Profil de menace
Activité suspecte — risque 52/100 (Moyen) — MITRE TA0001 — confiance 95 % — via SIP TLS
Activité suspecte — risque 52/100 (Moyen) — MITRE TA0001 — confiance 95 % — via SIP TLS
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « http_smuggling_probe » (signaux protocolaires) · confiance 95%
Confiance 95 % — Score WAF 8
ASN 45102 · 47.254.0.0/18 · ARIN — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 10 événements sur la période pour cette IP.
Même FAI Alibaba (US) Technology Co., Ltd. — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
10 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
10 événement(s) — page 1/1
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 5061 · SIP TLS | sip-tls | Sonde HTTP smuggling http smuggling probe · via SIP TLS:5061 · (tentative d'exploit) | Élevée | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0001
TA0001
TA0002
Protocole
Émulateur
SIP-TLS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5061
Chemin / cible
—
Service
SIP TLS
Payload
OPTIONS sip:nm SIP/2.0 Via: SIP/2.0/TCP nm;branch=foo From: <sip:nm@nm>;tag=root To: <sip:nm2@nm2> Call-ID: 50000 CSeq: 42
Pourquoi cette classification : Type « http_smuggling_probe » (signaux protocolaires) · confiance 95%
Confiance classification
95%
Risque capteur
Moyen
· 52
Confiance : Confiance 95 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0842
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 921130 duplicate CL
SIP protocol
HTTP OPTIONS method
SIP OPTIONS
User-Agent
—
Règles WAF
—
Payload (extrait)
OPTIONS sip:nm SIP/2.0 Via: SIP/2.0/TCP nm;branch=foo From: <sip:nm@nm>;tag=root To: <sip:nm2@nm2> Call-ID: 50000 CSeq: 42
Requête brute (extrait)
OPTIONS sip:nm SIP/2.0 Via: SIP/2.0/TCP nm;branch=foo From: <sip:nm@nm>;tag=root To: <sip:nm2@nm2> Call-ID: 50000 CSeq: 42 OPTIONS Max-Forwards: 70 Content-Length: 0 Contact: <sip:nm@nm> Accept: application/sdp |
|||||||
| TCP | 502 · MODBUS | modbus | Sonde port 502/TCP port 502 tcp · via MODBUS:502 · (sonde / probe) | Élevée | Moyen · 41 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
MODBUS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
502
Chemin / cible
—
Preuve honeypot — Sonde port 502/TCP
Connexion détectée sur le port 502 (TCP) du capteur simulé.
Service
MODBUS
Payload
�
Pourquoi cette classification : Type « port_502_tcp » (signaux protocolaires) · confiance 49%
Confiance classification
49%
Confiance modérée — signal unique
Risque capteur
Moyen
· 41
Confiance : Confiance 49 % — Motif catalogue confirmé · Classification nommée non retenue — preuves insuffisantes
Protocole émulé
1
Signaux
pat-0348
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
RDP TPKT header
ET H.323 setup
Minecraft varint handshake
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� |
|||||||
| TCP | 502 · MODBUS | modbus | modbus probe modbus probe · via MODBUS:502 · (sonde / probe) | Élevée | Faible · 22 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
MODBUS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
502
Chemin / cible
—
Service
MODBUS
Payload
GET / HTTP/1.1 Host: 62.3.50.33:502 User-Agent: curl/7.64.1 Accept: */*
Pourquoi cette classification : Type « modbus_probe » (signaux protocolaires) · confiance 0%
Confiance classification
0%
Risque capteur
Faible
· 22
Confiance : Confiance 0 % — 3 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:502 User-Agent: curl/7.64.1 Accept: */* |
|||||||
| TCP | 502 · MODBUS | modbus | modbus probe modbus probe · via MODBUS:502 · (sonde / probe) | Élevée | Faible · 38 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T0836
TA0007
TA0001
Protocole
JA3 19e29534fd49dd27
Émulateur
MODBUS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
502
Chemin / cible
—
Service
MODBUS
Payload
� �I����i�Y���e-�Ud]��b8�g��9dZ8f g��i���˰�Nֽ�g|p��<Z��T��8'O; &�+�/�,�0̨̩� �� � � � / 5� {
Pourquoi cette classification : Type « modbus_probe » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Faible
· 38
Confiance : Confiance 100 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
Ot Modbus Write
Ot Modbus Write Fc
Upstream
Technique MITRE
T0836
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� �I����i�Y���e-�Ud]��b8�g��9dZ8f g��i���˰�Nֽ�g|p��<Z��T��8'O; &�+�/�,�0̨̩� ��
� � � / 5�
{
Requête brute (extrait)
� �I����i�Y���e-�Ud]��b8�g��9dZ8f g��i���˰�Nֽ�g|p��<Z��T��8'O; &�+�/�,�0̨̩� �� � � � / 5� { � + 3 & | |||||||