Profil de menace
Activité suspecte · risque 38/100
Activité suspecte · risque 38/100
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « port_4104_tcp » (signaux protocolaires) · confiance 55%
Confiance 55 % — Score WAF 32 · 2 tag(s) WAF
ASN 396982 · 34.156.128.0/17 · ARIN — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 199 événements sur la période pour cette IP.
Même FAI Google LLC — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
199 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
199 événement(s) — page 2/4
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 27017 · MONGODB | mongodb | Protocole wire MongoDB mongodb wire protocol · via MONGODB:27017 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0007
TA0001
Protocole
Émulateur
MONGODB
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
27017
Chemin / cible
—
Service
MONGODB
Payload
; ŝU � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Pourquoi cette classification : Rafale d'authentification SSH · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Faible
· 38
Confiance : Confiance 100 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
ET-PROTO-MongoDB-Wire
pat-0363
pat-0364
Upstream
Technique MITRE
T1046
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
Mongo isMaster legacy
Mongo ismaster command
NFS RPC mount
STUN binding
Minecraft varint handshake
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
; ŝU � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Requête brute (extrait)
; ŝU � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13.2 os T type Linux name Linux architecture x86_64 version 6.12.85+ platform CPython 3.13.14.final. |
|||||||
| TCP | 27017 · MONGODB | mongodb | Protocole wire MongoDB mongodb wire protocol · via MONGODB:27017 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0007
TA0001
Protocole
Émulateur
MONGODB
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
27017
Chemin / cible
—
Service
MONGODB
Payload
; g_S � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Pourquoi cette classification : Rafale d'authentification SSH · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Faible
· 38
Confiance : Confiance 100 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
ET-PROTO-MongoDB-Wire
pat-0363
pat-0364
Upstream
Technique MITRE
T1046
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
Mongo isMaster legacy
Mongo ismaster command
NFS RPC mount
STUN binding
Minecraft varint handshake
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
; g_S � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Requête brute (extrait)
; g_S � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13.2 os T type Linux name Linux architecture x86_64 version 6.12.85+ platform CPython 3.13.14.final. |
|||||||
| TCP | 27017 · MONGODB | mongodb | Protocole wire MongoDB mongodb wire protocol · via MONGODB:27017 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0007
TA0001
Protocole
Émulateur
MONGODB
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
27017
Chemin / cible
—
Service
MONGODB
Payload
; Ҹ�) � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Pourquoi cette classification : Rafale d'authentification SSH · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Faible
· 38
Confiance : Confiance 100 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
ET-PROTO-MongoDB-Wire
pat-0363
pat-0364
Upstream
Technique MITRE
T1046
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
Mongo isMaster legacy
Mongo ismaster command
NFS RPC mount
STUN binding
Minecraft varint handshake
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
; Ҹ�) � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Requête brute (extrait)
; Ҹ�) � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13.2 os T type Linux name Linux architecture x86_64 version 6.12.85+ platform CPython 3.13.14.final. |
|||||||
| TCP | 27017 · MONGODB | mongodb | Protocole wire MongoDB mongodb wire protocol · via MONGODB:27017 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0007
TA0001
Protocole
Émulateur
MONGODB
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
27017
Chemin / cible
—
Service
MONGODB
Payload
; ��r � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Pourquoi cette classification : Rafale d'authentification SSH · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Faible
· 38
Confiance : Confiance 100 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
ET-PROTO-MongoDB-Wire
pat-0363
pat-0364
Upstream
Technique MITRE
T1046
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
Mongo isMaster legacy
Mongo ismaster command
NFS RPC mount
STUN binding
Minecraft varint handshake
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
; ��r � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Requête brute (extrait)
; ��r � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13.2 os T type Linux name Linux architecture x86_64 version 6.12.85+ platform CPython 3.13.14.final. |
|||||||
| TCP | 27017 · MONGODB | mongodb | Protocole wire MongoDB mongodb wire protocol · via MONGODB:27017 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0007
TA0001
Protocole
Émulateur
MONGODB
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
27017
Chemin / cible
—
Service
MONGODB
Payload
; N6�3 � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Pourquoi cette classification : Rafale d'authentification SSH · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Faible
· 38
Confiance : Confiance 100 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
ET-PROTO-MongoDB-Wire
pat-0363
pat-0364
Upstream
Technique MITRE
T1046
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
Mongo isMaster legacy
Mongo ismaster command
NFS RPC mount
STUN binding
Minecraft varint handshake
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
; N6�3 � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Requête brute (extrait)
; N6�3 � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13.2 os T type Linux name Linux architecture x86_64 version 6.12.85+ platform CPython 3.13.14.final. |
|||||||
| TCP | 27017 · MONGODB | mongodb | Protocole wire MongoDB mongodb wire protocol · via MONGODB:27017 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0007
TA0001
Protocole
Émulateur
MONGODB
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
27017
Chemin / cible
—
Service
MONGODB
Payload
; ��yS � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Pourquoi cette classification : Rafale d'authentification SSH · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Faible
· 38
Confiance : Confiance 100 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
ET-PROTO-MongoDB-Wire
pat-0363
pat-0364
Upstream
Technique MITRE
T1046
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
Mongo isMaster legacy
Mongo ismaster command
NFS RPC mount
STUN binding
Minecraft varint handshake
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
; ��yS � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Requête brute (extrait)
; ��yS � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13.2 os T type Linux name Linux architecture x86_64 version 6.12.85+ platform CPython 3.13.14.final. |
|||||||
| TCP | 27017 · MONGODB | mongodb | Protocole wire MongoDB mongodb wire protocol · via MONGODB:27017 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0007
TA0001
Protocole
Émulateur
MONGODB
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
27017
Chemin / cible
—
Service
MONGODB
Payload
; G�� � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Pourquoi cette classification : Rafale d'authentification SSH · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Faible
· 38
Confiance : Confiance 100 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
ET-PROTO-MongoDB-Wire
pat-0363
pat-0364
Upstream
Technique MITRE
T1046
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
Mongo isMaster legacy
Mongo ismaster command
NFS RPC mount
STUN binding
Minecraft varint handshake
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
; G�� � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Requête brute (extrait)
; G�� � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13.2 os T type Linux name Linux architecture x86_64 version 6.12.85+ platform CPython 3.13.14.final. |
|||||||
| TCP | 27017 · MONGODB | mongodb | Protocole wire MongoDB mongodb wire protocol · via MONGODB:27017 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0007
TA0001
Protocole
Émulateur
MONGODB
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
27017
Chemin / cible
—
Service
MONGODB
Payload
; �\R � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Pourquoi cette classification : Type « mongodb_wire_protocol » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Faible
· 38
Confiance : Confiance 100 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
ET-PROTO-MongoDB-Wire
pat-0363
pat-0364
Upstream
Technique MITRE
T1046
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
Mongo isMaster legacy
Mongo ismaster command
NFS RPC mount
STUN binding
Minecraft varint handshake
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
; �\R � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Requête brute (extrait)
; �\R � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13.2 os T type Linux name Linux architecture x86_64 version 6.12.85+ platform CPython 3.13.14.final. |
|||||||
| TCP | 27017 · MONGODB | mongodb | Protocole wire MongoDB mongodb wire protocol · via MONGODB:27017 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0007
TA0001
Protocole
Émulateur
MONGODB
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
27017
Chemin / cible
—
Service
MONGODB
Payload
; c,+ � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Pourquoi cette classification : Type « mongodb_wire_protocol » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Faible
· 38
Confiance : Confiance 100 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
ET-PROTO-MongoDB-Wire
pat-0363
pat-0364
Upstream
Technique MITRE
T1046
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
Mongo isMaster legacy
Mongo ismaster command
NFS RPC mount
STUN binding
Minecraft varint handshake
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
; c,+ � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Requête brute (extrait)
; c,+ � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13.2 os T type Linux name Linux architecture x86_64 version 6.12.85+ platform CPython 3.13.14.final. |
|||||||
| TCP | 27017 · MONGODB | mongodb | Protocole wire MongoDB mongodb wire protocol · via MONGODB:27017 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0007
TA0001
Protocole
Émulateur
MONGODB
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
27017
Chemin / cible
—
Service
MONGODB
Payload
; �x � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Pourquoi cette classification : Type « mongodb_wire_protocol » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Faible
· 38
Confiance : Confiance 100 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
ET-PROTO-MongoDB-Wire
pat-0363
pat-0364
Upstream
Technique MITRE
T1046
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
RDP TPKT header
Mongo isMaster legacy
Mongo ismaster command
ET H.323 setup
NFS RPC mount
STUN binding
Minecraft varint handshake
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
; �x � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Requête brute (extrait)
; �x � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13.2 os T type Linux name Linux architecture x86_64 version 6.12.85+ platform CPython 3.13.14.final. |
|||||||
| TCP | 27017 · MONGODB | mongodb | Protocole wire MongoDB mongodb wire protocol · via MONGODB:27017 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0007
TA0001
Protocole
Émulateur
MONGODB
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
27017
Chemin / cible
—
Service
MONGODB
Payload
; �iF � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Pourquoi cette classification : Type « mongodb_wire_protocol » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Faible
· 38
Confiance : Confiance 100 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
ET-PROTO-MongoDB-Wire
pat-0363
pat-0364
Upstream
Technique MITRE
T1046
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
Mongo isMaster legacy
Mongo ismaster command
NFS RPC mount
STUN binding
Minecraft varint handshake
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
; �iF � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Requête brute (extrait)
; �iF � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13.2 os T type Linux name Linux architecture x86_64 version 6.12.85+ platform CPython 3.13.14.final. |
|||||||
| TCP | 27017 · MONGODB | mongodb | Protocole wire MongoDB mongodb wire protocol · via MONGODB:27017 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0007
TA0001
Protocole
Émulateur
MONGODB
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
27017
Chemin / cible
—
Service
MONGODB
Payload
; �� � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Pourquoi cette classification : Type « mongodb_wire_protocol » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Faible
· 38
Confiance : Confiance 100 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
ET-PROTO-MongoDB-Wire
pat-0363
pat-0364
Upstream
Technique MITRE
T1046
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
Mongo isMaster legacy
Mongo ismaster command
NFS RPC mount
STUN binding
Minecraft varint handshake
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
; �� � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Requête brute (extrait)
; �� � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13.2 os T type Linux name Linux architecture x86_64 version 6.12.85+ platform CPython 3.13.14.final. |
|||||||
| TCP | 27017 · MONGODB | mongodb | Protocole wire MongoDB mongodb wire protocol · via MONGODB:27017 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0007
TA0001
Protocole
Émulateur
MONGODB
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
27017
Chemin / cible
—
Service
MONGODB
Payload
; a�>_ � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Pourquoi cette classification : Type « mongodb_wire_protocol » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Faible
· 38
Confiance : Confiance 100 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
ET-PROTO-MongoDB-Wire
pat-0363
pat-0364
Upstream
Technique MITRE
T1046
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
Mongo isMaster legacy
Mongo ismaster command
NFS RPC mount
STUN binding
Minecraft varint handshake
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
; a�>_ � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Requête brute (extrait)
; a�>_ � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13.2 os T type Linux name Linux architecture x86_64 version 6.12.85+ platform CPython 3.13.14.final. |
|||||||
| TCP | 27017 · MONGODB | mongodb | Protocole wire MongoDB mongodb wire protocol · via MONGODB:27017 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0007
TA0001
Protocole
Émulateur
MONGODB
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
27017
Chemin / cible
—
Service
MONGODB
Payload
; ӮD � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Pourquoi cette classification : Type « mongodb_wire_protocol » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Faible
· 38
Confiance : Confiance 100 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
ET-PROTO-MongoDB-Wire
pat-0363
pat-0364
Upstream
Technique MITRE
T1046
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
Mongo isMaster legacy
Mongo ismaster command
NFS RPC mount
STUN binding
Minecraft varint handshake
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
; ӮD � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Requête brute (extrait)
; ӮD � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13.2 os T type Linux name Linux architecture x86_64 version 6.12.85+ platform CPython 3.13.14.final. |
|||||||
| TCP | 27017 · MONGODB | mongodb | Protocole wire MongoDB mongodb wire protocol · via MONGODB:27017 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0007
TA0001
Protocole
Émulateur
MONGODB
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
27017
Chemin / cible
—
Service
MONGODB
Payload
; �NJ_ � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Pourquoi cette classification : Type « mongodb_wire_protocol » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Faible
· 38
Confiance : Confiance 100 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
ET-PROTO-MongoDB-Wire
pat-0363
pat-0364
Upstream
Technique MITRE
T1046
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
Mongo isMaster legacy
Mongo ismaster command
NFS RPC mount
STUN binding
Minecraft varint handshake
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
; �NJ_ � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13
Requête brute (extrait)
; �NJ_ � admin.$cmd ���� ismaster helloOk client � driver - name PyMongo|c version 4.13.2 os T type Linux name Linux architecture x86_64 version 6.12.85+ platform CPython 3.13.14.final. |
|||||||
| TCP | 9885 · HTTP | http | Sonde port 9885/TCP port 9885 tcp · via HTTP:9885 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA python-requests/2.32.5
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9885
Chemin / cible
/
Preuve honeypot — Sonde port 9885/TCP
Connexion détectée sur le port 9885 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_9885_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
55%
Risque capteur
Faible
· 38
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes · 2 tag(s) WAF
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
python-requests/2.32.5
Règles WAF
sap-sapcontrol-path
scanner-ua
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:9885 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connecti
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:9885 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 5006 · HTTP | http | Sonde port 5006/TCP port 5006 tcp · via HTTP:5006 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA python-requests/2.32.5
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
5006
Chemin / cible
/
Preuve honeypot — Sonde port 5006/TCP
Connexion détectée sur le port 5006 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_5006_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
55%
Risque capteur
Faible
· 38
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes · 2 tag(s) WAF
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
python-requests/2.32.5
Règles WAF
sap-sapcontrol-path
scanner-ua
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:5006 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connecti
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:5006 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 6080 · HTTP | http | Sonde port 6080/TCP port 6080 tcp · via HTTP:6080 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA python-requests/2.32.5
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6080
Chemin / cible
/
Preuve honeypot — Sonde port 6080/TCP
Connexion détectée sur le port 6080 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_6080_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
55%
Risque capteur
Faible
· 38
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes · 2 tag(s) WAF
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
python-requests/2.32.5
Règles WAF
sap-sapcontrol-path
scanner-ua
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:6080 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connecti
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:6080 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 4243 · HTTP | http | Sonde port 4243/TCP port 4243 tcp · via HTTP:4243 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA python-requests/2.32.5
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
4243
Chemin / cible
/
Preuve honeypot — Sonde port 4243/TCP
Connexion détectée sur le port 4243 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_4243_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
55%
Risque capteur
Faible
· 38
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes · 2 tag(s) WAF
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
python-requests/2.32.5
Règles WAF
sap-sapcontrol-path
scanner-ua
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:4243 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connecti
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:4243 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 21328 · HTTP | http | Sonde port 21328/TCP port 21328 tcp · via HTTP:21328 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA python-requests/2.32.5
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
21328
Chemin / cible
/
Preuve honeypot — Sonde port 21328/TCP
Connexion détectée sur le port 21328 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_21328_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
55%
Risque capteur
Faible
· 38
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes · 2 tag(s) WAF
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
python-requests/2.32.5
Règles WAF
sap-sapcontrol-path
scanner-ua
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:21328 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connect
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:21328 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 8822 · HTTP | http | Sonde port 8822/TCP port 8822 tcp · via HTTP:8822 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA python-requests/2.32.5
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8822
Chemin / cible
/
Preuve honeypot — Sonde port 8822/TCP
Connexion détectée sur le port 8822 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8822_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
55%
Risque capteur
Faible
· 38
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes · 2 tag(s) WAF
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
python-requests/2.32.5
Règles WAF
sap-sapcontrol-path
scanner-ua
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8822 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connecti
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8822 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 4064 · HTTP | http | Sonde port 4064/TCP port 4064 tcp · via HTTP:4064 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA python-requests/2.32.5
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
4064
Chemin / cible
/
Preuve honeypot — Sonde port 4064/TCP
Connexion détectée sur le port 4064 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_4064_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
55%
Risque capteur
Faible
· 38
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes · 2 tag(s) WAF
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
python-requests/2.32.5
Règles WAF
sap-sapcontrol-path
scanner-ua
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:4064 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connecti
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:4064 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 12346 · HTTP | http | Sonde port 12346/TCP port 12346 tcp · via HTTP:12346 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA python-requests/2.32.5
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
12346
Chemin / cible
/
Preuve honeypot — Sonde port 12346/TCP
Connexion détectée sur le port 12346 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_12346_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
55%
Risque capteur
Faible
· 38
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes · 2 tag(s) WAF
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
python-requests/2.32.5
Règles WAF
sap-sapcontrol-path
scanner-ua
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:12346 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connect
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:12346 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 9869 · HTTP | http | Sonde port 9869/TCP port 9869 tcp · via HTTP:9869 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA python-requests/2.32.5
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9869
Chemin / cible
/
Preuve honeypot — Sonde port 9869/TCP
Connexion détectée sur le port 9869 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_9869_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
55%
Risque capteur
Faible
· 38
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes · 2 tag(s) WAF
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
python-requests/2.32.5
Règles WAF
sap-sapcontrol-path
scanner-ua
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:9869 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connecti
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:9869 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 5256 · HTTP | http | Sonde port 5256/TCP port 5256 tcp · via HTTP:5256 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA python-requests/2.32.5
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
5256
Chemin / cible
/
Preuve honeypot — Sonde port 5256/TCP
Connexion détectée sur le port 5256 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_5256_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
55%
Risque capteur
Faible
· 38
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes · 2 tag(s) WAF
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
python-requests/2.32.5
Règles WAF
sap-sapcontrol-path
scanner-ua
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:5256 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connecti
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:5256 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 5272 · HTTP | http | Sonde port 5272/TCP port 5272 tcp · via HTTP:5272 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA python-requests/2.32.5
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
5272
Chemin / cible
/
Preuve honeypot — Sonde port 5272/TCP
Connexion détectée sur le port 5272 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_5272_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
55%
Risque capteur
Faible
· 38
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes · 2 tag(s) WAF
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
python-requests/2.32.5
Règles WAF
sap-sapcontrol-path
scanner-ua
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:5272 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connecti
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:5272 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 7082 · HTTP | http | Sonde port 7082/TCP port 7082 tcp · via HTTP:7082 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA python-requests/2.32.5
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7082
Chemin / cible
/
Preuve honeypot — Sonde port 7082/TCP
Connexion détectée sur le port 7082 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_7082_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
55%
Risque capteur
Faible
· 38
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes · 2 tag(s) WAF
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
python-requests/2.32.5
Règles WAF
sap-sapcontrol-path
scanner-ua
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:7082 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connecti
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:7082 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 3524 · HTTP | http | Sonde port 3524/TCP port 3524 tcp · via HTTP:3524 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA python-requests/2.32.5
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
3524
Chemin / cible
/
Preuve honeypot — Sonde port 3524/TCP
Connexion détectée sur le port 3524 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_3524_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
63%
Corrélation +8
Risque capteur
Faible
· 38
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes · 2 tag(s) WAF
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
python-requests/2.32.5
Règles WAF
sap-sapcontrol-path
scanner-ua
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:3524 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connecti
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:3524 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 12225 · HTTP | http | Sonde port 12225/TCP port 12225 tcp · via HTTP:12225 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA python-requests/2.32.5
Émulateur
HTTP
WAF
6
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
12225
Chemin / cible
/
Preuve honeypot — Sonde port 12225/TCP
Connexion détectée sur le port 12225 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_12225_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
63%
Corrélation +8
Risque capteur
Faible
· 38
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes · 2 tag(s) WAF
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
python-requests/2.32.5
Règles WAF
sap-sapcontrol-path
scanner-ua
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:12225 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connect
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:12225 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate Accept: */* Connection: keep-alive |
|||||||
| TCP | 9001 · TOR OR | tor-or | tor exit probe tor exit probe · via TOR OR:9001 · (commande & contrôle) | Élevée | Faible · 35 |
|
|
|
Étape
Commande & contrôle
Chaîne
Commande & contrôle
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0011
TA0011
Protocole
Émulateur
TOR-OR
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9001
Chemin / cible
—
Service
TOR OR
Payload
�+�% h�}�x Y�� �8�B��*|���;�{� 5�t7,�>�0���=Ӿ$Y�E-`��X��O� H�,�0�+�/̨̩ � �̪�����$�(�#�'� �� ����� k
Pourquoi cette classification : Type « tor_exit_probe » (signaux protocolaires) · confiance 46%
Confiance classification
54%
Corrélation +8
Risque capteur
Faible
· 35
Confiance : Confiance 46 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
Tor Exit Hint
Technique MITRE
TA0011
Tactiques MITRE
TA0011
Motifs de détection (base)
STUN binding
Minecraft varint handshake
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
�+�% h�}�x Y��
�8�B��*|���;�{� 5�t7,�>�0���=Ӿ$Y�E-`��X��O� H�,�0�+�/̨̩ � �̪�����$�(�#�'�
�� ����� k
Requête brute (extrait)
�+�% h�}�x Y�� �8�B��*|���;�{� 5�t7,�>�0���=Ӿ$Y�E-`��X��O� H�,�0�+�/̨̩ � �̪�����$�(�#�'� �� ����� k g 9 3 � ����� = < | |||||||