Profil de menace
Activité suspecte — risque 78/100 (Élevé) — MITRE T1083 — confiance 100 % — via HTTP
Activité suspecte — risque 78/100 (Élevé) — MITRE T1083 — confiance 100 % — via HTTP
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance 100 % — Score WAF 100 · 5 tag(s) WAF
ASN 16509 · 35.152.0.0/13 · ARIN — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 2,793 événements sur la période pour cette IP.
Même FAI Amazon.com, Inc. — corrélation indicative.
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
2,793 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
2793 événement(s) — page 1/56
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /%2eaws/credentials_cloudwatch | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /%2eaws/credentials_cloudwatch UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/%2eaws/credentials_cloudwatch
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/%2eaws/credentials_cloudwatch
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /%2eaws/credentials_cloudwatch HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip
Requête brute (extrait)
GET /%2eaws/credentials_cloudwatch HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127 |
|||||||
| TCP | 6789 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:6789 · (tentative d'exploit) · → /monerod/%2eenv | Élevée | Élevé · 78 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /monerod/%2eenv UA curl/8.7.1
Émulateur
HTTP
WAF
37
Recommandation
Investiguer
Tags
Cible HTTP
GET
/monerod/%2eenv
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/monerod/%2eenv
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 78
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
leak-1
dns-rebind
scanner-ua
Payload (extrait)
GET /monerod/%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language
Requête brute (extrait)
GET /monerod/%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-Cl |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /db/config%2eyml | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /db/config%2eyml UA curl/8.7.1
Émulateur
HTTP
WAF
37
Recommandation
Investiguer
Tags
Cible HTTP
GET
/db/config%2eyml
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/db/config%2eyml
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
lfi-14
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /db/config%2eyml HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Languag
Requête brute (extrait)
GET /db/config%2eyml HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-C |
|||||||
| TCP | 6789 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:6789 · (tentative d'exploit) · → /public_html/%2eenv%2elocal | Élevée | Élevé · 78 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /public_html/%2eenv%2elocal UA curl/8.7.1
Émulateur
HTTP
WAF
37
Recommandation
Investiguer
Tags
Cible HTTP
GET
/public_html/%2eenv%2elocal
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/public_html/%2eenv%2elocal
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 78
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
leak-1
dns-rebind
scanner-ua
Payload (extrait)
GET /public_html/%2eenv%2elocal HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Acc
Requête brute (extrait)
GET /public_html/%2eenv%2elocal HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0. |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /backend/config/settings%2eyml | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /backend/config/settings%2eyml UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/backend/config/settings%2eyml
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/backend/config/settings%2eyml
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /backend/config/settings%2eyml HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip
Requête brute (extrait)
GET /backend/config/settings%2eyml HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127 |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /backup%2erb | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /backup%2erb UA curl/8.7.1
Émulateur
HTTP
WAF
23
Recommandation
Investiguer
Tags
Cible HTTP
GET
/backup%2erb
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/backup%2erb
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 4 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
dns-rebind
scanner-ua
Payload (extrait)
GET /backup%2erb HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: e
Requête brute (extrait)
GET /backup%2erb HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-Clien |
|||||||
| TCP | 6789 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:6789 · (tentative d'exploit) · → /sandbox/test%2ephp | Élevée | Élevé · 78 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /sandbox/test%2ephp UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/sandbox/test%2ephp
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/sandbox/test%2ephp
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: chemin sensible (tag interne) · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 78
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /sandbox/test%2ephp HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Lang
Requête brute (extrait)
GET /sandbox/test%2ephp HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 Tru |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /config/repository%2ejs | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /config/repository%2ejs UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/config/repository%2ejs
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/config/repository%2ejs
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /config/repository%2ejs HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-
Requête brute (extrait)
GET /config/repository%2ejs HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 |
|||||||
| TCP | 6789 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:6789 · (tentative d'exploit) · → /%2eenv%2eorig | Élevée | Élevé · 78 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /%2eenv%2eorig UA curl/8.7.1
Émulateur
HTTP
WAF
31
Recommandation
Investiguer
Tags
Cible HTTP
GET
/%2eenv%2eorig
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/%2eenv%2eorig
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 78
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
leak-1
dns-rebind
scanner-ua
Payload (extrait)
GET /%2eenv%2eorig HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language:
Requête brute (extrait)
GET /%2eenv%2eorig HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-Cli |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /env/smtp_credentials%2ejson | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /env/smtp_credentials%2ejson UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/env/smtp_credentials%2ejson
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/env/smtp_credentials%2ejson
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /env/smtp_credentials%2ejson HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Ac
Requête brute (extrait)
GET /env/smtp_credentials%2ejson HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0 |
|||||||
| TCP | 6789 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:6789 · (tentative d'exploit) · → /Nodejs-Projects/play-ground/login/%2eenv | Élevée | Élevé · 78 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /Nodejs-Projects/play-ground/login/%2eenv UA curl/8.7.1
Émulateur
HTTP
WAF
37
Recommandation
Investiguer
Tags
Cible HTTP
GET
/Nodejs-Projects/play-ground/login/%2eenv
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/Nodejs-Projects/play-ground/login/%2eenv
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 78
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
leak-1
dns-rebind
scanner-ua
Payload (extrait)
GET /Nodejs-Projects/play-ground/login/%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encod
Requête brute (extrait)
GET /Nodejs-Projects/play-ground/login/%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Cli |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /src/mailgun_config%2eenv | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /src/mailgun_config%2eenv UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/src/mailgun_config%2eenv
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/src/mailgun_config%2eenv
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 941150
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /src/mailgun_config%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accep
Requête brute (extrait)
GET /src/mailgun_config%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0. |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /_next/static/chunks/webpack-[hash]%2ejs | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /_next/static/chunks/webpack-[hash]%2ejs UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/_next/static/chunks/webpack-[hash]%2ejs
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/_next/static/chunks/webpack-[hash]%2ejs
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /_next/static/chunks/webpack-[hash]%2ejs HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encodi
Requête brute (extrait)
GET /_next/static/chunks/webpack-[hash]%2ejs HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Clie |
|||||||
| TCP | 6789 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:6789 · (tentative d'exploit) · → /deployment/phpinfo%2ephp | Élevée | Élevé · 78 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /deployment/phpinfo%2ephp UA curl/8.7.1
Émulateur
HTTP
WAF
35
Recommandation
Investiguer
Tags
Cible HTTP
GET
/deployment/phpinfo%2ephp
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/deployment/phpinfo%2ephp
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: chemin sensible (tag interne) · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 78
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
phpinfo
dns-rebind
scanner-ua
Payload (extrait)
GET /deployment/phpinfo%2ephp HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accep
Requête brute (extrait)
GET /deployment/phpinfo%2ephp HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0. |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /azure-credentials_codebuild | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /azure-credentials_codebuild UA curl/8.7.1
Émulateur
HTTP
WAF
23
Recommandation
Investiguer
Tags
Cible HTTP
GET
/azure-credentials_codebuild
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/azure-credentials_codebuild
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 4 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
dns-rebind
scanner-ua
Payload (extrait)
GET /azure-credentials_codebuild HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Ac
Requête brute (extrait)
GET /azure-credentials_codebuild HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0 |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /src/config/sendgrid_api_key%2etxt | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /src/config/sendgrid_api_key%2etxt UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/src/config/sendgrid_api_key%2etxt
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/src/config/sendgrid_api_key%2etxt
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 941150
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /src/config/sendgrid_api_key%2etxt HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gz
Requête brute (extrait)
GET /src/config/sendgrid_api_key%2etxt HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /api-key_codebuild%2etxt | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /api-key_codebuild%2etxt UA curl/8.7.1
Émulateur
HTTP
WAF
23
Recommandation
Investiguer
Tags
Cible HTTP
GET
/api-key_codebuild%2etxt
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/api-key_codebuild%2etxt
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 4 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
dns-rebind
scanner-ua
Payload (extrait)
GET /api-key_codebuild%2etxt HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept
Requête brute (extrait)
GET /api-key_codebuild%2etxt HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 |
|||||||
| TCP | 6789 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:6789 · (tentative d'exploit) · → /Archipel/%2eenv | Élevée | Élevé · 78 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /Archipel/%2eenv UA curl/8.7.1
Émulateur
HTTP
WAF
37
Recommandation
Investiguer
Tags
Cible HTTP
GET
/Archipel/%2eenv
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/Archipel/%2eenv
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 78
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
leak-1
dns-rebind
scanner-ua
Payload (extrait)
GET /Archipel/%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Languag
Requête brute (extrait)
GET /Archipel/%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-C |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /mail/mailjet_key%2etxt | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /mail/mailjet_key%2etxt UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/mail/mailjet_key%2etxt
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/mail/mailjet_key%2etxt
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /mail/mailjet_key%2etxt HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-
Requête brute (extrait)
GET /mail/mailjet_key%2etxt HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 |
|||||||
| TCP | 6789 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:6789 · (tentative d'exploit) · → /admin/config/debug%2eenv | Élevée | Élevé · 78 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /admin/config/debug%2eenv UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/admin/config/debug%2eenv
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/admin/config/debug%2eenv
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: chemin sensible (tag interne) · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 78
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
ET Magento admin
ES admin GET
ActiveMQ console
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /admin/config/debug%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accep
Requête brute (extrait)
GET /admin/config/debug%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0. |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /mailer/mailer%2eenv | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /mailer/mailer%2eenv UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/mailer/mailer%2eenv
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/mailer/mailer%2eenv
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /mailer/mailer%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Lan
Requête brute (extrait)
GET /mailer/mailer%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 Tr |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /k8s/priorityclass%2eyaml | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /k8s/priorityclass%2eyaml UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/k8s/priorityclass%2eyaml
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/k8s/priorityclass%2eyaml
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /k8s/priorityclass%2eyaml HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accep
Requête brute (extrait)
GET /k8s/priorityclass%2eyaml HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0. |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /api/keys/config%2ejs | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /api/keys/config%2ejs UA curl/8.7.1
Émulateur
HTTP
WAF
33
Recommandation
Investiguer
Tags
Cible HTTP
GET
/api/keys/config%2ejs
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/api/keys/config%2ejs
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
k8s-api
dns-rebind
scanner-ua
Payload (extrait)
GET /api/keys/config%2ejs HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-La
Requête brute (extrait)
GET /api/keys/config%2ejs HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 T |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /deploy/config%2eini | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /deploy/config%2eini UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/deploy/config%2eini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/deploy/config%2eini
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /deploy/config%2eini HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Lan
Requête brute (extrait)
GET /deploy/config%2eini HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 Tr |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /config%2einc | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /config%2einc UA curl/8.7.1
Émulateur
HTTP
WAF
23
Recommandation
Investiguer
Tags
Cible HTTP
GET
/config%2einc
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/config%2einc
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 4 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
dns-rebind
scanner-ua
Payload (extrait)
GET /config%2einc HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language:
Requête brute (extrait)
GET /config%2einc HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-Clie |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /token%2econf | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /token%2econf UA curl/8.7.1
Émulateur
HTTP
WAF
23
Recommandation
Investiguer
Tags
Cible HTTP
GET
/token%2econf
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/token%2econf
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 4 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Cred Generic token path
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
dns-rebind
scanner-ua
Payload (extrait)
GET /token%2econf HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language:
Requête brute (extrait)
GET /token%2econf HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-Clie |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /backup/config%2ets | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /backup/config%2ets UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/backup/config%2ets
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/backup/config%2ets
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /backup/config%2ets HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Lang
Requête brute (extrait)
GET /backup/config%2ets HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 Tru |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /_cat/master | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /_cat/master UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/_cat/master
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/_cat/master
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /_cat/master HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: e
Requête brute (extrait)
GET /_cat/master HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-Clien |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /dump%2etar%2egz | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /dump%2etar%2egz UA curl/8.7.1
Émulateur
HTTP
WAF
23
Recommandation
Investiguer
Tags
Cible HTTP
GET
/dump%2etar%2egz
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/dump%2etar%2egz
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 4 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
dns-rebind
scanner-ua
Payload (extrait)
GET /dump%2etar%2egz HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Languag
Requête brute (extrait)
GET /dump%2etar%2egz HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-C |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /config/sql/index%2ebak | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /config/sql/index%2ebak UA curl/8.7.1
Émulateur
HTTP
WAF
37
Recommandation
Investiguer
Tags
Cible HTTP
GET
/config/sql/index%2ebak
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/config/sql/index%2ebak
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
leak-8
dns-rebind
scanner-ua
Payload (extrait)
GET /config/sql/index%2ebak HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-
Requête brute (extrait)
GET /config/sql/index%2ebak HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /db%2etemp | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /db%2etemp UA curl/8.7.1
Émulateur
HTTP
WAF
23
Recommandation
Investiguer
Tags
Cible HTTP
GET
/db%2etemp
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/db%2etemp
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 4 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
dns-rebind
scanner-ua
Payload (extrait)
GET /db%2etemp HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-
Requête brute (extrait)
GET /db%2etemp HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-Client- |
|||||||
| TCP | 6789 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:6789 · (tentative d'exploit) · → /var/www/html/prismic/%2eenv | Élevée | Élevé · 78 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /var/www/html/prismic/%2eenv UA curl/8.7.1
Émulateur
HTTP
WAF
45
Recommandation
Investiguer
Tags
Cible HTTP
GET
/var/www/html/prismic/%2eenv
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/var/www/html/prismic/%2eenv
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « lfi-13 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 78
Confiance : Confiance 100 % — 7 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
lfi-13
rce-0
ssrf-2
nosqli-3
leak-1
dns-rebind
scanner-ua
Payload (extrait)
GET /var/www/html/prismic/%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Ac
Requête brute (extrait)
GET /var/www/html/prismic/%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0 |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /dump%2emongodump%2ezip | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /dump%2emongodump%2ezip UA curl/8.7.1
Émulateur
HTTP
WAF
23
Recommandation
Investiguer
Tags
Cible HTTP
GET
/dump%2emongodump%2ezip
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/dump%2emongodump%2ezip
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 4 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
dns-rebind
scanner-ua
Payload (extrait)
GET /dump%2emongodump%2ezip HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-
Requête brute (extrait)
GET /dump%2emongodump%2ezip HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 |
|||||||
| TCP | 6789 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:6789 · (tentative d'exploit) · → /web-app/client/%2eenv | Élevée | Élevé · 78 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /web-app/client/%2eenv UA curl/8.7.1
Émulateur
HTTP
WAF
37
Recommandation
Investiguer
Tags
Cible HTTP
GET
/web-app/client/%2eenv
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/web-app/client/%2eenv
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 78
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
leak-1
dns-rebind
scanner-ua
Payload (extrait)
GET /web-app/client/%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-L
Requête brute (extrait)
GET /web-app/client/%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /dashboard/%2essh/authorized_keys | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /dashboard/%2essh/authorized_keys UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/dashboard/%2essh/authorized_keys
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/dashboard/%2essh/authorized_keys
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /dashboard/%2essh/authorized_keys HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzi
Requête brute (extrait)
GET /dashboard/%2essh/authorized_keys HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /azure-credentials_sample | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /azure-credentials_sample UA curl/8.7.1
Émulateur
HTTP
WAF
23
Recommandation
Investiguer
Tags
Cible HTTP
GET
/azure-credentials_sample
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/azure-credentials_sample
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 4 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
dns-rebind
scanner-ua
Payload (extrait)
GET /azure-credentials_sample HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accep
Requête brute (extrait)
GET /azure-credentials_sample HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0. |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /api/model/config%2eyaml | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /api/model/config%2eyaml UA curl/8.7.1
Émulateur
HTTP
WAF
33
Recommandation
Investiguer
Tags
Cible HTTP
GET
/api/model/config%2eyaml
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/api/model/config%2eyaml
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
k8s-api
dns-rebind
scanner-ua
Payload (extrait)
GET /api/model/config%2eyaml HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept
Requête brute (extrait)
GET /api/model/config%2eyaml HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 |
|||||||
| TCP | 6789 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:6789 · (tentative d'exploit) · → /s3/config%2ejson | Élevée | Élevé · 78 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /s3/config%2ejson UA curl/8.7.1
Émulateur
HTTP
WAF
37
Recommandation
Investiguer
Tags
Cible HTTP
GET
/s3/config%2ejson
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/s3/config%2ejson
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « lfi-14 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 78
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
lfi-14
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /s3/config%2ejson HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Langua
Requête brute (extrait)
GET /s3/config%2ejson HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True- |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /config/json/readme%2ebak | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /config/json/readme%2ebak UA curl/8.7.1
Émulateur
HTTP
WAF
37
Recommandation
Investiguer
Tags
Cible HTTP
GET
/config/json/readme%2ebak
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/config/json/readme%2ebak
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
leak-8
dns-rebind
scanner-ua
Payload (extrait)
GET /config/json/readme%2ebak HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accep
Requête brute (extrait)
GET /config/json/readme%2ebak HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0. |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /server/laravel/docker-compose%2elocal%2eyml | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /server/laravel/docker-compose%2elocal%2eyml UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/server/laravel/docker-compose%2elocal%2eyml
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/server/laravel/docker-compose%2elocal%2eyml
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /server/laravel/docker-compose%2elocal%2eyml HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-En
Requête brute (extrait)
GET /server/laravel/docker-compose%2elocal%2eyml HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X- |
|||||||
| TCP | 6789 · HTTP | http | Sonde fichier credential / clé credential file probe · via HTTP:6789 · (tentative d'exploit) · → /certs/id_rsa | Élevée | Élevé · 80 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /certs/id_rsa UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/certs/id_rsa
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/certs/id_rsa
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier credential/clé · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 80
Confiance : Confiance 100 % — Motif catalogue confirmé · 5 tag(s) WAF
Signaux
SIGMA-web-credential-file
pat-0495
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Cred SSH private key id_rsa
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /certs/id_rsa HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language:
Requête brute (extrait)
GET /certs/id_rsa HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-Clie |
|||||||
| TCP | 6789 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:6789 · (tentative d'exploit) · → /downloads/web%2econfig | Élevée | Élevé · 78 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /downloads/web%2econfig UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/downloads/web%2econfig
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/downloads/web%2econfig
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 78
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /downloads/web%2econfig HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-
Requête brute (extrait)
GET /downloads/web%2econfig HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 |
|||||||
| TCP | 6789 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:6789 · (tentative d'exploit) · → /security/%2eenv | Élevée | Élevé · 78 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /security/%2eenv UA curl/8.7.1
Émulateur
HTTP
WAF
37
Recommandation
Investiguer
Tags
Cible HTTP
GET
/security/%2eenv
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/security/%2eenv
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 78
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
leak-1
dns-rebind
scanner-ua
Payload (extrait)
GET /security/%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Languag
Requête brute (extrait)
GET /security/%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-C |
|||||||
| TCP | 6789 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:6789 · (tentative d'exploit) · → /server/src/persistence/%2eenv | Élevée | Élevé · 78 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /server/src/persistence/%2eenv UA curl/8.7.1
Émulateur
HTTP
WAF
37
Recommandation
Investiguer
Tags
Cible HTTP
GET
/server/src/persistence/%2eenv
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/server/src/persistence/%2eenv
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 78
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 941150
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
leak-1
dns-rebind
scanner-ua
Payload (extrait)
GET /server/src/persistence/%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip
Requête brute (extrait)
GET /server/src/persistence/%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127 |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /api/keys/site%2eenv | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /api/keys/site%2eenv UA curl/8.7.1
Émulateur
HTTP
WAF
33
Recommandation
Investiguer
Tags
Cible HTTP
GET
/api/keys/site%2eenv
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/api/keys/site%2eenv
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
k8s-api
dns-rebind
scanner-ua
Payload (extrait)
GET /api/keys/site%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Lan
Requête brute (extrait)
GET /api/keys/site%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 Tr |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /secrets/sendgrid_api_key%2etxt | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /secrets/sendgrid_api_key%2etxt UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/secrets/sendgrid_api_key%2etxt
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/secrets/sendgrid_api_key%2etxt
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /secrets/sendgrid_api_key%2etxt HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip
Requête brute (extrait)
GET /secrets/sendgrid_api_key%2etxt HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 12 |
|||||||
| TCP | 6789 · HTTP | http | Flood / DDoS http flood · via HTTP:6789 · (tentative d'exploit) · → /var/task/%2eaws/credentials | Élevée | Élevé · 79 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /var/task/%2eaws/credentials UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/var/task/%2eaws/credentials
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/var/task/%2eaws/credentials
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 79
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /var/task/%2eaws/credentials HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Ac
Requête brute (extrait)
GET /var/task/%2eaws/credentials HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0 |
|||||||
| TCP | 6789 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:6789 · (tentative d'exploit) · → /css/%2eenv | Élevée | Élevé · 78 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /css/%2eenv UA curl/8.7.1
Émulateur
HTTP
WAF
37
Recommandation
Investiguer
Tags
Cible HTTP
GET
/css/%2eenv
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/css/%2eenv
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: fichier configuration · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 78
Confiance : Confiance 100 % — 6 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
leak-1
dns-rebind
scanner-ua
Payload (extrait)
GET /css/%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en
Requête brute (extrait)
GET /css/%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-Client |
|||||||
| TCP | 6789 · HTTP | http | Sonde fichier credential / clé credential file probe · via HTTP:6789 · (tentative d'exploit) · → /api/token%2eini | Élevée | Élevé · 80 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
GET /api/token%2eini UA curl/8.7.1
Émulateur
HTTP
WAF
33
Recommandation
Investiguer
Tags
Cible HTTP
GET
/api/token%2eini
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/api/token%2eini
Service
HTTP
Pourquoi cette classification : Type « credential_file_probe » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 80
Confiance : Confiance 100 % — Motif catalogue confirmé · 6 tag(s) WAF
Signaux
pat-0465
pat-0477
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
Cred API token endpoint
Cred Generic token path
SSRF Localhost SSRF
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
k8s-api
dns-rebind
scanner-ua
Payload (extrait)
GET /api/token%2eini HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Languag
Requête brute (extrait)
GET /api/token%2eini HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 True-C |
|||||||
| TCP | 6789 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:6789 · (tentative d'exploit) · → /admin/test/info%2eenv | Élevée | Élevé · 78 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1083
TA0001
TA0002
Protocole
GET /admin/test/info%2eenv UA curl/8.7.1
Émulateur
HTTP
WAF
29
Recommandation
Investiguer
Tags
Cible HTTP
GET
/admin/test/info%2eenv
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
6789
Chemin / cible
/admin/test/info%2eenv
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: chemin sensible (tag interne) · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 78
Confiance : Confiance 100 % — 5 tag(s) WAF
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Localhost SSRF
ET Magento admin
ES admin GET
ActiveMQ console
Ligne de requête
User-Agent
curl/8.7.1
Règles WAF
rce-0
ssrf-2
nosqli-3
dns-rebind
scanner-ua
Payload (extrait)
GET /admin/test/info%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-L
Requête brute (extrait)
GET /admin/test/info%2eenv HTTP/1.1 Host: 62.3.50.33:6789 User-Agent: curl/8.7.1 Accept: */* Accept-Encoding: gzip Accept-Language: en-US,en;q=0.9 X-Forwarded-For: 127.0.0.1 X-Real-IP: 127.0.0.1 X-Originating-IP: 127.0.0.1 X-Client-IP: 127.0.0.1 |
|||||||