Profil de menace
Activité suspecte — risque 48/100 (Moyen) — MITRE T1046 — confiance 100 % — via CONSUL — multi-protocole (4 protocoles · 5 min)
Période analysée : 2026-04-22 → 2026-07-21
Activité suspecte — risque 48/100 (Moyen) — MITRE T1046 — confiance 100 % — via CONSUL — multi-protocole (4 protocoles · 5 min)
Campagne multi-ports détectée sur une fenêtre courte
Activité suspecte — risque 48/100 (Moyen) — MITRE T1046 — confiance 100 % — via CONSUL — multi-protocole (4 protocoles · 5 min)
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance 100 % — Score WAF 8 · Bonus corrélation +18
ASN 212238 · 45.134.213.0/24 · RIPENCC — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 101 événements sur la période pour cette IP.
Même FAI Datacamp Limited — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
101 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
101 événement(s) — page 1/3
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 8500 · CONSUL | consul | consul probe consul probe · via CONSUL:8500 · (sonde / probe) | Élevée | Faible · 30 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Pourquoi cette classification : Type « consul_probe » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 30
Confiance : Confiance 0 % — 6 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Requête brute (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 6379 · REDIS | redis | Sonde port 6379/TCP port 6379 tcp · via REDIS:6379 · (sonde / probe) | Élevée | Moyen · 42 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Sonde protocole Redis
Émulateur
REDIS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6379
Chemin / cible
—
Preuve honeypot — Sonde port 6379/TCP
Connexion détectée sur le port 6379 (TCP) du capteur simulé.
Service
REDIS
Redis
Sonde protocole Redis
Payload
INFO
Pourquoi cette classification : Type « port_6379_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
63%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
INFO |
|||||||
| TCP | 2379 · ETCD | etcd | Scan de ports port scan syn · via ETCD:2379 · (reconnaissance) | Élevée | Moyen · 50 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
ETCD
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2379
Chemin / cible
—
Service
ETCD
Payload
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chr
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +12
Risque capteur
Moyen
· 50
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chr
Requête brute (extrait)
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8123 · HTTP | http | Scan de ports port scan syn · via HTTP:8123 · (reconnaissance) | Élevée | Moyen · 47 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 S…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8123
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
ClickHouse query
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET /?query=SELECT%20version() HTTP/1.1 Host: 62.3.50.33:8123 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 C
Requête brute (extrait)
GET /?query=SELECT%20version() HTTP/1.1 Host: 62.3.50.33:8123 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8500 · CONSUL | consul | Scan de ports port scan syn · via CONSUL:8500 · (reconnaissance) | Élevée | Moyen · 48 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 48
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Requête brute (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8123 · HTTP | http | Scan de ports port scan syn · via HTTP:8123 · (reconnaissance) | Élevée | Moyen · 47 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 S…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8123
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
ClickHouse query
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET /?query=SELECT%20version() HTTP/1.1 Host: 62.3.50.33:8123 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 C
Requête brute (extrait)
GET /?query=SELECT%20version() HTTP/1.1 Host: 62.3.50.33:8123 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8500 · CONSUL | consul | Scan de ports port scan syn · via CONSUL:8500 · (reconnaissance) | Élevée | Moyen · 48 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 48
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Requête brute (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8500 · CONSUL | consul | consul probe consul probe · via CONSUL:8500 · (sonde / probe) | Élevée | Faible · 30 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Pourquoi cette classification : Type « consul_probe » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 30
Confiance : Confiance 0 % — 6 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Requête brute (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 6379 · REDIS | redis | Sonde port 6379/TCP port 6379 tcp · via REDIS:6379 · (sonde / probe) | Élevée | Moyen · 42 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Sonde protocole Redis
Émulateur
REDIS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6379
Chemin / cible
—
Preuve honeypot — Sonde port 6379/TCP
Connexion détectée sur le port 6379 (TCP) du capteur simulé.
Service
REDIS
Redis
Sonde protocole Redis
Payload
INFO
Pourquoi cette classification : Type « port_6379_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
63%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
INFO |
|||||||
| TCP | 2379 · ETCD | etcd | Scan de ports port scan syn · via ETCD:2379 · (reconnaissance) | Élevée | Moyen · 50 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
ETCD
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2379
Chemin / cible
—
Service
ETCD
Payload
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chr
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +12
Risque capteur
Moyen
· 50
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chr
Requête brute (extrait)
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8500 · CONSUL | consul | Scan de ports port scan syn · via CONSUL:8500 · (reconnaissance) | Élevée | Moyen · 48 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 48
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Requête brute (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8500 · CONSUL | consul | consul probe consul probe · via CONSUL:8500 · (sonde / probe) | Élevée | Faible · 30 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Pourquoi cette classification : Type « consul_probe » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 30
Confiance : Confiance 0 % — 6 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Requête brute (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 6379 · REDIS | redis | Sonde port 6379/TCP port 6379 tcp · via REDIS:6379 · (sonde / probe) | Élevée | Moyen · 42 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Sonde protocole Redis
Émulateur
REDIS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6379
Chemin / cible
—
Preuve honeypot — Sonde port 6379/TCP
Connexion détectée sur le port 6379 (TCP) du capteur simulé.
Service
REDIS
Redis
Sonde protocole Redis
Payload
INFO
Pourquoi cette classification : Type « port_6379_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
63%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
INFO |
|||||||
| TCP | 2379 · ETCD | etcd | Scan de ports port scan syn · via ETCD:2379 · (reconnaissance) | Élevée | Moyen · 50 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
ETCD
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2379
Chemin / cible
—
Service
ETCD
Payload
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chr
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +12
Risque capteur
Moyen
· 50
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chr
Requête brute (extrait)
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8123 · HTTP | http | Scan de ports port scan syn · via HTTP:8123 · (reconnaissance) | Élevée | Moyen · 47 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 S…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8123
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
ClickHouse query
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET /?query=SELECT%20version() HTTP/1.1 Host: 62.3.50.33:8123 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 C
Requête brute (extrait)
GET /?query=SELECT%20version() HTTP/1.1 Host: 62.3.50.33:8123 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8123 · HTTP | http | Scan de ports port scan syn · via HTTP:8123 · (reconnaissance) | Élevée | Moyen · 47 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 S…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8123
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
ClickHouse query
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET /?query=SELECT%20version() HTTP/1.1 Host: 62.3.50.33:8123 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 C
Requête brute (extrait)
GET /?query=SELECT%20version() HTTP/1.1 Host: 62.3.50.33:8123 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8500 · CONSUL | consul | Scan de ports port scan syn · via CONSUL:8500 · (reconnaissance) | Élevée | Moyen · 48 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 48
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Requête brute (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 2379 · ETCD | etcd | Scan de ports port scan syn · via ETCD:2379 · (reconnaissance) | Élevée | Moyen · 50 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
ETCD
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2379
Chemin / cible
—
Service
ETCD
Payload
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chr
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 50
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chr
Requête brute (extrait)
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8500 · CONSUL | consul | consul probe consul probe · via CONSUL:8500 · (sonde / probe) | Élevée | Faible · 30 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Pourquoi cette classification : Type « consul_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 30
Confiance : Confiance 0 % — 6 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Requête brute (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 2379 · ETCD | etcd | Sonde etcd etcd probe · via ETCD:2379 · (sonde / probe) | Élevée | Moyen · 47 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0007
TA0001
Protocole
Émulateur
ETCD
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2379
Chemin / cible
—
Service
ETCD
Payload
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chr
Pourquoi cette classification : Type « etcd_probe » (signaux protocolaires) · confiance 95%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 47
Confiance : Confiance 95 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
Infra Etcd Keys
Upstream
Technique MITRE
T1046
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chr
Requête brute (extrait)
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 6379 · REDIS | redis | Scan de ports port scan syn · via REDIS:6379 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Sonde protocole Redis
Émulateur
REDIS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6379
Chemin / cible
—
Service
REDIS
Redis
Sonde protocole Redis
Payload
INFO
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +12
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 2 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
INFO |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 23 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /info HTTP/1.1 Accept-Encoding: identity Host: 62.3.50.33:2375 User-Agent: curl/8 Connection: close
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 23
Confiance : Confiance 0 % — 5 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /info HTTP/1.1 Accept-Encoding: identity Host: 62.3.50.33:2375 User-Agent: curl/8 Connection: close |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 23 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /info HTTP/1.1 Accept-Encoding: identity Host: 62.3.50.33:2375 User-Agent: curl/8 Connection: close
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 23
Confiance : Confiance 0 % — 5 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /info HTTP/1.1 Accept-Encoding: identity Host: 62.3.50.33:2375 User-Agent: curl/8 Connection: close |
|||||||
| TCP | 8123 · HTTP | http | Scan de ports port scan syn · via HTTP:8123 · (reconnaissance) | Élevée | Moyen · 47 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 S…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8123
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
ClickHouse query
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET /?query=SELECT%20version() HTTP/1.1 Host: 62.3.50.33:8123 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 C
Requête brute (extrait)
GET /?query=SELECT%20version() HTTP/1.1 Host: 62.3.50.33:8123 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8500 · CONSUL | consul | Scan de ports port scan syn · via CONSUL:8500 · (reconnaissance) | Élevée | Moyen · 48 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 48
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Requête brute (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8500 · CONSUL | consul | consul probe consul probe · via CONSUL:8500 · (sonde / probe) | Élevée | Faible · 30 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Pourquoi cette classification : Type « consul_probe » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 30
Confiance : Confiance 0 % — 6 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Requête brute (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 6379 · REDIS | redis | Sonde port 6379/TCP port 6379 tcp · via REDIS:6379 · (sonde / probe) | Élevée | Moyen · 42 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Sonde protocole Redis
Émulateur
REDIS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6379
Chemin / cible
—
Preuve honeypot — Sonde port 6379/TCP
Connexion détectée sur le port 6379 (TCP) du capteur simulé.
Service
REDIS
Redis
Sonde protocole Redis
Payload
INFO
Pourquoi cette classification : Type « port_6379_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
63%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
INFO |
|||||||
| TCP | 2379 · ETCD | etcd | Scan de ports port scan syn · via ETCD:2379 · (reconnaissance) | Élevée | Moyen · 50 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
ETCD
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2379
Chemin / cible
—
Service
ETCD
Payload
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chr
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +12
Risque capteur
Moyen
· 50
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chr
Requête brute (extrait)
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8123 · HTTP | http | Scan de ports port scan syn · via HTTP:8123 · (reconnaissance) | Élevée | Moyen · 47 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 S…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8123
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
ClickHouse query
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET /?query=SELECT%20version() HTTP/1.1 Host: 62.3.50.33:8123 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 C
Requête brute (extrait)
GET /?query=SELECT%20version() HTTP/1.1 Host: 62.3.50.33:8123 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8500 · CONSUL | consul | Scan de ports port scan syn · via CONSUL:8500 · (reconnaissance) | Élevée | Moyen · 48 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 48
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Requête brute (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8500 · CONSUL | consul | consul probe consul probe · via CONSUL:8500 · (sonde / probe) | Élevée | Faible · 30 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Pourquoi cette classification : Type « consul_probe » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 30
Confiance : Confiance 0 % — 6 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Requête brute (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 6379 · REDIS | redis | Sonde port 6379/TCP port 6379 tcp · via REDIS:6379 · (sonde / probe) | Élevée | Moyen · 42 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Sonde protocole Redis
Émulateur
REDIS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6379
Chemin / cible
—
Preuve honeypot — Sonde port 6379/TCP
Connexion détectée sur le port 6379 (TCP) du capteur simulé.
Service
REDIS
Redis
Sonde protocole Redis
Payload
INFO
Pourquoi cette classification : Type « port_6379_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
63%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
INFO |
|||||||
| TCP | 2379 · ETCD | etcd | Scan de ports port scan syn · via ETCD:2379 · (reconnaissance) | Élevée | Moyen · 50 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
ETCD
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2379
Chemin / cible
—
Service
ETCD
Payload
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chr
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +12
Risque capteur
Moyen
· 50
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chr
Requête brute (extrait)
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 6379 · REDIS | redis | Scan de ports port scan syn · via REDIS:6379 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Sonde protocole Redis
Émulateur
REDIS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6379
Chemin / cible
—
Service
REDIS
Redis
Sonde protocole Redis
Payload
INFO
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +12
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 2 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
INFO |
|||||||
| TCP | 8123 · HTTP | http | Scan de ports port scan syn · via HTTP:8123 · (reconnaissance) | Élevée | Moyen · 47 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
GET / UA Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 S…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
8123
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 47
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
ClickHouse query
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET /?query=SELECT%20version() HTTP/1.1 Host: 62.3.50.33:8123 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 C
Requête brute (extrait)
GET /?query=SELECT%20version() HTTP/1.1 Host: 62.3.50.33:8123 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8500 · CONSUL | consul | Scan de ports port scan syn · via CONSUL:8500 · (reconnaissance) | Élevée | Moyen · 48 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 48
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Requête brute (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 2379 · ETCD | etcd | Scan de ports port scan syn · via ETCD:2379 · (reconnaissance) | Élevée | Moyen · 50 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
ETCD
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2379
Chemin / cible
—
Service
ETCD
Payload
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chr
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +18
Risque capteur
Moyen
· 50
Confiance : Confiance 100 % — 6 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chr
Requête brute (extrait)
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8500 · CONSUL | consul | consul probe consul probe · via CONSUL:8500 · (sonde / probe) | Élevée | Faible · 30 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Pourquoi cette classification : Type « consul_probe » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 30
Confiance : Confiance 0 % — 6 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.
Requête brute (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 2379 · ETCD | etcd | Sonde etcd etcd probe · via ETCD:2379 · (sonde / probe) | Élevée | Moyen · 47 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0007
TA0001
Protocole
Émulateur
ETCD
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2379
Chemin / cible
—
Service
ETCD
Payload
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chr
Pourquoi cette classification : Type « etcd_probe » (signaux protocolaires) · confiance 95%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 47
Confiance : Confiance 95 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
Infra Etcd Keys
Upstream
Technique MITRE
T1046
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chr
Requête brute (extrait)
GET /v2/keys/?recursive=true HTTP/1.1 Host: 62.3.50.33:2379 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 Chrome/126 Safari/537.36 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 22 · SSH | ssh | Scan de ports port scan syn · via SSH:22 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
SSH
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
22
Chemin / cible
—
Service
SSH
Pourquoi cette classification : Bannière client SSH reçue · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
|
|||||||
| TCP | 2200 · CICS ALT | cics-alt | Scan de ports port scan syn · via CICS ALT:2200 · (reconnaissance) | Faible | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
CICS-ALT
WAF
—
Recommandation
Surveiller
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2200
Chemin / cible
—
Service
CICS ALT
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 42
Confiance : Confiance élevée (100 %) — signaux convergents
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
|
|||||||
| TCP | 2223 · SSH ALT2 | ssh-alt2 | Sonde port 2223/TCP port 2223 tcp · via SSH ALT2:2223 · (sonde / probe) | Élevée | Moyen · 41 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
SSH-ALT2
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2223
Chemin / cible
—
Preuve honeypot — Sonde port 2223/TCP
Connexion détectée sur le port 2223 (TCP) du capteur simulé.
Service
SSH ALT2
Pourquoi cette classification : Type « port_2223_tcp » (signaux protocolaires) · confiance 55%
Confiance classification
63%
Corrélation +8
Risque capteur
Moyen
· 41
Confiance : Confiance 55 % — Classification nommée non retenue — preuves insuffisantes
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
|
|||||||
| TCP | 2022 | — | Sonde port Sonde port · port 2022 · (sonde / probe) | Faible | Moyen · 44 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
WAF
—
Recommandation
Surveiller
Tags
—
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2022
Chemin / cible
—
Pourquoi cette classification : Type « port_probe » (signaux protocolaires) · confiance 50%
Confiance classification
50%
Confiance modérée — signal unique
Risque capteur
Moyen
· 44
Confiance : Confiance modérée (50 %) — signal principal unique
Signaux
Fp Port Probe Noise
Single Port
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
|
|||||||
| TCP | 8500 · CONSUL | consul | consul probe consul probe · via CONSUL:8500 · (sonde / probe) | Élevée | Faible · 21 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, d
Pourquoi cette classification : Type « consul_probe » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 21
Confiance : Confiance 0 % — 5 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, d
Requête brute (extrait)
GET /v1/kv/?recurse=true&keys=true HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8500 · CONSUL | consul | consul probe consul probe · via CONSUL:8500 · (sonde / probe) | Élevée | Faible · 21 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /api/v1/profile HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate, br Acc
Pourquoi cette classification : Type « consul_probe » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 21
Confiance : Confiance 0 % — 5 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /api/v1/profile HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate, br Acc
Requête brute (extrait)
GET /api/v1/profile HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8500 · CONSUL | consul | consul probe consul probe · via CONSUL:8500 · (sonde / probe) | Élevée | Faible · 21 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /api/kernels HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate, br Accept
Pourquoi cette classification : Type « consul_probe » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 21
Confiance : Confiance 0 % — 5 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /api/kernels HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate, br Accept
Requête brute (extrait)
GET /api/kernels HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8500 · CONSUL | consul | consul probe consul probe · via CONSUL:8500 · (sonde / probe) | Élevée | Faible · 21 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /guacamole HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate, br Accept:
Pourquoi cette classification : Type « consul_probe » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 21
Confiance : Confiance 0 % — 5 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /guacamole HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate, br Accept:
Requête brute (extrait)
GET /guacamole HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8500 · CONSUL | consul | consul probe consul probe · via CONSUL:8500 · (sonde / probe) | Élevée | Faible · 21 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /meshcentral HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate, br Accept
Pourquoi cette classification : Type « consul_probe » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 21
Confiance : Confiance 0 % — 5 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /meshcentral HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate, br Accept
Requête brute (extrait)
GET /meshcentral HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8500 · CONSUL | consul | consul probe consul probe · via CONSUL:8500 · (sonde / probe) | Élevée | Faible · 21 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /vnc.html HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate, br Accept: *
Pourquoi cette classification : Type « consul_probe » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 21
Confiance : Confiance 0 % — 5 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /vnc.html HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate, br Accept: *
Requête brute (extrait)
GET /vnc.html HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||
| TCP | 8500 · CONSUL | consul | consul probe consul probe · via CONSUL:8500 · (sonde / probe) | Élevée | Faible · 21 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
CONSUL
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8500
Chemin / cible
—
Service
CONSUL
Payload
GET /vnc_lite.html HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate, br Acce
Pourquoi cette classification : Type « consul_probe » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 21
Confiance : Confiance 0 % — 5 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /vnc_lite.html HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate, br Acce
Requête brute (extrait)
GET /vnc_lite.html HTTP/1.1 Host: 62.3.50.33:8500 User-Agent: python-requests/2.32.5 Accept-Encoding: gzip, deflate, br Accept: */* Connection: keep-alive |
|||||||