Profil de menace
Activité suspecte — risque 60/100 (Moyen) — MITRE T1046 — confiance 100 % — via HTTP — multi-protocole (3 protocoles · 5 min)
Période analysée : 2026-07-20 → 2026-07-27
Activité suspecte — risque 60/100 (Moyen) — MITRE T1046 — confiance 100 % — via HTTP — multi-protocole (3 protocoles · 5 min)
Campagne multi-ports détectée sur une fenêtre courte
Activité suspecte — risque 60/100 (Moyen) — MITRE T1046 — confiance 100 % — via HTTP — multi-protocole (3 protocoles · 5 min)
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance 100 % — Score WAF 100 · Bonus corrélation +14 · 5 tag(s) WAF
ASN 23470 · 185.243.5.0/24 · RIPENCC — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 313 événements sur la période pour cette IP.
Même FAI ReliableSite.Net LLC — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
313 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
313 événement(s) — page 1/7
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 5079 · HTTP | http | Scan de ports port scan syn · via HTTP:5079 · (reconnaissance) · → sip:62.3.50.33 | Élevée | Moyen · 60 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
OPTIONS sip:62.3.50.33 UA Avaya One-X Deskphone
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
OPTIONS
sip:62.3.50.33
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
OPTIONS
Port
5079
Chemin / cible
sip:62.3.50.33
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 60
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
SIP protocol
Ligne de requête
User-Agent
Avaya One-X Deskphone
Règles WAF
lfi-14
rce-0
rce-14
ssrf-2
nosqli-3
Payload (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5079;branch=z9hG4bK79e9b9bb To: <sip:62.3.50.33> From: <sip:scanner
Requête brute (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5079;branch=z9hG4bK79e9b9bb To: <sip:62.3.50.33> From: <sip:scanner@sip.com>;tag=8985d Call-ID: 94c3b99a9dd4459d85b32920e29a160e CSeq: 1 OPTIONS User-Agent: Avaya One-X Deskphone Accept: appl |
|||||||
| TCP | 5078 · HTTP | http | Scan de ports port scan syn · via HTTP:5078 · (reconnaissance) · → sip:62.3.50.33 | Élevée | Moyen · 60 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
OPTIONS sip:62.3.50.33 UA Zoiper rv2.15.53
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
OPTIONS
sip:62.3.50.33
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
OPTIONS
Port
5078
Chemin / cible
sip:62.3.50.33
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 60
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
SIP protocol
Ligne de requête
User-Agent
Zoiper rv2.15.53
Règles WAF
lfi-14
rce-0
rce-14
ssrf-2
nosqli-3
Payload (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5078;branch=z9hG4bK712ea4d7 To: <sip:62.3.50.33> From: <sip:scanner
Requête brute (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5078;branch=z9hG4bK712ea4d7 To: <sip:62.3.50.33> From: <sip:scanner@sip.com>;tag=79cda Call-ID: c28a506c399a47bc972a1bc202af320e CSeq: 1 OPTIONS User-Agent: Zoiper rv2.15.53 Accept: applicati |
|||||||
| TCP | 5075 · HTTP | http | Scan de ports port scan syn · via HTTP:5075 · (reconnaissance) · → sip:62.3.50.33 | Élevée | Moyen · 60 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
OPTIONS sip:62.3.50.33 UA Zoiper rv2.15.53
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
OPTIONS
sip:62.3.50.33
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
OPTIONS
Port
5075
Chemin / cible
sip:62.3.50.33
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 60
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
SIP protocol
Ligne de requête
User-Agent
Zoiper rv2.15.53
Règles WAF
lfi-14
rce-0
rce-14
ssrf-2
nosqli-3
Payload (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5075;branch=z9hG4bK50d8a5c2 To: <sip:62.3.50.33> From: <sip:scanner
Requête brute (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5075;branch=z9hG4bK50d8a5c2 To: <sip:62.3.50.33> From: <sip:scanner@sip.com>;tag=3491f Call-ID: 5a0df086160d4c5084aec2260ba54598 CSeq: 1 OPTIONS User-Agent: Zoiper rv2.15.53 Accept: applicati |
|||||||
| TCP | 5074 · HTTP | http | Scan de ports port scan syn · via HTTP:5074 · (reconnaissance) · → sip:62.3.50.33 | Élevée | Moyen · 60 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
OPTIONS sip:62.3.50.33 UA Asterisk PBX 18.2.0
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
OPTIONS
sip:62.3.50.33
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
OPTIONS
Port
5074
Chemin / cible
sip:62.3.50.33
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 60
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
SIP protocol
Ligne de requête
User-Agent
Asterisk PBX 18.2.0
Règles WAF
lfi-14
rce-0
rce-14
ssrf-2
nosqli-3
Payload (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5074;branch=z9hG4bKe31464e8 To: <sip:62.3.50.33> From: <sip:scanner
Requête brute (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5074;branch=z9hG4bKe31464e8 To: <sip:62.3.50.33> From: <sip:scanner@sip.com>;tag=69b1c Call-ID: 8be670aaf7b4454ab1b142aa05d5d226 CSeq: 1 OPTIONS User-Agent: Asterisk PBX 18.2.0 Accept: applic |
|||||||
| TCP | 5073 · HTTP | http | Scan de ports port scan syn · via HTTP:5073 · (reconnaissance) · → sip:62.3.50.33 | Élevée | Moyen · 59 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
OPTIONS sip:62.3.50.33 UA Asterisk PBX 18.2.0
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
OPTIONS
sip:62.3.50.33
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
OPTIONS
Port
5073
Chemin / cible
sip:62.3.50.33
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
SIP protocol
Ligne de requête
User-Agent
Asterisk PBX 18.2.0
Règles WAF
lfi-14
rce-0
rce-14
ssrf-2
nosqli-3
Payload (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5073;branch=z9hG4bK3de02387 To: <sip:62.3.50.33> From: <sip:scanner
Requête brute (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5073;branch=z9hG4bK3de02387 To: <sip:62.3.50.33> From: <sip:scanner@sip.com>;tag=b5c40 Call-ID: c0b966f8336b422b8db2ef1d5f8d618e CSeq: 1 OPTIONS User-Agent: Asterisk PBX 18.2.0 Accept: applic |
|||||||
| TCP | 5072 · HTTP | http | Scan de ports port scan syn · via HTTP:5072 · (reconnaissance) · → sip:62.3.50.33 | Élevée | Moyen · 59 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
OPTIONS sip:62.3.50.33 UA Cisco-CP7841/11.5.1
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
OPTIONS
sip:62.3.50.33
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
OPTIONS
Port
5072
Chemin / cible
sip:62.3.50.33
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
SIP protocol
Ligne de requête
User-Agent
Cisco-CP7841/11.5.1
Règles WAF
lfi-14
rce-0
rce-14
ssrf-2
nosqli-3
Payload (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5072;branch=z9hG4bK05f80cac To: <sip:62.3.50.33> From: <sip:scanner
Requête brute (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5072;branch=z9hG4bK05f80cac To: <sip:62.3.50.33> From: <sip:scanner@sip.com>;tag=4fc27 Call-ID: 91e7677fbdc4413784d3ebd48ca0933a CSeq: 1 OPTIONS User-Agent: Cisco-CP7841/11.5.1 Accept: applic |
|||||||
| TCP | 5071 · HTTP | http | Scan de ports port scan syn · via HTTP:5071 · (reconnaissance) · → sip:62.3.50.33 | Élevée | Moyen · 59 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
OPTIONS sip:62.3.50.33 UA Zoiper rv2.15.53
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
OPTIONS
sip:62.3.50.33
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
OPTIONS
Port
5071
Chemin / cible
sip:62.3.50.33
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
SIP protocol
Ligne de requête
User-Agent
Zoiper rv2.15.53
Règles WAF
lfi-14
rce-0
rce-14
ssrf-2
nosqli-3
Payload (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5071;branch=z9hG4bK59936fe7 To: <sip:62.3.50.33> From: <sip:scanner
Requête brute (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5071;branch=z9hG4bK59936fe7 To: <sip:62.3.50.33> From: <sip:scanner@sip.com>;tag=cf433 Call-ID: e5797e91a3604003ae08d121c9ceb1db CSeq: 1 OPTIONS User-Agent: Zoiper rv2.15.53 Accept: applicati |
|||||||
| TCP | 5069 · HTTP | http | Scan de ports port scan syn · via HTTP:5069 · (reconnaissance) · → sip:62.3.50.33 | Élevée | Moyen · 59 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
OPTIONS sip:62.3.50.33 UA Avaya One-X Deskphone
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
OPTIONS
sip:62.3.50.33
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
OPTIONS
Port
5069
Chemin / cible
sip:62.3.50.33
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
SIP protocol
Ligne de requête
User-Agent
Avaya One-X Deskphone
Règles WAF
lfi-14
rce-0
rce-14
ssrf-2
nosqli-3
Payload (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5069;branch=z9hG4bK85d92ea3 To: <sip:62.3.50.33> From: <sip:scanner
Requête brute (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5069;branch=z9hG4bK85d92ea3 To: <sip:62.3.50.33> From: <sip:scanner@sip.com>;tag=0f6b7 Call-ID: 57ad82cf39cd41bea5b3a462c9184c9e CSeq: 1 OPTIONS User-Agent: Avaya One-X Deskphone Accept: appl |
|||||||
| TCP | 5068 · HTTP | http | Scan de ports port scan syn · via HTTP:5068 · (reconnaissance) · → sip:62.3.50.33 | Élevée | Moyen · 59 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
OPTIONS sip:62.3.50.33 UA Cisco-CP7841/11.5.1
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
OPTIONS
sip:62.3.50.33
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
OPTIONS
Port
5068
Chemin / cible
sip:62.3.50.33
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
SIP protocol
Ligne de requête
User-Agent
Cisco-CP7841/11.5.1
Règles WAF
lfi-14
rce-0
rce-14
ssrf-2
nosqli-3
Payload (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5068;branch=z9hG4bK2c227a97 To: <sip:62.3.50.33> From: <sip:scanner
Requête brute (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5068;branch=z9hG4bK2c227a97 To: <sip:62.3.50.33> From: <sip:scanner@sip.com>;tag=aff47 Call-ID: ccf5e1c5d8d843909b535927b7860090 CSeq: 1 OPTIONS User-Agent: Cisco-CP7841/11.5.1 Accept: applic |
|||||||
| TCP | 5067 · HTTP | http | Scan de ports port scan syn · via HTTP:5067 · (reconnaissance) · → sip:62.3.50.33 | Élevée | Moyen · 59 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
OPTIONS sip:62.3.50.33 UA Zoiper rv2.15.53
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
OPTIONS
sip:62.3.50.33
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
OPTIONS
Port
5067
Chemin / cible
sip:62.3.50.33
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
SIP protocol
Ligne de requête
User-Agent
Zoiper rv2.15.53
Règles WAF
lfi-14
rce-0
rce-14
ssrf-2
nosqli-3
Payload (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5067;branch=z9hG4bK5de1dc36 To: <sip:62.3.50.33> From: <sip:scanner
Requête brute (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5067;branch=z9hG4bK5de1dc36 To: <sip:62.3.50.33> From: <sip:scanner@sip.com>;tag=dbf33 Call-ID: 60af49b0a91645f994e753de8560e129 CSeq: 1 OPTIONS User-Agent: Zoiper rv2.15.53 Accept: applicati |
|||||||
| TCP | 5066 · HTTP | http | Scan de ports port scan syn · via HTTP:5066 · (reconnaissance) · → sip:62.3.50.33 | Élevée | Moyen · 58 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
OPTIONS sip:62.3.50.33 UA Cisco-CP7841/11.5.1
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
OPTIONS
sip:62.3.50.33
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
OPTIONS
Port
5066
Chemin / cible
sip:62.3.50.33
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 58
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
SIP protocol
Ligne de requête
User-Agent
Cisco-CP7841/11.5.1
Règles WAF
lfi-14
rce-0
rce-14
ssrf-2
nosqli-3
Payload (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5066;branch=z9hG4bK5a70e829 To: <sip:62.3.50.33> From: <sip:scanner
Requête brute (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5066;branch=z9hG4bK5a70e829 To: <sip:62.3.50.33> From: <sip:scanner@sip.com>;tag=73833 Call-ID: 23534ef0884f433c858945f21f2254e3 CSeq: 1 OPTIONS User-Agent: Cisco-CP7841/11.5.1 Accept: applic |
|||||||
| TCP | 5065 · HTTP | http | Scan de ports port scan syn · via HTTP:5065 · (reconnaissance) · → sip:62.3.50.33 | Élevée | Moyen · 58 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
OPTIONS sip:62.3.50.33 UA Avaya One-X Deskphone
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
OPTIONS
sip:62.3.50.33
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
OPTIONS
Port
5065
Chemin / cible
sip:62.3.50.33
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 58
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
SIP protocol
Ligne de requête
User-Agent
Avaya One-X Deskphone
Règles WAF
lfi-14
rce-0
rce-14
ssrf-2
nosqli-3
Payload (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5065;branch=z9hG4bKdc6bb6bb To: <sip:62.3.50.33> From: <sip:scanner
Requête brute (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5065;branch=z9hG4bKdc6bb6bb To: <sip:62.3.50.33> From: <sip:scanner@sip.com>;tag=b13d8 Call-ID: 64a09ca903874853af896f264742adcd CSeq: 1 OPTIONS User-Agent: Avaya One-X Deskphone Accept: appl |
|||||||
| TCP | 5064 · HTTP | http | Scan de ports port scan syn · via HTTP:5064 · (reconnaissance) · → sip:62.3.50.33 | Élevée | Moyen · 58 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
OPTIONS sip:62.3.50.33 UA Avaya One-X Deskphone
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
OPTIONS
sip:62.3.50.33
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
OPTIONS
Port
5064
Chemin / cible
sip:62.3.50.33
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 58
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
SIP protocol
Ligne de requête
User-Agent
Avaya One-X Deskphone
Règles WAF
lfi-14
rce-0
rce-14
ssrf-2
nosqli-3
Payload (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5064;branch=z9hG4bK5cf03666 To: <sip:62.3.50.33> From: <sip:scanner
Requête brute (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5064;branch=z9hG4bK5cf03666 To: <sip:62.3.50.33> From: <sip:scanner@sip.com>;tag=1b4b6 Call-ID: 42be386eedf54372abc322e1e5b38fd2 CSeq: 1 OPTIONS User-Agent: Avaya One-X Deskphone Accept: appl |
|||||||
| TCP | 5063 · HTTP | http | Scan de ports port scan syn · via HTTP:5063 · (reconnaissance) · → sip:62.3.50.33 | Élevée | Moyen · 58 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
OPTIONS sip:62.3.50.33 UA Asterisk PBX 18.2.0
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
OPTIONS
sip:62.3.50.33
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
OPTIONS
Port
5063
Chemin / cible
sip:62.3.50.33
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 58
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
SIP protocol
Ligne de requête
User-Agent
Asterisk PBX 18.2.0
Règles WAF
lfi-14
rce-0
rce-14
ssrf-2
nosqli-3
Payload (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5063;branch=z9hG4bKbe76e429 To: <sip:62.3.50.33> From: <sip:scanner
Requête brute (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5063;branch=z9hG4bKbe76e429 To: <sip:62.3.50.33> From: <sip:scanner@sip.com>;tag=69c11 Call-ID: 36a2de70f28d4ca199f0c851a56f521e CSeq: 1 OPTIONS User-Agent: Asterisk PBX 18.2.0 Accept: applic |
|||||||
| TCP | 5070 · HTTP | http | Scan de ports port scan syn · via HTTP:5070 · (reconnaissance) · → sip:62.3.50.33 | Élevée | Moyen · 59 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
OPTIONS sip:62.3.50.33 UA Zoiper rv2.15.53
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
OPTIONS
sip:62.3.50.33
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
OPTIONS
Port
5070
Chemin / cible
sip:62.3.50.33
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +14
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
SIP protocol
Ligne de requête
User-Agent
Zoiper rv2.15.53
Règles WAF
lfi-14
rce-0
rce-14
ssrf-2
nosqli-3
Payload (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5070;branch=z9hG4bK9ae4861b To: <sip:62.3.50.33> From: <sip:scanner
Requête brute (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5070;branch=z9hG4bK9ae4861b To: <sip:62.3.50.33> From: <sip:scanner@sip.com>;tag=ba81f Call-ID: 5d7671d353be41e7b6f41ec9c073e77d CSeq: 1 OPTIONS User-Agent: Zoiper rv2.15.53 Accept: applicati |
|||||||
| TCP | 5062 · HTTP | http | Scan de ports port scan syn · via HTTP:5062 · (reconnaissance) · → sip:62.3.50.33 | Élevée | Moyen · 58 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
OPTIONS sip:62.3.50.33 UA Zoiper rv2.15.53
Émulateur
HTTP
WAF
34
Recommandation
Investiguer
Tags
Cible HTTP
OPTIONS
sip:62.3.50.33
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
OPTIONS
Port
5062
Chemin / cible
sip:62.3.50.33
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 58
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Localhost SSRF
SIP protocol
Ligne de requête
User-Agent
Zoiper rv2.15.53
Règles WAF
lfi-14
rce-0
rce-14
ssrf-2
nosqli-3
Payload (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5062;branch=z9hG4bKeb17dd19 To: <sip:62.3.50.33> From: <sip:scanner
Requête brute (extrait)
OPTIONS sip:62.3.50.33 SIP/2.0 Via: SIP/2.0/TCP 127.0.0.1:5062;branch=z9hG4bKeb17dd19 To: <sip:62.3.50.33> From: <sip:scanner@sip.com>;tag=698fd Call-ID: 8ee0e839faa9480bab9616185d8ef8ac CSeq: 1 OPTIONS User-Agent: Zoiper rv2.15.53 Accept: applicati |
|||||||
| TCP | 5061 · SIP TLS | sip-tls | Sonde SIP/VoIP sip voip probe · via SIP TLS:5061 · (sonde / probe) | Élevée | Moyen · 45 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
SIP-TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5061
Chemin / cible
—
Service
SIP TLS
Payload
�}Т��Dl�Ѣ�p���1��;(ڏ�c��t�O{} ,���X̛O�C� ʆ�T(��m<���� $�,�0�+�/̨̩�$�(�#�' | |||||||