.0 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:2078 · (tentative d'exploit) · → /.env_production | Élevée | Moyen · 50 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.env_production UA Mozilla/5.0 (Macintosh; Intel Mac OS X 14_4_1) AppleWebKit/605.…
Émulateur
HTTP
WAF
13
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.env_production
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/.env_production
Service
HTTP
Pourquoi cette classification : Type « config_file_probe » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 50
Confiance : Confiance 100 % — Motif catalogue confirmé · 2 tag(s) WAF
Signaux
SIGMA-web-config-leak
pat-0191
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Probe /.env
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 14_4_1) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/17.4 Safari/605.1.15
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /.env_production HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_4_1) AppleWebKit/605
Requête brute (extrait)
GET /.env_production HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_4_1) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/17.4 Safari/605.1.15 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:2078 · (tentative d'exploit) · → /.env.development | Élevée | Moyen · 62 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.env.development UA Mozilla/5.0 (Macintosh; Intel Mac OS X 14_4_1) AppleWebKit/605.…
Émulateur
HTTP
WAF
21
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.env.development
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/.env.development
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 62
Confiance : Confiance 100 % — Motif catalogue confirmé · 3 tag(s) WAF
Signaux
SIGMA-web-config-leak
Http Sensitive
pat-0191
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Probe /.env
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 14_4_1) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/17.4 Safari/605.1.15
Règles WAF
rce-0
nosqli-3
leak-1
Payload (extrait)
GET /.env.development HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_4_1) AppleWebKit/60
Requête brute (extrait)
GET /.env.development HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14_4_1) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/17.4 Safari/605.1.15 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:2078 · (tentative d'exploit) · → /.env.production | Élevée | Élevé · 65 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.env.production UA Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.env.production
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/.env.production
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Élevé
· 65
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Signaux
SIGMA-web-config-leak
Http Sensitive
pat-0191
pat-0194
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
LFI Double-dot bypass
Probe /.env
Probe /.env.production
Ligne de requête
User-Agent
Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)
Règles WAF
rce-0
ssrf-3
nosqli-3
leak-1
Payload (extrait)
GET /.env.production HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com
Requête brute (extrait)
GET /.env.production HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html) Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:2078 · (tentative d'exploit) · → /.env.backup | Élevée | Moyen · 62 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.env.backup UA Mozilla/5.0 (X11; Linux x86_64; rv:125.0) Gecko/20100101 Firefo…
Émulateur
HTTP
WAF
21
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.env.backup
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/.env.backup
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 62
Confiance : Confiance 100 % — Motif catalogue confirmé · 3 tag(s) WAF
Signaux
SIGMA-web-config-leak
Http Sensitive
pat-0191
pat-0192
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Probe /.env
Probe /.env.backup
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64; rv:125.0) Gecko/20100101 Firefox/125.0
Règles WAF
rce-0
nosqli-3
leak-1
Payload (extrait)
GET /.env.backup HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:125.0) Gecko/20100101 Firefox/1
Requête brute (extrait)
GET /.env.backup HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:125.0) Gecko/20100101 Firefox/125.0 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:2078 · (tentative d'exploit) · → /.env.save | Élevée | Moyen · 62 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.env.save UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (K…
Émulateur
HTTP
WAF
21
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.env.save
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/.env.save
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 62
Confiance : Confiance 100 % — Motif catalogue confirmé · 3 tag(s) WAF
Signaux
SIGMA-web-config-leak
Http Sensitive
pat-0191
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Probe /.env
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/123.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
leak-1
Payload (extrait)
GET /.env.save HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML,
Requête brute (extrait)
GET /.env.save HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/123.0.0.0 Safari/537.36 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:2078 · (tentative d'exploit) · → /.git/index | Élevée | Élevé · 66 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.git/index UA Mozilla/5.0 (X11; Linux x86_64; rv:125.0) Gecko/20100101 Firefo…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.git/index
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/.git/index
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: chemin sensible (tag interne) · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Élevé
· 66
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Signaux
SIGMA-web-config-leak
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Probe /.git/index
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64; rv:125.0) Gecko/20100101 Firefox/125.0
Règles WAF
rce-0
nosqli-3
leak-0
Payload (extrait)
GET /.git/index HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:125.0) Gecko/20100101 Firefox/12
Requête brute (extrait)
GET /.git/index HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:125.0) Gecko/20100101 Firefox/125.0 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:2078 · (tentative d'exploit) · → /.git/logs/HEAD | Élevée | Élevé · 66 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.git/logs/HEAD UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (K…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.git/logs/HEAD
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/.git/logs/HEAD
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Élevé
· 66
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Signaux
SIGMA-web-config-leak
Http Sensitive
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/123.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
leak-0
Payload (extrait)
GET /.git/logs/HEAD HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (K
Requête brute (extrait)
GET /.git/logs/HEAD HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/123.0.0.0 Safari/537.36 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:2078 · (tentative d'exploit) · → /.git/refs/heads/master | Élevée | Élevé · 66 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.git/refs/heads/master UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (K…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.git/refs/heads/master
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/.git/refs/heads/master
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: chemin sensible (tag interne) · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Élevé
· 66
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Signaux
SIGMA-web-config-leak
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/123.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
leak-0
Payload (extrait)
GET /.git/refs/heads/master HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/5
Requête brute (extrait)
GET /.git/refs/heads/master HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/123.0.0.0 Safari/537.36 Connection: close Accept-Encoding: gzip |
|||||||
| TCP | 2078 | — | Sonde port Sonde port · port 2078 · (sonde / probe) | Faible | Moyen · 44 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
WAF
—
Recommandation
Surveiller
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2078
Chemin / cible
—
Pourquoi cette classification : Type « port_probe » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Moyen
· 44
Confiance : Confiance modérée (50 %) — signal principal unique
Signaux
Fp Port Probe Noise
Single Port
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
|
|||||||
| TCP | 2078 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:2078 · (tentative d'exploit) · → /.git/HEAD | Élevée | Élevé · 66 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.git/HEAD UA Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/…
Émulateur
HTTP
WAF
33
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.git/HEAD
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2078
Chemin / cible
/.git/HEAD
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: chemin sensible (tag interne) · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Élevé
· 66
Confiance : Confiance 100 % — Motif catalogue confirmé · 5 tag(s) WAF
Signaux
SIGMA-web-config-leak
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
ET .git HEAD
LFI Double-dot bypass
Probe /.git/HEAD
Ligne de requête
User-Agent
Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)
Règles WAF
rce-0
ssrf-3
nosqli-3
leak-0
Payload (extrait)
GET /.git/HEAD HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.h
Requête brute (extrait)
GET /.git/HEAD HTTP/1.1 Host: 62.3.50.33:2078 User-Agent: Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html) Connection: close Accept-Encoding: gzip |
|||||||