Profil de menace
Activité suspecte — risque 55/100 (Moyen) — MITRE T1499 — confiance 100 % — via HTTP
Période analysée : 2026-05-17 → 2026-06-16
Activité suspecte — risque 55/100 (Moyen) — MITRE T1499 — confiance 100 % — via HTTP
Activité suspecte — risque 55/100 (Moyen) — MITRE T1499 — confiance 100 % — via HTTP
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance 100 % — Score WAF 60 · 2 tag(s) WAF
ASN 396982 · 35.220.224.0/20 · ARIN — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 608 événements sur la période pour cette IP.
Même FAI Google LLC — corrélation indicative.
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
608 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
608 événement(s) — page 7/13
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 8080 · HTTP | http | Flood / DDoS http flood · via HTTP:8080 · (tentative d'exploit) · → /exports/sendgrid.zip | Élevée | Moyen · 51 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /exports/sendgrid.zip UA SearchExpress
Émulateur
HTTP
WAF
6
Recommandation
Investiguer
Tags
Cible HTTP
GET
/exports/sendgrid.zip
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/exports/sendgrid.zip
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 1 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
SearchExpress
Règles WAF
nosqli-3
Payload (extrait)
GET /exports/sendgrid.zip HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: SearchExpress Accept-Charset: utf-8 Accept-Encoding: gz
Requête brute (extrait)
GET /exports/sendgrid.zip HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: SearchExpress Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 8080 · HTTP | http | Flood / DDoS http flood · via HTTP:8080 · (tentative d'exploit) · → /sendgrid-config.zip | Élevée | Moyen · 56 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /sendgrid-config.zip UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_4) AppleWebKit/537…
Émulateur
HTTP
WAF
13
Recommandation
Investiguer
Tags
Cible HTTP
GET
/sendgrid-config.zip
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/sendgrid-config.zip
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 56
Confiance : Confiance 100 % — 2 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_4) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/77.0.3865.42 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /sendgrid-config.zip HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_4) AppleWebKi
Requête brute (extrait)
GET /sendgrid-config.zip HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_4) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/77.0.3865.42 Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 8080 · HTTP | http | Flood / DDoS http flood · via HTTP:8080 · (tentative d'exploit) · → /sendgrid_export.zip | Élevée | Moyen · 56 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /sendgrid_export.zip UA Mozilla/5.0 (Linux; Android 8.1.0; Infinix X624B) AppleWebKit/5…
Émulateur
HTTP
WAF
13
Recommandation
Investiguer
Tags
Cible HTTP
GET
/sendgrid_export.zip
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/sendgrid_export.zip
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 56
Confiance : Confiance 100 % — 2 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Linux; Android 8.1.0; Infinix X624B) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/70.0.3538.110 Mobile Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /sendgrid_export.zip HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Linux; Android 8.1.0; Infinix X624B) AppleWeb
Requête brute (extrait)
GET /sendgrid_export.zip HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Linux; Android 8.1.0; Infinix X624B) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/70.0.3538.110 Mobile Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connecti |
|||||||
| TCP | 8080 · HTTP | http | Flood / DDoS http flood · via HTTP:8080 · (tentative d'exploit) · → /sendgrid-export.zip | Élevée | Moyen · 56 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /sendgrid-export.zip UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (K…
Émulateur
HTTP
WAF
13
Recommandation
Investiguer
Tags
Cible HTTP
GET
/sendgrid-export.zip
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/sendgrid-export.zip
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 56
Confiance : Confiance 100 % — 2 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/60.0.3112.78 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /sendgrid-export.zip HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.
Requête brute (extrait)
GET /sendgrid-export.zip HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/60.0.3112.78 Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 8080 · HTTP | http | Flood / DDoS http flood · via HTTP:8080 · (tentative d'exploit) · → /backup/sendgrid.zip | Élevée | Élevé · 65 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /backup/sendgrid.zip UA Mozilla/5.0 (Linux; Android 7.0; Moto G (4)) AppleWebKit/537.36…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/backup/sendgrid.zip
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/backup/sendgrid.zip
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 65
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Linux; Android 7.0; Moto G (4)) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/76.0.3809.111 Mobile Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /backup/sendgrid.zip HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Linux; Android 7.0; Moto G (4)) AppleWebKit/5
Requête brute (extrait)
GET /backup/sendgrid.zip HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Linux; Android 7.0; Moto G (4)) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/76.0.3809.111 Mobile Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: c |
|||||||
| TCP | 8080 · HTTP | http | Flood / DDoS http flood · via HTTP:8080 · (tentative d'exploit) · → /backup/dump.sql | Élevée | Élevé · 65 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /backup/dump.sql UA Mozilla/5.0 (Linux; Android 9; ONEPLUS A6013) AppleWebKit/537.3…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/backup/dump.sql
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/backup/dump.sql
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 65
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
LFI SQL dump file
Ligne de requête
User-Agent
Mozilla/5.0 (Linux; Android 9; ONEPLUS A6013) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/78.0.3880.5 Mobile Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /backup/dump.sql HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Linux; Android 9; ONEPLUS A6013) AppleWebKit/537.
Requête brute (extrait)
GET /backup/dump.sql HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Linux; Android 9; ONEPLUS A6013) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/78.0.3880.5 Mobile Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 8080 · HTTP | http | Flood / DDoS http flood · via HTTP:8080 · (tentative d'exploit) · → /backup/db.sql | Élevée | Élevé · 65 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /backup/db.sql UA Mozilla/5.0 (Linux; U; Android 1.5; en-us; sdk Build/CUPCAKE) A…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/backup/db.sql
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/backup/db.sql
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 65
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Linux; U; Android 1.5; en-us; sdk Build/CUPCAKE) AppleWebkit/528.5 (KHTML, like Gecko) Version/3.1.2 Mobile Safari/525.20.1
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /backup/db.sql HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Linux; U; Android 1.5; en-us; sdk Build/CUPCAKE) Ap
Requête brute (extrait)
GET /backup/db.sql HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Linux; U; Android 1.5; en-us; sdk Build/CUPCAKE) AppleWebkit/528.5 (KHTML, like Gecko) Version/3.1.2 Mobile Safari/525.20.1 Accept-Charset: utf-8 Accept-Encoding: gzip Connect |
|||||||
| TCP | 8080 · HTTP | http | Flood / DDoS http flood · via HTTP:8080 · (tentative d'exploit) · → /sql/dump.sql | Élevée | Élevé · 71 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
GET /sql/dump.sql UA Mozilla/5.0 (Linux; Android 6.0.1; MI 5 Build/MXB48T; wv) Apple…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/sql/dump.sql
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8080
Chemin / cible
/sql/dump.sql
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 71
Confiance : Confiance 100 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1499
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
LFI SQL dump file
Ligne de requête
User-Agent
Mozilla/5.0 (Linux; Android 6.0.1; MI 5 Build/MXB48T; wv) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/66.0.3359.126 MQQBrowser/6.2 TBS/044807 Mobile Safari/537.36 MMWEBID/3072 MicroMess…
Règles WAF
sqli-21
rce-0
nosqli-3
Payload (extrait)
GET /sql/dump.sql HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Linux; Android 6.0.1; MI 5 Build/MXB48T; wv) AppleWe
Requête brute (extrait)
GET /sql/dump.sql HTTP/1.1 Host: 62.3.50.33:8080 User-Agent: Mozilla/5.0 (Linux; Android 6.0.1; MI 5 Build/MXB48T; wv) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/66.0.3359.126 MQQBrowser/6.2 TBS/044807 Mobile Safari/537.36 MMWEBID/3072 Mic |
|||||||
| TCP | 8080 · HTTP | http | Flood / DDoS http flood · via HTTP:8080 · (tentative d'exploit) · → nc3: | Élevée | Moyen · 51 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1499
TA0001
TA0002
Protocole
Y?\] nc3: JA3 19e29534fd49dd27
Émulateur
HTTP
WAF
0
Recommandation
Investiguer
Tags
Cible HTTP
Y?\]
nc3:
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
Y?\]
Port
8080
Chemin / cible
nc3:
Service
HTTP
Pourquoi cette classification : Type « http_flood » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 3 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1499
Upstream
Technique MITRE
T1499
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
Ligne de requête
User-Agent
—
Règles WAF
—
Payload (extrait)
� ����Y?������\��]� n�c��3:��� ش2l ������8�����,@v��� i � &�+�/�,�0̨̩� �� � � � / 5� w
Requête brute (extrait)
� ����Y?������\��]� n�c��3:��� ش2l ������8�����,@v��� i � &�+�/�,�0̨̩� �� � � � / 5� w � + 3 & | |||||||