Profil de menace
Activité suspecte — risque 52/100 (Moyen) — MITRE TA0001 — confiance 95 % — via HTTP
Activité suspecte — risque 52/100 (Moyen) — MITRE TA0001 — confiance 95 % — via HTTP
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « http_smuggling_probe » (signaux protocolaires) · confiance 95%
Confiance 95 % — Score WAF 60 · 3 tag(s) WAF
ASN 136787 · 185.197.248.0/24 · RIPENCC — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 116 événements sur la période pour cette IP.
Même FAI PacketHub S.A. — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
116 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
116 événement(s) — page 1/3
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 8546 · HTTP | http | Sonde HTTP smuggling http smuggling probe · via HTTP:8546 · (tentative d'exploit) | Élevée | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
POST / UA python-requests/2.34.2
Émulateur
HTTP
WAF
13
Recommandation
Investiguer
Tags
Cible HTTP
POST
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8546
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « http_smuggling_probe » (signaux protocolaires) · confiance 95%
Confiance classification
95%
Risque capteur
Moyen
· 52
Confiance : Confiance 95 % — Motif catalogue confirmé · 3 tag(s) WAF
Signaux
pat-0842
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 921130 duplicate CL
Ligne de requête
User-Agent
python-requests/2.34.2
Règles WAF
rce-14
sap-sapcontrol-path
scanner-ua
Payload (extrait)
POST / HTTP/1.1 Host: 62.3.50.33:8546 User-Agent: python-requests/2.34.2 Accept-Encoding: gzip, deflate Accept: */* Connect
Requête brute (extrait)
POST / HTTP/1.1 Host: 62.3.50.33:8546 User-Agent: python-requests/2.34.2 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive Content-Length: 73 Content-Type: application/json {"jsonrpc": "2.0", "method": "web3_clientVersion", "param
|
|||||||
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 23 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /containers/json?all=true HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: python-requests/2.34.2 Accept-Encoding: gzip, deflat
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 23
Confiance : Confiance 0 % — 5 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /containers/json?all=true HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: python-requests/2.34.2 Accept-Encoding: gzip, deflat
Requête brute (extrait)
GET /containers/json?all=true HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: python-requests/2.34.2 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8545 · ETH RPC | eth-rpc | Sonde HTTP smuggling http smuggling probe · via ETH RPC:8545 · (tentative d'exploit) | Faible | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
Émulateur
ETH-RPC
WAF
—
Recommandation
Investiguer
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8545
Chemin / cible
—
Service
ETH RPC
Payload
POST / HTTP/1.1 Host: 62.3.50.33:8545 User-Agent: python-requests/2.34.2 Accept-Encoding: gzip, deflate Accept: */* Connect
Pourquoi cette classification : Type « http_smuggling_probe » (signaux protocolaires) · confiance 95%
Confiance classification
95%
Risque capteur
Moyen
· 52
Confiance : Confiance 95 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0842
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 921130 duplicate CL
User-Agent
—
Règles WAF
—
Payload (extrait)
POST / HTTP/1.1 Host: 62.3.50.33:8545 User-Agent: python-requests/2.34.2 Accept-Encoding: gzip, deflate Accept: */* Connect
Requête brute (extrait)
POST / HTTP/1.1 Host: 62.3.50.33:8545 User-Agent: python-requests/2.34.2 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive Content-Length: 66 Content-Type: application/json {"jsonrpc": "2.0", "method": "eth_chainId", "params": [],
|
|||||||
| TCP | 9090 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:9090 · (tentative d'exploit) · → /.env.local | Élevée | Moyen · 47 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.env.local UA Mozilla/5.0
Émulateur
HTTP
WAF
8
Recommandation
Surveiller
Tags
Cible HTTP
GET
/.env.local
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/.env.local
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « leak-1 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — Motif catalogue confirmé · 1 tag(s) WAF
Protocole émulé
1
Signaux
SIGMA-web-config-leak
Http Sensitive
pat-0191
pat-0193
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Probe /.env
Probe /.env.local
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
leak-1
Payload (extrait)
GET /.env.local HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connectio
Requête brute (extrait)
GET /.env.local HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 9090 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:9090 · (tentative d'exploit) · → /.env.production | Élevée | Moyen · 47 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.env.production UA Mozilla/5.0
Émulateur
HTTP
WAF
8
Recommandation
Surveiller
Tags
Cible HTTP
GET
/.env.production
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/.env.production
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « leak-1 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — Motif catalogue confirmé · 1 tag(s) WAF
Protocole émulé
1
Signaux
SIGMA-web-config-leak
Http Sensitive
pat-0191
pat-0194
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Probe /.env
Probe /.env.production
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
leak-1
Payload (extrait)
GET /.env.production HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Conn
Requête brute (extrait)
GET /.env.production HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 9090 · HTTP | http | Scan de ports port scan syn · via HTTP:9090 · (reconnaissance) · → /priv_validator_key.json | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /priv_validator_key.json UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/priv_validator_key.json
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/priv_validator_key.json
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /priv_validator_key.json HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: *
Requête brute (extrait)
GET /priv_validator_key.json HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 9090 · HTTP | http | Scan de ports port scan syn · via HTTP:9090 · (reconnaissance) · → /data/keystore/ | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /data/keystore/ UA Mozilla/5.0
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/data/keystore/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/data/keystore/
Service
HTTP
Pourquoi cette classification : Tags WAF: nosqli-3 · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
nosqli-3
Payload (extrait)
GET /data/keystore/ HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Conne
Requête brute (extrait)
GET /data/keystore/ HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 9090 · HTTP | http | Scan de ports port scan syn · via HTTP:9090 · (reconnaissance) · → /password.txt | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /password.txt UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/password.txt
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/password.txt
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /password.txt HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connect
Requête brute (extrait)
GET /password.txt HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 9090 · HTTP | http | Scan de ports port scan syn · via HTTP:9090 · (reconnaissance) · → /node_key | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /node_key UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/node_key
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/node_key
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /node_key HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection:
Requête brute (extrait)
GET /node_key HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 9090 · HTTP | http | Scan de ports port scan syn · via HTTP:9090 · (reconnaissance) · → /jwt.hex | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /jwt.hex UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/jwt.hex
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/jwt.hex
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /jwt.hex HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection:
Requête brute (extrait)
GET /jwt.hex HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 9090 · HTTP | http | Scan de ports port scan syn · via HTTP:9090 · (reconnaissance) · → /jwtsecret | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /jwtsecret UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/jwtsecret
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/jwtsecret
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /jwtsecret HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection
Requête brute (extrait)
GET /jwtsecret HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 9090 · HTTP | http | Scan de ports port scan syn · via HTTP:9090 · (reconnaissance) · → /secrets/ | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /secrets/ UA Mozilla/5.0
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/secrets/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/secrets/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
nosqli-3
Payload (extrait)
GET /secrets/ HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection:
Requête brute (extrait)
GET /secrets/ HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 9090 · HTTP | http | Scan de ports port scan syn · via HTTP:9090 · (reconnaissance) · → /keys/ | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /keys/ UA Mozilla/5.0
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/keys/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/keys/
Service
HTTP
Pourquoi cette classification : Tags WAF: nosqli-3 · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
nosqli-3
Payload (extrait)
GET /keys/ HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: ke
Requête brute (extrait)
GET /keys/ HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 9090 · HTTP | http | Scan de ports port scan syn · via HTTP:9090 · (reconnaissance) · → /keystore/ | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /keystore/ UA Mozilla/5.0
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/keystore/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/keystore/
Service
HTTP
Pourquoi cette classification : Tags WAF: nosqli-3 · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
nosqli-3
Payload (extrait)
GET /keystore/ HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection
Requête brute (extrait)
GET /keystore/ HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 9090 · HTTP | http | Scan de ports port scan syn · via HTTP:9090 · (reconnaissance) · → /docker-compose.yaml | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /docker-compose.yaml UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/docker-compose.yaml
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/docker-compose.yaml
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /docker-compose.yaml HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */*
Requête brute (extrait)
GET /docker-compose.yaml HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 9090 · HTTP | http | Scan de ports port scan syn · via HTTP:9090 · (reconnaissance) · → /.git/HEAD | Élevée | Moyen · 47 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /.git/HEAD UA Mozilla/5.0
Émulateur
HTTP
WAF
14
Recommandation
Surveiller
Tags
Cible HTTP
GET
/.git/HEAD
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/.git/HEAD
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — 2 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
ET .git HEAD
Probe /.git/HEAD
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
nosqli-3
leak-0
Payload (extrait)
GET /.git/HEAD HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection
Requête brute (extrait)
GET /.git/HEAD HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 9090 · HTTP | http | Scan de ports port scan syn · via HTTP:9090 · (reconnaissance) · → /genesis.json | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /genesis.json UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/genesis.json
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/genesis.json
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /genesis.json HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connect
Requête brute (extrait)
GET /genesis.json HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 9090 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:9090 · (tentative d'exploit) · → /.git/config | Élevée | Moyen · 49 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.git/config UA Mozilla/5.0
Émulateur
HTTP
WAF
14
Recommandation
Surveiller
Tags
Cible HTTP
GET
/.git/config
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/.git/config
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: chemin sensible (tag interne) · Règle WAF « nosqli-3 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 49
Confiance : Confiance 100 % — Motif catalogue confirmé · 2 tag(s) WAF
Protocole émulé
1
Signaux
SIGMA-web-config-leak
Http Sensitive
pat-0198
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Probe /.git/config
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
nosqli-3
leak-0
Payload (extrait)
GET /.git/config HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connecti
Requête brute (extrait)
GET /.git/config HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 9090 · HTTP | http | Scan de ports port scan syn · via HTTP:9090 · (reconnaissance) · → /config.json | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /config.json UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/config.json
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/config.json
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 2 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
Probe /config.json
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /config.json HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connecti
Requête brute (extrait)
GET /config.json HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 9090 · HTTP | http | Scan de ports port scan syn · via HTTP:9090 · (reconnaissance) · → /config.yaml | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /config.yaml UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/config.yaml
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/config.yaml
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /config.yaml HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connecti
Requête brute (extrait)
GET /config.yaml HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 9090 · HTTP | http | Scan de ports port scan syn · via HTTP:9090 · (reconnaissance) · → /config.toml | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /config.toml UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/config.toml
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/config.toml
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /config.toml HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connecti
Requête brute (extrait)
GET /config.toml HTTP/1.1 Host: 62.3.50.33:9090 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8888 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:8888 · (tentative d'exploit) · → /.env.production | Élevée | Moyen · 47 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.env.production UA Mozilla/5.0
Émulateur
HTTP
WAF
8
Recommandation
Surveiller
Tags
Cible HTTP
GET
/.env.production
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/.env.production
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « leak-1 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — Motif catalogue confirmé · 1 tag(s) WAF
Protocole émulé
1
Signaux
SIGMA-web-config-leak
Http Sensitive
pat-0191
pat-0194
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Probe /.env
Probe /.env.production
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
leak-1
Payload (extrait)
GET /.env.production HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Conn
Requête brute (extrait)
GET /.env.production HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8888 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:8888 · (tentative d'exploit) · → /.env.local | Élevée | Moyen · 47 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.env.local UA Mozilla/5.0
Émulateur
HTTP
WAF
8
Recommandation
Surveiller
Tags
Cible HTTP
GET
/.env.local
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/.env.local
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « leak-1 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — Motif catalogue confirmé · 1 tag(s) WAF
Protocole émulé
1
Signaux
SIGMA-web-config-leak
Http Sensitive
pat-0191
pat-0193
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Probe /.env
Probe /.env.local
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
leak-1
Payload (extrait)
GET /.env.local HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connectio
Requête brute (extrait)
GET /.env.local HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8888 · HTTP | http | Scan de ports port scan syn · via HTTP:8888 · (reconnaissance) · → /data/keystore/ | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /data/keystore/ UA Mozilla/5.0
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/data/keystore/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/data/keystore/
Service
HTTP
Pourquoi cette classification : Tags WAF: nosqli-3 · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
nosqli-3
Payload (extrait)
GET /data/keystore/ HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Conne
Requête brute (extrait)
GET /data/keystore/ HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8888 · HTTP | http | Scan de ports port scan syn · via HTTP:8888 · (reconnaissance) · → /node_key | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /node_key UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/node_key
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/node_key
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /node_key HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection:
Requête brute (extrait)
GET /node_key HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8888 · HTTP | http | Scan de ports port scan syn · via HTTP:8888 · (reconnaissance) · → /priv_validator_key.json | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /priv_validator_key.json UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/priv_validator_key.json
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/priv_validator_key.json
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /priv_validator_key.json HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: *
Requête brute (extrait)
GET /priv_validator_key.json HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8888 · HTTP | http | Scan de ports port scan syn · via HTTP:8888 · (reconnaissance) · → /password.txt | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /password.txt UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/password.txt
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/password.txt
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /password.txt HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connect
Requête brute (extrait)
GET /password.txt HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8888 · HTTP | http | Scan de ports port scan syn · via HTTP:8888 · (reconnaissance) · → /jwt.hex | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /jwt.hex UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/jwt.hex
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/jwt.hex
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /jwt.hex HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection:
Requête brute (extrait)
GET /jwt.hex HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8888 · HTTP | http | Scan de ports port scan syn · via HTTP:8888 · (reconnaissance) · → /jwtsecret | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /jwtsecret UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/jwtsecret
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/jwtsecret
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /jwtsecret HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection
Requête brute (extrait)
GET /jwtsecret HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8888 · HTTP | http | Scan de ports port scan syn · via HTTP:8888 · (reconnaissance) · → /keys/ | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /keys/ UA Mozilla/5.0
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/keys/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/keys/
Service
HTTP
Pourquoi cette classification : Tags WAF: nosqli-3 · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
nosqli-3
Payload (extrait)
GET /keys/ HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: ke
Requête brute (extrait)
GET /keys/ HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8888 · HTTP | http | Scan de ports port scan syn · via HTTP:8888 · (reconnaissance) · → /secrets/ | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /secrets/ UA Mozilla/5.0
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/secrets/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/secrets/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
nosqli-3
Payload (extrait)
GET /secrets/ HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection:
Requête brute (extrait)
GET /secrets/ HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8888 · HTTP | http | Scan de ports port scan syn · via HTTP:8888 · (reconnaissance) · → /docker-compose.yaml | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /docker-compose.yaml UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/docker-compose.yaml
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/docker-compose.yaml
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /docker-compose.yaml HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */*
Requête brute (extrait)
GET /docker-compose.yaml HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8888 · HTTP | http | Scan de ports port scan syn · via HTTP:8888 · (reconnaissance) · → /keystore/ | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /keystore/ UA Mozilla/5.0
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/keystore/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/keystore/
Service
HTTP
Pourquoi cette classification : Tags WAF: nosqli-3 · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
nosqli-3
Payload (extrait)
GET /keystore/ HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection
Requête brute (extrait)
GET /keystore/ HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8888 · HTTP | http | Scan de ports port scan syn · via HTTP:8888 · (reconnaissance) · → /.git/HEAD | Élevée | Moyen · 49 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /.git/HEAD UA Mozilla/5.0
Émulateur
HTTP
WAF
14
Recommandation
Surveiller
Tags
Cible HTTP
GET
/.git/HEAD
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/.git/HEAD
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 49
Confiance : Confiance 100 % — 2 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
ET .git HEAD
Probe /.git/HEAD
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
nosqli-3
leak-0
Payload (extrait)
GET /.git/HEAD HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection
Requête brute (extrait)
GET /.git/HEAD HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8888 · HTTP | http | Scan de ports port scan syn · via HTTP:8888 · (reconnaissance) · → /docker-compose.yml | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /docker-compose.yml UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/docker-compose.yml
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/docker-compose.yml
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
Probe /docker-compose.yml
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /docker-compose.yml HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* C
Requête brute (extrait)
GET /docker-compose.yml HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8888 · HTTP | http | Scan de ports port scan syn · via HTTP:8888 · (reconnaissance) · → /genesis.json | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /genesis.json UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/genesis.json
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/genesis.json
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /genesis.json HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connect
Requête brute (extrait)
GET /genesis.json HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8888 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:8888 · (tentative d'exploit) · → /.git/config | Élevée | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.git/config UA Mozilla/5.0
Émulateur
HTTP
WAF
14
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.git/config
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/.git/config
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: chemin sensible (tag interne) · Règle WAF « nosqli-3 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 52
Confiance : Confiance 100 % — Motif catalogue confirmé · 2 tag(s) WAF
Protocole émulé
1
Signaux
SIGMA-web-config-leak
Http Sensitive
pat-0198
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Probe /.git/config
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
nosqli-3
leak-0
Payload (extrait)
GET /.git/config HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connecti
Requête brute (extrait)
GET /.git/config HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8888 · HTTP | http | Scan de ports port scan syn · via HTTP:8888 · (reconnaissance) · → /config.yaml | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /config.yaml UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/config.yaml
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/config.yaml
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /config.yaml HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connecti
Requête brute (extrait)
GET /config.yaml HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8888 · HTTP | http | Scan de ports port scan syn · via HTTP:8888 · (reconnaissance) · → /config.json | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /config.json UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/config.json
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/config.json
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 2 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
Probe /config.json
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /config.json HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connecti
Requête brute (extrait)
GET /config.json HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8888 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:8888 · (tentative d'exploit) · → /.env | Élevée | Moyen · 47 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /.env UA Mozilla/5.0
Émulateur
HTTP
WAF
8
Recommandation
Surveiller
Tags
Cible HTTP
GET
/.env
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/.env
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « leak-1 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — Motif catalogue confirmé · 1 tag(s) WAF
Protocole émulé
1
Signaux
SIGMA-web-config-leak
Http Sensitive
pat-0191
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Probe /.env
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
leak-1
Payload (extrait)
GET /.env HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: kee
Requête brute (extrait)
GET /.env HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8888 · HTTP | http | Scan de ports port scan syn · via HTTP:8888 · (reconnaissance) · → /config.toml | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /config.toml UA Mozilla/5.0
Émulateur
HTTP
WAF
0
Recommandation
Surveiller
Tags
Cible HTTP
GET
/config.toml
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/config.toml
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
—
Payload (extrait)
GET /config.toml HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connecti
Requête brute (extrait)
GET /config.toml HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8000 · SAP ICM | sap-icm | Scan de ports port scan syn · via SAP ICM:8000 · (reconnaissance) | Élevée | Moyen · 47 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
SAP-ICM
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8000
Chemin / cible
—
Service
SAP ICM
Payload
GET /.env.production HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Conn
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.env.production HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Conn
Requête brute (extrait)
GET /.env.production HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8000 · SAP ICM | sap-icm | Scan de ports port scan syn · via SAP ICM:8000 · (reconnaissance) | Élevée | Moyen · 47 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
SAP-ICM
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8000
Chemin / cible
—
Service
SAP ICM
Payload
GET /data/keystore/ HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Conne
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /data/keystore/ HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Conne
Requête brute (extrait)
GET /data/keystore/ HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8000 · SAP ICM | sap-icm | Scan de ports port scan syn · via SAP ICM:8000 · (reconnaissance) | Élevée | Moyen · 47 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
SAP-ICM
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8000
Chemin / cible
—
Service
SAP ICM
Payload
GET /.env.local HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connectio
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.env.local HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connectio
Requête brute (extrait)
GET /.env.local HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8000 · SAP ICM | sap-icm | Scan de ports port scan syn · via SAP ICM:8000 · (reconnaissance) | Élevée | Moyen · 47 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
SAP-ICM
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8000
Chemin / cible
—
Service
SAP ICM
Payload
GET /node_key HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection:
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /node_key HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection:
Requête brute (extrait)
GET /node_key HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8000 · SAP ICM | sap-icm | Scan de ports port scan syn · via SAP ICM:8000 · (reconnaissance) | Élevée | Moyen · 47 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
SAP-ICM
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8000
Chemin / cible
—
Service
SAP ICM
Payload
GET /priv_validator_key.json HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: *
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /priv_validator_key.json HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: *
Requête brute (extrait)
GET /priv_validator_key.json HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8000 · SAP ICM | sap-icm | Scan de ports port scan syn · via SAP ICM:8000 · (reconnaissance) | Élevée | Moyen · 47 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
SAP-ICM
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8000
Chemin / cible
—
Service
SAP ICM
Payload
GET /password.txt HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connect
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /password.txt HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connect
Requête brute (extrait)
GET /password.txt HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8000 · SAP ICM | sap-icm | Scan de ports port scan syn · via SAP ICM:8000 · (reconnaissance) | Élevée | Moyen · 47 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
SAP-ICM
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8000
Chemin / cible
—
Service
SAP ICM
Payload
GET /jwtsecret HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /jwtsecret HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection
Requête brute (extrait)
GET /jwtsecret HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8000 · SAP ICM | sap-icm | Scan de ports port scan syn · via SAP ICM:8000 · (reconnaissance) | Élevée | Moyen · 47 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
SAP-ICM
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8000
Chemin / cible
—
Service
SAP ICM
Payload
GET /secrets/ HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection:
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /secrets/ HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection:
Requête brute (extrait)
GET /secrets/ HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8000 · SAP ICM | sap-icm | Scan de ports port scan syn · via SAP ICM:8000 · (reconnaissance) | Élevée | Moyen · 47 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
SAP-ICM
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8000
Chemin / cible
—
Service
SAP ICM
Payload
GET /jwt.hex HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection:
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /jwt.hex HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection:
Requête brute (extrait)
GET /jwt.hex HTTP/1.1 Host: 62.3.50.33:8000 User-Agent: Mozilla/5.0 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||