Profil de menace
Activité suspecte — risque 59/100 (Moyen) — MITRE T1499 — confiance 100 % — via HTTPS
Activité suspecte — risque 59/100 (Moyen) — MITRE T1499 — confiance 100 % — via HTTPS
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance 100 % — Score WAF 8
ASN 396982 · 34.101.32.0/19 · ARIN — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 854 événements sur la période pour cette IP.
Même FAI Google LLC — corrélation indicative.
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
854 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
854 événement(s) — page 2/18
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /.buildkite/pipeline.yml HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; Android 9; VOG-L29) AppleWebKit/53
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.buildkite/pipeline.yml HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; Android 9; VOG-L29) AppleWebKit/53
Requête brute (extrait)
GET /.buildkite/pipeline.yml HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; Android 9; VOG-L29) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/76.0.3809.111 Mobile Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: cl |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /jenkins/Jenkinsfile HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /jenkins/Jenkinsfile HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.
Requête brute (extrait)
GET /jenkins/Jenkinsfile HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/75.0.3770.142 Safari/537.36 OPR/62.0.3331.116 Accept-Charset: utf-8 Accept-Encoding: gzip Conne |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /.github/workflows/deploy.yml HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWe
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.github/workflows/deploy.yml HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWe
Requête brute (extrait)
GET /.github/workflows/deploy.yml HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/72.0.3626.81 Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: clo |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /.github/workflows/ci.yml HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (X11; Linux i686; rv:28.0) Gecko/20100101
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.github/workflows/ci.yml HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (X11; Linux i686; rv:28.0) Gecko/20100101
Requête brute (extrait)
GET /.github/workflows/ci.yml HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (X11; Linux i686; rv:28.0) Gecko/20100101 Firefox/28.0 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /error.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_13_1) AppleWebKit/537.36 (
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /error.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_13_1) AppleWebKit/537.36 (
Requête brute (extrait)
GET /error.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_13_1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/76.0.3809.100 Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 51 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /server.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Opera/9.80 (S60; SymbOS; Opera Mobi/499; U; ru) Presto/2.4.18 Versi
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 4 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /server.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Opera/9.80 (S60; SymbOS; Opera Mobi/499; U; ru) Presto/2.4.18 Versi
Requête brute (extrait)
GET /server.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Opera/9.80 (S60; SymbOS; Opera Mobi/499; U; ru) Presto/2.4.18 Version/10.00 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /azure-pipelines.yml HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; U; Android 4.0.3; de-de; Galaxy S II B
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /azure-pipelines.yml HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; U; Android 4.0.3; de-de; Galaxy S II B
Requête brute (extrait)
GET /azure-pipelines.yml HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; U; Android 4.0.3; de-de; Galaxy S II Build/GRJ22) AppleWebKit/534.30 (KHTML, like Gecko) Version/4.0 Mobile Safari/534.30 Accept-Charset: utf-8 Accept-Encoding: gzi |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 51 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /app.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Googlebot-Video/1.0 Accept-Charset: utf-8 Accept-Encoding: gzip Con
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 4 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /app.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Googlebot-Video/1.0 Accept-Charset: utf-8 Accept-Encoding: gzip Con
Requête brute (extrait)
GET /app.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Googlebot-Video/1.0 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /laravel.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML like
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /laravel.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML like
Requête brute (extrait)
GET /laravel.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML like Gecko) Chrome/28.0.1469.0 Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /trace.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /trace.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like
Requête brute (extrait)
GET /trace.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/44.0.2403.155 Safari/537.36 OPR/31.0.1889.174 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /access.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.2) AppleWebKit/537.36 (KHTML, like Gecko)
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /access.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.2) AppleWebKit/537.36 (KHTML, like Gecko)
Requête brute (extrait)
GET /access.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.2) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/75.0.3770.142 Safari/537.36 OPR/62.0.3331.116 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /application.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; Win64; x64) AppleWebKit/537.36 (K
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /application.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; Win64; x64) AppleWebKit/537.36 (K
Requête brute (extrait)
GET /application.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/60.0.3112.90 Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /logs/error.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64; rv:41.0) Gecko/20100101 Fir
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /logs/error.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64; rv:41.0) Gecko/20100101 Fir
Requête brute (extrait)
GET /logs/error.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64; rv:41.0) Gecko/20100101 Firefox/41.0 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /logs/application.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /logs/application.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML
Requête brute (extrait)
GET /logs/application.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/75.0.3770.145 Safari/537.36 Vivaldi/2.6.1566.51 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /debug.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Geck
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /debug.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Geck
Requête brute (extrait)
GET /debug.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/76.0.3809.89 Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /logs/app.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHT
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /logs/app.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHT
Requête brute (extrait)
GET /logs/app.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/75.0.3770.80 Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /log/error.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; Android 9; LM-G710) AppleWebKit/537.36 (KHTM
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /log/error.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; Android 9; LM-G710) AppleWebKit/537.36 (KHTM
Requête brute (extrait)
GET /log/error.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; Android 9; LM-G710) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/76.0.3809.111 Mobile Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /.htaccess HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; rv:11.0) like Gecko
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.htaccess HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; rv:11.0) like Gecko
Requête brute (extrait)
GET /.htaccess HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; rv:11.0) like Gecko Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /.htpasswd HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Android 6.0.1; Mobile; rv:48.0) Gecko/48.0 Firefox/48.0
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.htpasswd HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Android 6.0.1; Mobile; rv:48.0) Gecko/48.0 Firefox/48.0
Requête brute (extrait)
GET /.htpasswd HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Android 6.0.1; Mobile; rv:48.0) Gecko/48.0 Firefox/48.0 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /.pypirc HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.10; rv:40.0) Gecko/20100101
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.pypirc HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.10; rv:40.0) Gecko/20100101
Requête brute (extrait)
GET /.pypirc HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.10; rv:40.0) Gecko/20100101 Firefox/40.0 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /logs/debug.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.0.10) Ge
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /logs/debug.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.0.10) Ge
Requête brute (extrait)
GET /logs/debug.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.0.10) Gecko/2009042316 Firefox/3.0.10 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /.gitconfig HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.gitconfig HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML
Requête brute (extrait)
GET /.gitconfig HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/72.0.3626.121 Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /nginx.config HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; Android 8.0.0; SM-G935U) AppleWebKit/537.36 (
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /nginx.config HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; Android 8.0.0; SM-G935U) AppleWebKit/537.36 (
Requête brute (extrait)
GET /nginx.config HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; Android 8.0.0; SM-G935U) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/76.0.3809.111 Mobile Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /server.xml HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_12_6) AppleWebKit/605.1.1
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /server.xml HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_12_6) AppleWebKit/605.1.1
Requête brute (extrait)
GET /server.xml HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_12_6) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.1.2 Safari/605.1.15 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /nginx.conf HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_13_4) AppleWebKit/605.1.1
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /nginx.conf HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_13_4) AppleWebKit/605.1.1
Requête brute (extrait)
GET /nginx.conf HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_13_4) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/11.1 Safari/605.1.15 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /log/debug.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; Win64; x64) AppleWebKit/537.36 (KHT
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /log/debug.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; Win64; x64) AppleWebKit/537.36 (KHT
Requête brute (extrait)
GET /log/debug.log HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/76.0.3809.87 Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /.npmrc HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, li
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.npmrc HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, li
Requête brute (extrait)
GET /.npmrc HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/73.0.3683.103 Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 51 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /.netrc HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: NetSurf/1.2 (NetBSD; amd64) Accept-Charset: utf-8 Accept-Encoding: gz
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 4 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.netrc HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: NetSurf/1.2 (NetBSD; amd64) Accept-Charset: utf-8 Accept-Encoding: gz
Requête brute (extrait)
GET /.netrc HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: NetSurf/1.2 (NetBSD; amd64) Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /web.config HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 12_3 like Mac OS X) AppleWebKit/
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /web.config HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 12_3 like Mac OS X) AppleWebKit/
Requête brute (extrait)
GET /web.config HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 12_3 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) CriOS/76.0.3809.81 Mobile/15E148 Safari/605.1 Accept-Charset: utf-8 Accept-Encoding: gzip Connec |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /.ssh/authorized_keys HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.ssh/authorized_keys HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537
Requête brute (extrait)
GET /.ssh/authorized_keys HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/75.0.3770.142 Safari/537.36 OPR/62.0.3331.117 Accept-Charset: utf-8 Accept-Encoding: gzip Conn |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 51 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /id_rsa HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: everyfeed-spider/2.0 (http://www.everyfeed.com) Accept-Charset: utf-8
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 4 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
LFI Double-dot bypass
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /id_rsa HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: everyfeed-spider/2.0 (http://www.everyfeed.com) Accept-Charset: utf-8
Requête brute (extrait)
GET /id_rsa HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: everyfeed-spider/2.0 (http://www.everyfeed.com) Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /.ssh/id_rsa HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (compatible; MSIE 10.0; Windows Phone 8.0; Trident/6.0
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.ssh/id_rsa HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (compatible; MSIE 10.0; Windows Phone 8.0; Trident/6.0
Requête brute (extrait)
GET /.ssh/id_rsa HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (compatible; MSIE 10.0; Windows Phone 8.0; Trident/6.0; IEMobile/10.0; ARM; Touch; NOKIA; Lumia 920) Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /private_key.pem HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; Android 7.0; KIICAA POWER) AppleWebKit/537
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /private_key.pem HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; Android 7.0; KIICAA POWER) AppleWebKit/537
Requête brute (extrait)
GET /private_key.pem HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; Android 7.0; KIICAA POWER) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/75.0.3770.101 Mobile Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: clo |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /.bash_history HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows Phone OS 7.5; Trident
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.bash_history HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows Phone OS 7.5; Trident
Requête brute (extrait)
GET /.bash_history HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows Phone OS 7.5; Trident/5.0; IEMobile/9.0) Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /server.key HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.3; Win64; x64) AppleWebKit/537.36 (KHTML,
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /server.key HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.3; Win64; x64) AppleWebKit/537.36 (KHTML,
Requête brute (extrait)
GET /server.key HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.3; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/73.0.3683.103 Safari/537.36 OPR/60.0.3255.109 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: clo |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /private.key HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 12_0 like Mac OS X) AppleWebKit
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /private.key HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 12_0 like Mac OS X) AppleWebKit
Requête brute (extrait)
GET /private.key HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 12_0 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) CriOS/74.0.3729.155 Mobile/15E148 Safari/605.1 Accept-Charset: utf-8 Accept-Encoding: gzip Conn |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /server.pem HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; Android 9; SAMSUNG SM-G960U Build/PPR1.180610.0
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /server.pem HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; Android 9; SAMSUNG SM-G960U Build/PPR1.180610.0
Requête brute (extrait)
GET /server.pem HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; Android 9; SAMSUNG SM-G960U Build/PPR1.180610.011) AppleWebKit/537.36 (KHTML, like Gecko) SamsungBrowser/9.4 Chrome/67.0.3396.87 Mobile Safari/537.36 Accept-Charset: utf-8 A |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 51 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /sendgrid.min.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: SonyEricssonT68/R201A Accept-Charset: utf-8 Accept-Encoding:
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 4 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /sendgrid.min.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: SonyEricssonT68/R201A Accept-Charset: utf-8 Accept-Encoding:
Requête brute (extrait)
GET /sendgrid.min.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: SonyEricssonT68/R201A Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; Android 9; Moto Z3 Play) AppleWebKit/537.36 (K
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; Android 9; Moto Z3 Play) AppleWebKit/537.36 (K
Requête brute (extrait)
GET /sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Linux; Android 9; Moto Z3 Play) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/76.0.3809.111 Mobile Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 51 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /sendgrid.config.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: LG-LX550 AU-MIC-LX550/2.0 MMP/2.0 Profile/MIDP-2.0 Configur
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /sendgrid.config.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: LG-LX550 AU-MIC-LX550/2.0 MMP/2.0 Profile/MIDP-2.0 Configur
Requête brute (extrait)
GET /sendgrid.config.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: LG-LX550 AU-MIC-LX550/2.0 MMP/2.0 Profile/MIDP-2.0 Configuration/CLDC-1.1 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /src/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (compatible; Konqueror/4.2; Linux) KHTML/4.2.4 (li
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /src/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (compatible; Konqueror/4.2; Linux) KHTML/4.2.4 (li
Requête brute (extrait)
GET /src/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (compatible; Konqueror/4.2; Linux) KHTML/4.2.4 (like Gecko) Slackware/13.0 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /sendgrid-config.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.3
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /sendgrid-config.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.3
Requête brute (extrait)
GET /sendgrid-config.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/73.0.3683.103 Safari/537.36 OPR/60.0.3255.70 Accept-Charset: utf-8 Accept-Encoding: gzip Connect |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /static/js/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 12_3 like Mac OS X) A
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /static/js/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 12_3 like Mac OS X) A
Requête brute (extrait)
GET /static/js/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 12_3 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) CriOS/71.0.3578.89 Mobile/15E148 Safari/605.1 Accept-Charset: utf-8 Accept-Encoding: g |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /js/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML,
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /js/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML,
Requête brute (extrait)
GET /js/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/72.0.3626.109 Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /public/js/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_5) AppleWeb
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /public/js/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_5) AppleWeb
Requête brute (extrait)
GET /public/js/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_5) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/76.0.3792.0 Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /config/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.3
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /config/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.3
Requête brute (extrait)
GET /config/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/42.0.2311.135 Safari/537.36 Edge/12.10240&Win32 Accept-Charset: utf-8 Accept-Encoding: gzip Conn |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /assets/js/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /assets/js/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (
Requête brute (extrait)
GET /assets/js/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/56.0.2924.87 Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /sendgrid_helper.py HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 12_3_1 like Mac OS X) Ap
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /sendgrid_helper.py HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 12_3_1 like Mac OS X) Ap
Requête brute (extrait)
GET /sendgrid_helper.py HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 12_3_1 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Mobile/15E148 MicroMessenger/7.0.5(0x17000523) NetType/4G Language/zh_CN Accept-Charset: |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /sendgrid.py HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 12_1 like Mac OS X) AppleWebKit
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /sendgrid.py HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 12_1 like Mac OS X) AppleWebKit
Requête brute (extrait)
GET /sendgrid.py HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: Mozilla/5.0 (iPhone; CPU iPhone OS 12_1 like Mac OS X) AppleWebKit/605.1.15 (KHTML, like Gecko) Mobile/16B92 MicroMessenger/7.0.5(0x17000523) NetType/WIFI Language/zh_CN Accept-Charset: utf-8 |
|||||||
| TCP | 9443 · HTTPS | https | Flood / DDoS http flood · via HTTPS:9443 · (tentative d'exploit) | Élevée | Moyen · 51 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Émulateur
HTTPS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9443
Chemin / cible
—
Service
HTTPS
Payload
GET /mailer/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: msnbot/1.1 ( http://search.msn.com/msnbot.htm) Accept-Char
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 4 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
LFI Double-dot bypass
HTTPS alt 9443 probe
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /mailer/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: msnbot/1.1 ( http://search.msn.com/msnbot.htm) Accept-Char
Requête brute (extrait)
GET /mailer/sendgrid.js HTTP/1.1 Host: 62.3.50.33:9443 User-Agent: msnbot/1.1 ( http://search.msn.com/msnbot.htm) Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||