{"ip":"1.226.4.189","exported_at":"2026-07-29T06:59:51+00:00","period_days":7,"metrics":{"events7d":4456,"distinct_ports":1,"distinct_classifications":5,"max_severity":7,"last_sensor_id":"paris-1","max_waf_score":null,"max_risk_score":54,"attack_stage":"probe","attack_chain_stage":"discovery","threat_family":["database_scan"],"recommended_action":"monitor","confidence":0.49,"risk_breakdown":{"waf":8,"classification":56,"behavior":0,"geo":0,"protocol":36,"novelty":25},"mitre_tactics":["TA0007","TA0001"],"mitre_technique":"TA0007","top_mitre_technique":"TA0007","top_mitre_count":4455,"executive_one_liner_fr":"Activit\u00e9 suspecte \u00b7 risque 32\/100","campaign_hint_fr":null,"confidence_breakdown":{"waf":8,"classification":56,"behavior":0,"geo":0,"protocol":36,"novelty":25,"risk_score":32},"persona_hostname":"mail.sensor-1.internal","correlation_flags":[],"correlation_flags_labels_fr":[],"confidence_pct":49,"confidence_hint_fr":"Confiance mod\u00e9r\u00e9e \u2014 signal unique","sensor_role_label_fr":"Renseignement menaces","tags_summary_labels_fr":["pat-0519"],"tags_summary":["pat-0519"],"attack_vector":"mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)","protocol_details":{"mssql_tds_fr":"Connexion TDS Microsoft SQL Server","payload_preview":"\u0012\u0001\u0000^\u0000\u0000\u0001\u0000\u0000\u0000$\u0000\u0006\u0001\u0000*\u0000\u0001\u0002\u0000+\u0000\u0001\u0003\u0000,\u0000\u0004\u0004\u00000\u0000\u0001\u0005\u00001\u0000$\u0006\u0000U\u0000\u0001\ufffd\u0004\b\u0012R\u0000\u0000\u0001\u0000\u0000\u0000\f\ufffd\u00007\ufffd$%r\ufffd\ufffdM\ufffd\ufffdU\u001e\ufffd\u00126\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd\u0000\u0000\u0000\u0001","port":1433,"service":"mssql","service_label_fr":"MSSQL"},"protocol_summary_fr":"Payload \u0012\u0001\u0000^\u0000\u0000\u0001\u0000\u0000\u0000$\u0000\u0006\u0001\u0000*\u0000\u0001\u0002\u0000+\u0000\u0001\u0003\u0000,\u0000\u0004\u0004\u00000\u0000\u0001\u0005\u00001\u0000$\u0006\u0000U\u0000\u0001\ufffd\u0004\b\u0012R\u0000\u0000\u0001\u0000\u0000\u0000\f\ufffd\u00007\ufffd$%r\ufffd\u2026 \u00b7 MSSQL:1433","evidence_snippet":"^$*+,01$U\ufffdR\ufffd7\ufffd$%r\ufffd\ufffdM\ufffd\ufffdU\ufffd6\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd","target_port_label":"1433 \u00b7 MSSQL","emulator_service":"mssql","confidence_reason":"Confiance 49 % \u2014 Motif catalogue confirm\u00e9","classification_reason":"Rafale d\u0027authentification SSH \u00b7 confiance 49%","classification_reason_label_fr":"Rafale d\u0027authentification SSH \u00b7 confiance 49%","confidence_factors_fr":"Confiance 49 % \u2014 Score WAF 8","payload_preview":"^$*+,01$U\ufffdR\ufffd7\ufffd$%r\ufffd\ufffdM\ufffd\ufffdU\ufffd6\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd"},"events":[{"id":13921937,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60423,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.6328331300295424, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022dbe62627df728d2d340d7a1ea85ebabc\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffd\\u001a$yJ\ufffd\ufffd@\ufffd\ufffd\ufffd\u076e\ufffdLd\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffd\\u001a$yJ\ufffd\ufffd@\ufffd\ufffd\ufffd\u076e\ufffdLd\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffd\\u001a$yJ\ufffd\ufffd@\ufffd\ufffd\ufffd\u076e\ufffdLd\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffd\\u001a$yJ\ufffd\ufffd@\ufffd\ufffd\ufffd\u076e\ufffdLd\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffd\\u001a$yJ\ufffd\ufffd@\ufffd\ufffd\ufffd\u076e\ufffdLd\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022f49c27249f89ab6f83ee1b4d355c48f7451c7fbf\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffd\\u001a$yJ\ufffd\ufffd@\ufffd\ufffd\ufffd\u076e\ufffdLd\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffd\ufffd$yJ\ufffd\ufffd@\ufffd\ufffd\ufffd\u076e\ufffdLd\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffd\\u001a$yJ\ufffd\ufffd@\ufffd\ufffd\ufffd\u076e\ufffdLd\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffd\ufffd$yJ\ufffd\ufffd@\ufffd\ufffd\ufffd\u076e\ufffdLd\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921938,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60424,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.560972624687378, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022b4e09f54502047edf82389f37c043887\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u0000\ufffd\ufffdJ\ufffd\ufffdoNI\ufffdL,\ufffd\ufffd@!Pm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f2\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u0000\ufffd\ufffdJ\ufffd\ufffdoNI\ufffdL,\ufffd\ufffd@!Pm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f2\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u0000\ufffd\ufffdJ\ufffd\ufffdoNI\ufffdL,\ufffd\ufffd@!Pm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f2\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u0000\ufffd\ufffdJ\ufffd\ufffdoNI\ufffdL,\ufffd\ufffd@!Pm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f2\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u0000\ufffd\ufffdJ\ufffd\ufffdoNI\ufffdL,\ufffd\ufffd@!Pm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f2\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022bed41e1845202c8b04584a85beddf7aed9984aba\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u0000\ufffd\ufffdJ\ufffd\ufffdoNI\ufffdL,\ufffd\ufffd@!Pm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f2\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\u0026T\ufffd\ufffdJ\ufffd\ufffdoNI\ufffdL,\ufffd\ufffd@!Pm\ufffdh\ufffdD\ufffdE\ufffdLK$\ufffd\u02f2\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u0000\ufffd\ufffdJ\ufffd\ufffdoNI\ufffdL,\ufffd\ufffd@!Pm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f2\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\u0026T\ufffd\ufffdJ\ufffd\ufffdoNI\ufffdL,\ufffd\ufffd@!Pm\ufffdh\ufffdD\ufffdE\ufffdLK$\ufffd\u02f2\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921939,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60425,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.505864316904762, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002251a26907cd9cba42d251a1505f860f77\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000\\u000e@\ufffd1_gkN\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000\\u000e@\ufffd1_gkN\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000\\u000e@\ufffd1_gkN\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000\\u000e@\ufffd1_gkN\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000\\u000e@\ufffd1_gkN\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022f48f62ea174a1a413c2d58c5a9768d33b1a3d46b\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000\\u000e@\ufffd1_gkN\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR*4@\ufffd1_gkN\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdkepqC\ufffdNS,\ufffdK\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000\\u000e@\ufffd1_gkN\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR*4@\ufffd1_gkN\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdkepqC\ufffdNS,\ufffdK\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921940,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60426,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.640863848137664, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00229ca82e09c83a68faeebda2ba24800157\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u00009\\u0015\ufffd\u046aM\u003E@\ufffdF\ufffd\ufffd\\b\ufffd\ufffdFDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u00009\\u0015\ufffd\u046aM\u003E@\ufffdF\ufffd\ufffd\\b\ufffd\ufffdFDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u00009\\u0015\ufffd\u046aM\u003E@\ufffdF\ufffd\ufffd\\b\ufffd\ufffdFDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u00009\\u0015\ufffd\u046aM\u003E@\ufffdF\ufffd\ufffd\\b\ufffd\ufffdFDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u00009\\u0015\ufffd\u046aM\u003E@\ufffdF\ufffd\ufffd\\b\ufffd\ufffdFDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002236824e4360f50e844e74e3b31d18465b66be3335\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u00009\\u0015\ufffd\u046aM\u003E@\ufffdF\ufffd\ufffd\\b\ufffd\ufffdFDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\\\u0022\u003C9\ufffd\u046aM\u003E@\ufffdF\ufffd\ufffd\ufffd\ufffdFDq\ufffd\ufffdx\ufffdL\ufffd\ufffd,Pf\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u00009\\u0015\ufffd\u046aM\u003E@\ufffdF\ufffd\ufffd\\b\ufffd\ufffdFDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\\\u0022\u003C9\ufffd\u046aM\u003E@\ufffdF\ufffd\ufffd\ufffd\ufffdFDq\ufffd\ufffdx\ufffdL\ufffd\ufffd,Pf\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921941,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60428,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.619587252392983, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022e170400715515ba756fd14f3478a7e90\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\r\ufffd\\u0000\ufffd\ufffd\ufffdm\\u0017\ufffd\ufffdK\ufffd\ufffd\\u001c\ufffd\u0026\ufffd\\u000b\ufffd\ufffd\ufffd\\u001e\ufffdB!1I\ufffd\ufffd \ufffdO\u003C\ufffd\\u0019\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\r\ufffd\\u0000\ufffd\ufffd\ufffdm\\u0017\ufffd\ufffdK\ufffd\ufffd\\u001c\ufffd\u0026\ufffd\\u000b\ufffd\ufffd\ufffd\\u001e\ufffdB!1I\ufffd\ufffd \ufffdO\u003C\ufffd\\u0019\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\r\ufffd\\u0000\ufffd\ufffd\ufffdm\\u0017\ufffd\ufffdK\ufffd\ufffd\\u001c\ufffd\u0026\ufffd\\u000b\ufffd\ufffd\ufffd\\u001e\ufffdB!1I\ufffd\ufffd \ufffdO\u003C\ufffd\\u0019\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\r\ufffd\\u0000\ufffd\ufffd\ufffdm\\u0017\ufffd\ufffdK\ufffd\ufffd\\u001c\ufffd\u0026\ufffd\\u000b\ufffd\ufffd\ufffd\\u001e\ufffdB!1I\ufffd\ufffd \ufffdO\u003C\ufffd\\u0019\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\r\ufffd\\u0000\ufffd\ufffd\ufffdm\\u0017\ufffd\ufffdK\ufffd\ufffd\\u001c\ufffd\u0026\ufffd\\u000b\ufffd\ufffd\ufffd\\u001e\ufffdB!1I\ufffd\ufffd \ufffdO\u003C\ufffd\\u0019\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00225b8986669449796c4995c460d02129fb20d9cefc\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\r\ufffd\\u0000\ufffd\ufffd\ufffdm\\u0017\ufffd\ufffdK\ufffd\ufffd\\u001c\ufffd\u0026\ufffd\\u000b\ufffd\ufffd\ufffd\\u001e\ufffdB!1I\ufffd\ufffd \ufffdO\u003C\ufffd\\u0019\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\\r\ufffd\ufffd\ufffd\ufffdm\ufffd\ufffdK\ufffd\ufffd\ufffd\u0026\ufffd\ufffd\ufffd\ufffd\ufffdB!1I\ufffd\ufffd \ufffdO\u003C\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\r\ufffd\\u0000\ufffd\ufffd\ufffdm\\u0017\ufffd\ufffdK\ufffd\ufffd\\u001c\ufffd\u0026\ufffd\\u000b\ufffd\ufffd\ufffd\\u001e\ufffdB!1I\ufffd\ufffd \ufffdO\u003C\ufffd\\u0019\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\\r\ufffd\ufffd\ufffd\ufffdm\ufffd\ufffdK\ufffd\ufffd\ufffd\u0026\ufffd\ufffd\ufffd\ufffd\ufffdB!1I\ufffd\ufffd \ufffdO\u003C\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921942,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60427,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.640863848137664, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002291d1e462a40683ef13c809ca89075de0\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\ufffd[O\ufffd\ufffd\\u001c\ufffdB\ufffd\ufffdG\ufffdty:\ufffd\ufffd\ufffd(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\ufffd[O\ufffd\ufffd\\u001c\ufffdB\ufffd\ufffdG\ufffdty:\ufffd\ufffd\ufffd(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\ufffd[O\ufffd\ufffd\\u001c\ufffdB\ufffd\ufffdG\ufffdty:\ufffd\ufffd\ufffd(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\ufffd[O\ufffd\ufffd\\u001c\ufffdB\ufffd\ufffdG\ufffdty:\ufffd\ufffd\ufffd(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\ufffd[O\ufffd\ufffd\\u001c\ufffdB\ufffd\ufffdG\ufffdty:\ufffd\ufffd\ufffd(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022bd57b42f46e65cb80d176dddafb9f9ae3ecbba4a\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\ufffd[O\ufffd\ufffd\\u001c\ufffdB\ufffd\ufffdG\ufffdty:\ufffd\ufffd\ufffd(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR8\ufffd[O\ufffd\ufffd\ufffdB\ufffd\ufffdG\ufffdty:\ufffd\ufffd\ufffd(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/6\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\ufffd[O\ufffd\ufffd\\u001c\ufffdB\ufffd\ufffdG\ufffdty:\ufffd\ufffd\ufffd(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR8\ufffd[O\ufffd\ufffd\ufffdB\ufffd\ufffdG\ufffdty:\ufffd\ufffd\ufffd(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/6\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921943,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60430,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.590279938540182, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00228609aa069ff26426a6ced5eecb5d2b88\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000%\ufffd\\u0000\ufffd\\u001c\ufffd\\u0012\ufffd`wO\ufffd\ufffd\\u0015\u003E}+\\u000bl\ufffd\ufffd\ufffd\ufffdJ\ufffd\ufffdL\ufffd\ufffd\\u0005\ufffd\ufffd\ufffd\u0345\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000%\ufffd\\u0000\ufffd\\u001c\ufffd\\u0012\ufffd`wO\ufffd\ufffd\\u0015\u003E}+\\u000bl\ufffd\ufffd\ufffd\ufffdJ\ufffd\ufffdL\ufffd\ufffd\\u0005\ufffd\ufffd\ufffd\u0345\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000%\ufffd\\u0000\ufffd\\u001c\ufffd\\u0012\ufffd`wO\ufffd\ufffd\\u0015\u003E}+\\u000bl\ufffd\ufffd\ufffd\ufffdJ\ufffd\ufffdL\ufffd\ufffd\\u0005\ufffd\ufffd\ufffd\u0345\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000%\ufffd\\u0000\ufffd\\u001c\ufffd\\u0012\ufffd`wO\ufffd\ufffd\\u0015\u003E}+\\u000bl\ufffd\ufffd\ufffd\ufffdJ\ufffd\ufffdL\ufffd\ufffd\\u0005\ufffd\ufffd\ufffd\u0345\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000%\ufffd\\u0000\ufffd\\u001c\ufffd\\u0012\ufffd`wO\ufffd\ufffd\\u0015\u003E}+\\u000bl\ufffd\ufffd\ufffd\ufffdJ\ufffd\ufffdL\ufffd\ufffd\\u0005\ufffd\ufffd\ufffd\u0345\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022064c364cfbba87070b8271715b14619f3aa80119\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000%\ufffd\\u0000\ufffd\\u001c\ufffd\\u0012\ufffd`wO\ufffd\ufffd\\u0015\u003E}+\\u000bl\ufffd\ufffd\ufffd\ufffdJ\ufffd\ufffdL\ufffd\ufffd\\u0005\ufffd\ufffd\ufffd\u0345\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR%\ufffd\ufffd\ufffd\ufffd`wO\ufffd\ufffd\u003E}+l\ufffd\ufffd\ufffd\ufffdJ\ufffd\ufffdL\ufffd\ufffd\ufffd\ufffd\ufffd\u0345\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000%\ufffd\\u0000\ufffd\\u001c\ufffd\\u0012\ufffd`wO\ufffd\ufffd\\u0015\u003E}+\\u000bl\ufffd\ufffd\ufffd\ufffdJ\ufffd\ufffdL\ufffd\ufffd\\u0005\ufffd\ufffd\ufffd\u0345\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR%\ufffd\ufffd\ufffd\ufffd`wO\ufffd\ufffd\u003E}+l\ufffd\ufffd\ufffd\ufffdJ\ufffd\ufffdL\ufffd\ufffd\ufffd\ufffd\ufffd\u0345\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921944,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60432,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.619587252392983, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022e7d6e2bf3f09f07620f6decf29437d15\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\f\ufffd\\u0000\ufffd\ufffd\u04a2\ufffd\ufffd\ufffd@\ufffd2\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\f\ufffd\\u0000\ufffd\ufffd\u04a2\ufffd\ufffd\ufffd@\ufffd2\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\f\ufffd\\u0000\ufffd\ufffd\u04a2\ufffd\ufffd\ufffd@\ufffd2\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\f\ufffd\\u0000\ufffd\ufffd\u04a2\ufffd\ufffd\ufffd@\ufffd2\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\f\ufffd\\u0000\ufffd\ufffd\u04a2\ufffd\ufffd\ufffd@\ufffd2\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022e2f6a3f479636b315697efd38d1367c5fc3b9f63\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\f\ufffd\\u0000\ufffd\ufffd\u04a2\ufffd\ufffd\ufffd@\ufffd2\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffd\ufffd\ufffd\u04a2\ufffd\ufffd\ufffd@\ufffd2\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\f\ufffd\\u0000\ufffd\ufffd\u04a2\ufffd\ufffd\ufffd@\ufffd2\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffd\ufffd\ufffd\u04a2\ufffd\ufffd\ufffd@\ufffd2\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921945,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60435,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.5690033427955, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00229c2580a3749108f07d9c1e3bbe0fba95\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0005P\\u0000\u04a1\ufffd,\ufffd\ufffd$N\ufffd\ufffdf\ufffdG\u00be\ufffdW\ufffd\ufffd\ufffdWI\\u0017K\ufffd\ufffdx\ufffd\\u000f\\u0002\ufffdB\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0005P\\u0000\u04a1\ufffd,\ufffd\ufffd$N\ufffd\ufffdf\ufffdG\u00be\ufffdW\ufffd\ufffd\ufffdWI\\u0017K\ufffd\ufffdx\ufffd\\u000f\\u0002\ufffdB\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0005P\\u0000\u04a1\ufffd,\ufffd\ufffd$N\ufffd\ufffdf\ufffdG\u00be\ufffdW\ufffd\ufffd\ufffdWI\\u0017K\ufffd\ufffdx\ufffd\\u000f\\u0002\ufffdB\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0005P\\u0000\u04a1\ufffd,\ufffd\ufffd$N\ufffd\ufffdf\ufffdG\u00be\ufffdW\ufffd\ufffd\ufffdWI\\u0017K\ufffd\ufffdx\ufffd\\u000f\\u0002\ufffdB\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0005P\\u0000\u04a1\ufffd,\ufffd\ufffd$N\ufffd\ufffdf\ufffdG\u00be\ufffdW\ufffd\ufffd\ufffdWI\\u0017K\ufffd\ufffdx\ufffd\\u000f\\u0002\ufffdB\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022dbe0d3f2ea71cfc5fb853a65129ce034e179c379\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0005P\\u0000\u04a1\ufffd,\ufffd\ufffd$N\ufffd\ufffdf\ufffdG\u00be\ufffdW\ufffd\ufffd\ufffdWI\\u0017K\ufffd\ufffdx\ufffd\\u000f\\u0002\ufffdB\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdRP\u04a1\ufffd,\ufffd\ufffd$N\ufffd\ufffdf\ufffdG\u00be\ufffdW\ufffd\ufffd\ufffdWIK\ufffd\ufffdx\ufffd\ufffdB\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0005P\\u0000\u04a1\ufffd,\ufffd\ufffd$N\ufffd\ufffdf\ufffdG\u00be\ufffdW\ufffd\ufffd\ufffdWI\\u0017K\ufffd\ufffdx\ufffd\\u000f\\u0002\ufffdB\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdRP\u04a1\ufffd,\ufffd\ufffd$N\ufffd\ufffdf\ufffdG\u00be\ufffdW\ufffd\ufffd\ufffdWIK\ufffd\ufffdx\ufffd\ufffdB\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921946,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60436,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.619587252392983, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00220aba50e73bcb48c19e24720e91bbabc1\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\ufffd\\u0000.~5\ufffd\u07f1\ufffdL\ufffd\ufffd\ufffd\ufffd\ufffd\\u001e\ufffd\\u001f\ufffd\\u001e\ufffd@q\ufffd\ufffdG\ufffd\ufffdX\ufffdvni\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\ufffd\\u0000.~5\ufffd\u07f1\ufffdL\ufffd\ufffd\ufffd\ufffd\ufffd\\u001e\ufffd\\u001f\ufffd\\u001e\ufffd@q\ufffd\ufffdG\ufffd\ufffdX\ufffdvni\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\ufffd\\u0000.~5\ufffd\u07f1\ufffdL\ufffd\ufffd\ufffd\ufffd\ufffd\\u001e\ufffd\\u001f\ufffd\\u001e\ufffd@q\ufffd\ufffdG\ufffd\ufffdX\ufffdvni\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\ufffd\\u0000.~5\ufffd\u07f1\ufffdL\ufffd\ufffd\ufffd\ufffd\ufffd\\u001e\ufffd\\u001f\ufffd\\u001e\ufffd@q\ufffd\ufffdG\ufffd\ufffdX\ufffdvni\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\ufffd\\u0000.~5\ufffd\u07f1\ufffdL\ufffd\ufffd\ufffd\ufffd\ufffd\\u001e\ufffd\\u001f\ufffd\\u001e\ufffd@q\ufffd\ufffdG\ufffd\ufffdX\ufffdvni\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002295ff88dce0b9ca4d73d4983445d7deb9b2acc251\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\ufffd\\u0000.~5\ufffd\u07f1\ufffdL\ufffd\ufffd\ufffd\ufffd\ufffd\\u001e\ufffd\\u001f\ufffd\\u001e\ufffd@q\ufffd\ufffdG\ufffd\ufffdX\ufffdvni\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\\\u0022\ufffd.~5\ufffd\u07f1\ufffdL\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd@q\ufffd\ufffdG\ufffd\ufffdX\ufffdvni\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\ufffd\\u0000.~5\ufffd\u07f1\ufffdL\ufffd\ufffd\ufffd\ufffd\ufffd\\u001e\ufffd\\u001f\ufffd\\u001e\ufffd@q\ufffd\ufffdG\ufffd\ufffdX\ufffdvni\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\\\u0022\ufffd.~5\ufffd\u07f1\ufffdL\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd@q\ufffd\ufffdG\ufffd\ufffdX\ufffdvni\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921947,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60433,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.662140443882346, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0532\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022NFS RPC mount\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0532\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00223f2de9ddbe65959194e5d746d3b7a9cb\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0002\ufffd\\u0000\u0027\u04fb\ufffd\ufffdqrL\ufffd?v\\\u0022\ufffd\\u001b\ufffdoP\ufffdB\\n\ufffd\\u000b\ufffdK\ufffd;\ufffd}7\ufffd7\\u001d\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0002\ufffd\\u0000\u0027\u04fb\ufffd\ufffdqrL\ufffd?v\\\u0022\ufffd\\u001b\ufffdoP\ufffdB\\n\ufffd\\u000b\ufffdK\ufffd;\ufffd}7\ufffd7\\u001d\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0002\ufffd\\u0000\u0027\u04fb\ufffd\ufffdqrL\ufffd?v\\\u0022\ufffd\\u001b\ufffdoP\ufffdB\\n\ufffd\\u000b\ufffdK\ufffd;\ufffd}7\ufffd7\\u001d\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0002\ufffd\\u0000\u0027\u04fb\ufffd\ufffdqrL\ufffd?v\\\u0022\ufffd\\u001b\ufffdoP\ufffdB\\n\ufffd\\u000b\ufffdK\ufffd;\ufffd}7\ufffd7\\u001d\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0002\ufffd\\u0000\u0027\u04fb\ufffd\ufffdqrL\ufffd?v\\\u0022\ufffd\\u001b\ufffdoP\ufffdB\\n\ufffd\\u000b\ufffdK\ufffd;\ufffd}7\ufffd7\\u001d\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00229d1e95e6f96af1d4c3538f13047fd36985308342\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0002\ufffd\\u0000\u0027\u04fb\ufffd\ufffdqrL\ufffd?v\\\u0022\ufffd\\u001b\ufffdoP\ufffdB\\n\ufffd\\u000b\ufffdK\ufffd;\ufffd}7\ufffd7\\u001d\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffd\u0027\u04fb\ufffd\ufffdqrL\ufffd?v\\\u0022\ufffd\ufffdoP\ufffdB\\n\ufffd\ufffdK\ufffd;\ufffd}7\ufffd7\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0002\ufffd\\u0000\u0027\u04fb\ufffd\ufffdqrL\ufffd?v\\\u0022\ufffd\\u001b\ufffdoP\ufffdB\\n\ufffd\\u000b\ufffdK\ufffd;\ufffd}7\ufffd7\\u001d\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffd\u0027\u04fb\ufffd\ufffdqrL\ufffd?v\\\u0022\ufffd\ufffdoP\ufffdB\\n\ufffd\ufffdK\ufffd;\ufffd}7\ufffd7\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921948,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60434,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.569003342795501, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00228623cf30a234655b71d8b543cbe0cf32\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0027\\u0010\\u0000T\ufffd\\u0015e\ufffd\ufffd0D\ufffdo\\u000e\ufffd\ufffd0\ufffd\ufffd2\ufffd\\u0019\ufffdc\u00feA\ufffdF-\ufffd4\\u001c\\u001cj\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0027\\u0010\\u0000T\ufffd\\u0015e\ufffd\ufffd0D\ufffdo\\u000e\ufffd\ufffd0\ufffd\ufffd2\ufffd\\u0019\ufffdc\u00feA\ufffdF-\ufffd4\\u001c\\u001cj\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0027\\u0010\\u0000T\ufffd\\u0015e\ufffd\ufffd0D\ufffdo\\u000e\ufffd\ufffd0\ufffd\ufffd2\ufffd\\u0019\ufffdc\u00feA\ufffdF-\ufffd4\\u001c\\u001cj\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0027\\u0010\\u0000T\ufffd\\u0015e\ufffd\ufffd0D\ufffdo\\u000e\ufffd\ufffd0\ufffd\ufffd2\ufffd\\u0019\ufffdc\u00feA\ufffdF-\ufffd4\\u001c\\u001cj\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0027\\u0010\\u0000T\ufffd\\u0015e\ufffd\ufffd0D\ufffdo\\u000e\ufffd\ufffd0\ufffd\ufffd2\ufffd\\u0019\ufffdc\u00feA\ufffdF-\ufffd4\\u001c\\u001cj\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00225870eb9031d3f1f60313f57068aaa0ff60d83dda\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0027\\u0010\\u0000T\ufffd\\u0015e\ufffd\ufffd0D\ufffdo\\u000e\ufffd\ufffd0\ufffd\ufffd2\ufffd\\u0019\ufffdc\u00feA\ufffdF-\ufffd4\\u001c\\u001cj\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\u0027T\ufffde\ufffd\ufffd0D\ufffdo\ufffd\ufffd0\ufffd\ufffd2\ufffd\ufffdc\u00feA\ufffdF-\ufffd4j\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0027\\u0010\\u0000T\ufffd\\u0015e\ufffd\ufffd0D\ufffdo\\u000e\ufffd\ufffd0\ufffd\ufffd2\ufffd\\u0019\ufffdc\u00feA\ufffdF-\ufffd4\\u001c\\u001cj\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\u0027T\ufffde\ufffd\ufffd0D\ufffdo\ufffd\ufffd0\ufffd\ufffd2\ufffd\ufffdc\u00feA\ufffdF-\ufffd4j\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921949,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60437,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.632833130029542, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022fd48e3c5b42d7f47b19eb0be71edc448\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\ufffd\\u0000V\ufffd\\u0014!\ufffdj\ufffdO\ufffd}\ufffd|\ufffdT\ufffd\ufffd\ufffd\ufffd\ufffd\\u0012w\\u0016\ufffdM\ufffd\ufffd\ufffd\ufffd\ufffd\\u001f\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\ufffd\\u0000V\ufffd\\u0014!\ufffdj\ufffdO\ufffd}\ufffd|\ufffdT\ufffd\ufffd\ufffd\ufffd\ufffd\\u0012w\\u0016\ufffdM\ufffd\ufffd\ufffd\ufffd\ufffd\\u001f\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\ufffd\\u0000V\ufffd\\u0014!\ufffdj\ufffdO\ufffd}\ufffd|\ufffdT\ufffd\ufffd\ufffd\ufffd\ufffd\\u0012w\\u0016\ufffdM\ufffd\ufffd\ufffd\ufffd\ufffd\\u001f\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\ufffd\\u0000V\ufffd\\u0014!\ufffdj\ufffdO\ufffd}\ufffd|\ufffdT\ufffd\ufffd\ufffd\ufffd\ufffd\\u0012w\\u0016\ufffdM\ufffd\ufffd\ufffd\ufffd\ufffd\\u001f\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\ufffd\\u0000V\ufffd\\u0014!\ufffdj\ufffdO\ufffd}\ufffd|\ufffdT\ufffd\ufffd\ufffd\ufffd\ufffd\\u0012w\\u0016\ufffdM\ufffd\ufffd\ufffd\ufffd\ufffd\\u001f\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022c45fd8f2a688f4f2157b10c1a69186d46b8df421\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\ufffd\\u0000V\ufffd\\u0014!\ufffdj\ufffdO\ufffd}\ufffd|\ufffdT\ufffd\ufffd\ufffd\ufffd\ufffd\\u0012w\\u0016\ufffdM\ufffd\ufffd\ufffd\ufffd\ufffd\\u001f\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffdV\ufffd!\ufffdj\ufffdO\ufffd}\ufffd|\ufffdT\ufffd\ufffd\ufffd\ufffd\ufffdw\ufffdM\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\ufffd\\u0000V\ufffd\\u0014!\ufffdj\ufffdO\ufffd}\ufffd|\ufffdT\ufffd\ufffd\ufffd\ufffd\ufffd\\u0012w\\u0016\ufffdM\ufffd\ufffd\ufffd\ufffd\ufffd\\u001f\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffdV\ufffd!\ufffdj\ufffdO\ufffd}\ufffd|\ufffdT\ufffd\ufffd\ufffd\ufffd\ufffdw\ufffdM\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921950,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60438,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.606341374756425, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022c4f9a55e1faf46137d0b973d47457bec\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0015\ufffd\\u0000\ufffd\u003E\ufffd\ufffd*,L\ufffd\ufffd\ufffd\ufffdQ\\b84\\u0016\\u001f\\u0004!\ufffd\ufffdXM\ufffdF\\u000f\ufffd\\r\u060e\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0015\ufffd\\u0000\ufffd\u003E\ufffd\ufffd*,L\ufffd\ufffd\ufffd\ufffdQ\\b84\\u0016\\u001f\\u0004!\ufffd\ufffdXM\ufffdF\\u000f\ufffd\\r\u060e\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0015\ufffd\\u0000\ufffd\u003E\ufffd\ufffd*,L\ufffd\ufffd\ufffd\ufffdQ\\b84\\u0016\\u001f\\u0004!\ufffd\ufffdXM\ufffdF\\u000f\ufffd\\r\u060e\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0015\ufffd\\u0000\ufffd\u003E\ufffd\ufffd*,L\ufffd\ufffd\ufffd\ufffdQ\\b84\\u0016\\u001f\\u0004!\ufffd\ufffdXM\ufffdF\\u000f\ufffd\\r\u060e\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0015\ufffd\\u0000\ufffd\u003E\ufffd\ufffd*,L\ufffd\ufffd\ufffd\ufffdQ\\b84\\u0016\\u001f\\u0004!\ufffd\ufffdXM\ufffdF\\u000f\ufffd\\r\u060e\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002246aec96c24c7e855159ea07401844e8a8cf01764\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0015\ufffd\\u0000\ufffd\u003E\ufffd\ufffd*,L\ufffd\ufffd\ufffd\ufffdQ\\b84\\u0016\\u001f\\u0004!\ufffd\ufffdXM\ufffdF\\u000f\ufffd\\r\u060e\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffd\ufffd\u003E\ufffd\ufffd*,L\ufffd\ufffd\ufffd\ufffdQ84!\ufffd\ufffdXM\ufffdF\ufffd\\r\u060e\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0015\ufffd\\u0000\ufffd\u003E\ufffd\ufffd*,L\ufffd\ufffd\ufffd\ufffdQ\\b84\\u0016\\u001f\\u0004!\ufffd\ufffdXM\ufffdF\\u000f\ufffd\\r\u060e\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffd\ufffd\u003E\ufffd\ufffd*,L\ufffd\ufffd\ufffd\ufffdQ84!\ufffd\ufffdXM\ufffdF\ufffd\\r\u060e\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921951,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60429,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.5557574651589405, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022913e6cc9a2607c8bf8ab7eafcbf1a6e0\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\\u0014\\u0000wJ\\u001b\ufffd\ufffd9RL\ufffd\\u0016X\ufffd\ufffd,\\u0007\ufffdL\u6b7dr\\u0011vA\ufffdU\ufffdX\\u0018\ufffdm*\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\\u0014\\u0000wJ\\u001b\ufffd\ufffd9RL\ufffd\\u0016X\ufffd\ufffd,\\u0007\ufffdL\u6b7dr\\u0011vA\ufffdU\ufffdX\\u0018\ufffdm*\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\\u0014\\u0000wJ\\u001b\ufffd\ufffd9RL\ufffd\\u0016X\ufffd\ufffd,\\u0007\ufffdL\u6b7dr\\u0011vA\ufffdU\ufffdX\\u0018\ufffdm*\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\\u0014\\u0000wJ\\u001b\ufffd\ufffd9RL\ufffd\\u0016X\ufffd\ufffd,\\u0007\ufffdL\u6b7dr\\u0011vA\ufffdU\ufffdX\\u0018\ufffdm*\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\\u0014\\u0000wJ\\u001b\ufffd\ufffd9RL\ufffd\\u0016X\ufffd\ufffd,\\u0007\ufffdL\u6b7dr\\u0011vA\ufffdU\ufffdX\\u0018\ufffdm*\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022a4cf8defa42b997b878c8480e63bb0754cb744de\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\\u0014\\u0000wJ\\u001b\ufffd\ufffd9RL\ufffd\\u0016X\ufffd\ufffd,\\u0007\ufffdL\u6b7dr\\u0011vA\ufffdU\ufffdX\\u0018\ufffdm*\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdRwJ\ufffd\ufffd9RL\ufffdX\ufffd\ufffd,\ufffdL\u6b7drvA\ufffdU\ufffdX\ufffdm*\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\\u0014\\u0000wJ\\u001b\ufffd\ufffd9RL\ufffd\\u0016X\ufffd\ufffd,\\u0007\ufffdL\u6b7dr\\u0011vA\ufffdU\ufffdX\\u0018\ufffdm*\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdRwJ\ufffd\ufffd9RL\ufffdX\ufffd\ufffd,\ufffdL\u6b7drvA\ufffdU\ufffdX\ufffdm*\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921952,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60431,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.619587252392984, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022134f36bb7d7b7a28750ff02b24fcaad9\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0003@\\u0000\u0373\\u001e\ufffd9\u003C\ufffdF\ufffd\ufffd\ufffd\ufffd]\\rN\ufffd\ufffdy\ufffd\ufffd\ufffd\u0533H\ufffd\\u0017j\ufffd\u0581\u6cb2\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0003@\\u0000\u0373\\u001e\ufffd9\u003C\ufffdF\ufffd\ufffd\ufffd\ufffd]\\rN\ufffd\ufffdy\ufffd\ufffd\ufffd\u0533H\ufffd\\u0017j\ufffd\u0581\u6cb2\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0003@\\u0000\u0373\\u001e\ufffd9\u003C\ufffdF\ufffd\ufffd\ufffd\ufffd]\\rN\ufffd\ufffdy\ufffd\ufffd\ufffd\u0533H\ufffd\\u0017j\ufffd\u0581\u6cb2\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0003@\\u0000\u0373\\u001e\ufffd9\u003C\ufffdF\ufffd\ufffd\ufffd\ufffd]\\rN\ufffd\ufffdy\ufffd\ufffd\ufffd\u0533H\ufffd\\u0017j\ufffd\u0581\u6cb2\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0003@\\u0000\u0373\\u001e\ufffd9\u003C\ufffdF\ufffd\ufffd\ufffd\ufffd]\\rN\ufffd\ufffdy\ufffd\ufffd\ufffd\u0533H\ufffd\\u0017j\ufffd\u0581\u6cb2\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002299cdc62b306204be940ee22f9c2ceaff3abb5864\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0003@\\u0000\u0373\\u001e\ufffd9\u003C\ufffdF\ufffd\ufffd\ufffd\ufffd]\\rN\ufffd\ufffdy\ufffd\ufffd\ufffd\u0533H\ufffd\\u0017j\ufffd\u0581\u6cb2\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR@\u0373\ufffd9\u003C\ufffdF\ufffd\ufffd\ufffd\ufffd]\\rN\ufffd\ufffdy\ufffd\ufffd\ufffd\u0533H\ufffdj\ufffd\u0581\u6cb2\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0003@\\u0000\u0373\\u001e\ufffd9\u003C\ufffdF\ufffd\ufffd\ufffd\ufffd]\\rN\ufffd\ufffdy\ufffd\ufffd\ufffd\u0533H\ufffd\\u0017j\ufffd\u0581\u6cb2\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR@\u0373\ufffd9\u003C\ufffdF\ufffd\ufffd\ufffd\ufffd]\\rN\ufffd\ufffdy\ufffd\ufffd\ufffd\u0533H\ufffdj\ufffd\u0581\u6cb2\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921954,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60476,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.619587252392984, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00221dc3ee87ba0130cf88f25d81a1a4b991\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0013\ufffd\\u0000f\\u000e\ufffdx\ufffd\ufffd5G\ufffd\ufffd$%\\u0004[\ufffdo\ufffd\u0026R\\\\\ufffd\ufffd7K\ufffd\ufffd#h\\u001a\ufffd._\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0013\ufffd\\u0000f\\u000e\ufffdx\ufffd\ufffd5G\ufffd\ufffd$%\\u0004[\ufffdo\ufffd\u0026R\\\\\ufffd\ufffd7K\ufffd\ufffd#h\\u001a\ufffd._\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0013\ufffd\\u0000f\\u000e\ufffdx\ufffd\ufffd5G\ufffd\ufffd$%\\u0004[\ufffdo\ufffd\u0026R\\\\\ufffd\ufffd7K\ufffd\ufffd#h\\u001a\ufffd._\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0013\ufffd\\u0000f\\u000e\ufffdx\ufffd\ufffd5G\ufffd\ufffd$%\\u0004[\ufffdo\ufffd\u0026R\\\\\ufffd\ufffd7K\ufffd\ufffd#h\\u001a\ufffd._\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0013\ufffd\\u0000f\\u000e\ufffdx\ufffd\ufffd5G\ufffd\ufffd$%\\u0004[\ufffdo\ufffd\u0026R\\\\\ufffd\ufffd7K\ufffd\ufffd#h\\u001a\ufffd._\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022f1692c1f5e839b6cc91f127679533623aa8b0c24\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0013\ufffd\\u0000f\\u000e\ufffdx\ufffd\ufffd5G\ufffd\ufffd$%\\u0004[\ufffdo\ufffd\u0026R\\\\\ufffd\ufffd7K\ufffd\ufffd#h\\u001a\ufffd._\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffdf\ufffdx\ufffd\ufffd5G\ufffd\ufffd$%[\ufffdo\ufffd\u0026R\\\\\ufffd\ufffd7K\ufffd\ufffd#h\ufffd._\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0013\ufffd\\u0000f\\u000e\ufffdx\ufffd\ufffd5G\ufffd\ufffd$%\\u0004[\ufffdo\ufffd\u0026R\\\\\ufffd\ufffd7K\ufffd\ufffd#h\\u001a\ufffd._\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffdf\ufffdx\ufffd\ufffd5G\ufffd\ufffd$%[\ufffdo\ufffd\u0026R\\\\\ufffd\ufffd7K\ufffd\ufffd#h\ufffd._\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921955,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60483,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.526450151306139, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002261779e0ed082ac40e83d956fa90abd4a\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*d\\u0000\ufffd\ufffd\ufffddQgGM\ufffd\\u001a\ufffd\\u0005\ufffd\ufffdk\\u0006G4\ufffd\ufffdD~?K\ufffdKiSY?\ufffd[\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*d\\u0000\ufffd\ufffd\ufffddQgGM\ufffd\\u001a\ufffd\\u0005\ufffd\ufffdk\\u0006G4\ufffd\ufffdD~?K\ufffdKiSY?\ufffd[\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*d\\u0000\ufffd\ufffd\ufffddQgGM\ufffd\\u001a\ufffd\\u0005\ufffd\ufffdk\\u0006G4\ufffd\ufffdD~?K\ufffdKiSY?\ufffd[\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*d\\u0000\ufffd\ufffd\ufffddQgGM\ufffd\\u001a\ufffd\\u0005\ufffd\ufffdk\\u0006G4\ufffd\ufffdD~?K\ufffdKiSY?\ufffd[\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*d\\u0000\ufffd\ufffd\ufffddQgGM\ufffd\\u001a\ufffd\\u0005\ufffd\ufffdk\\u0006G4\ufffd\ufffdD~?K\ufffdKiSY?\ufffd[\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00227c0ce89442a8ba32ecba3df0276717c62316fd45\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*d\\u0000\ufffd\ufffd\ufffddQgGM\ufffd\\u001a\ufffd\\u0005\ufffd\ufffdk\\u0006G4\ufffd\ufffdD~?K\ufffdKiSY?\ufffd[\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR*d\ufffd\ufffd\ufffddQgGM\ufffd\ufffd\ufffd\ufffdkG4\ufffd\ufffdD~?K\ufffdKiSY?\ufffd[\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*d\\u0000\ufffd\ufffd\ufffddQgGM\ufffd\\u001a\ufffd\\u0005\ufffd\ufffdk\\u0006G4\ufffd\ufffdD~?K\ufffdKiSY?\ufffd[\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR*d\ufffd\ufffd\ufffddQgGM\ufffd\ufffd\ufffd\ufffdkG4\ufffd\ufffdD~?K\ufffdKiSY?\ufffd[\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921956,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60484,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.654109725774224, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022c794d33fa057bb19b8bd9457dd09efe0\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0007\\u001c\\u0000D\u0496\ufffd\\u0019\ufffd\\u001fK\ufffdd\ufffd\ufffdh\ufffd\\u0012\ufffd_e\\u001ek\ufffd\ufffd\ufffd@\ufffd\ufffdn\ufffd\ufffdz\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0007\\u001c\\u0000D\u0496\ufffd\\u0019\ufffd\\u001fK\ufffdd\ufffd\ufffdh\ufffd\\u0012\ufffd_e\\u001ek\ufffd\ufffd\ufffd@\ufffd\ufffdn\ufffd\ufffdz\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0007\\u001c\\u0000D\u0496\ufffd\\u0019\ufffd\\u001fK\ufffdd\ufffd\ufffdh\ufffd\\u0012\ufffd_e\\u001ek\ufffd\ufffd\ufffd@\ufffd\ufffdn\ufffd\ufffdz\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0007\\u001c\\u0000D\u0496\ufffd\\u0019\ufffd\\u001fK\ufffdd\ufffd\ufffdh\ufffd\\u0012\ufffd_e\\u001ek\ufffd\ufffd\ufffd@\ufffd\ufffdn\ufffd\ufffdz\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0007\\u001c\\u0000D\u0496\ufffd\\u0019\ufffd\\u001fK\ufffdd\ufffd\ufffdh\ufffd\\u0012\ufffd_e\\u001ek\ufffd\ufffd\ufffd@\ufffd\ufffdn\ufffd\ufffdz\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022c1e97490482709a44229142e6a1e213a54eaf0d5\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0007\\u001c\\u0000D\u0496\ufffd\\u0019\ufffd\\u001fK\ufffdd\ufffd\ufffdh\ufffd\\u0012\ufffd_e\\u001ek\ufffd\ufffd\ufffd@\ufffd\ufffdn\ufffd\ufffdz\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdRD\u0496\ufffd\ufffdK\ufffdd\ufffd\ufffdh\ufffd\ufffd_ek\ufffd\ufffd\ufffd@\ufffd\ufffdn\ufffd\ufffdz\ufffd\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0007\\u001c\\u0000D\u0496\ufffd\\u0019\ufffd\\u001fK\ufffdd\ufffd\ufffdh\ufffd\\u0012\ufffd_e\\u001ek\ufffd\ufffd\ufffd@\ufffd\ufffdn\ufffd\ufffdz\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdRD\u0496\ufffd\ufffdK\ufffdd\ufffd\ufffdh\ufffd\ufffd_ek\ufffd\ufffd\ufffd@\ufffd\ufffdn\ufffd\ufffdz\ufffd\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921957,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60490,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.5983106566483025, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002296221bf55513c1633b38438173e2960e\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*\ufffd\\u00002\\\u0022\u0440(M\ufffdK\ufffd\\u0010I\ufffd{\ufffdK\ufffd\\u0005\\u0014\u0385h\ufffdAH\ufffd\ufffddt\ufffd \\u000e\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*\ufffd\\u00002\\\u0022\u0440(M\ufffdK\ufffd\\u0010I\ufffd{\ufffdK\ufffd\\u0005\\u0014\u0385h\ufffdAH\ufffd\ufffddt\ufffd \\u000e\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*\ufffd\\u00002\\\u0022\u0440(M\ufffdK\ufffd\\u0010I\ufffd{\ufffdK\ufffd\\u0005\\u0014\u0385h\ufffdAH\ufffd\ufffddt\ufffd \\u000e\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*\ufffd\\u00002\\\u0022\u0440(M\ufffdK\ufffd\\u0010I\ufffd{\ufffdK\ufffd\\u0005\\u0014\u0385h\ufffdAH\ufffd\ufffddt\ufffd \\u000e\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*\ufffd\\u00002\\\u0022\u0440(M\ufffdK\ufffd\\u0010I\ufffd{\ufffdK\ufffd\\u0005\\u0014\u0385h\ufffdAH\ufffd\ufffddt\ufffd \\u000e\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022d5647ec10ea69dbf21ef4d2a4095faa271069184\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*\ufffd\\u00002\\\u0022\u0440(M\ufffdK\ufffd\\u0010I\ufffd{\ufffdK\ufffd\\u0005\\u0014\u0385h\ufffdAH\ufffd\ufffddt\ufffd \\u000e\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR*\ufffd2\\\u0022\u0440(M\ufffdK\ufffdI\ufffd{\ufffdK\ufffd\u0385h\ufffdAH\ufffd\ufffddt\ufffd \ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*\ufffd\\u00002\\\u0022\u0440(M\ufffdK\ufffd\\u0010I\ufffd{\ufffdK\ufffd\\u0005\\u0014\u0385h\ufffdAH\ufffd\ufffddt\ufffd \\u000e\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR*\ufffd2\\\u0022\u0440(M\ufffdK\ufffdI\ufffd{\ufffdK\ufffd\u0385h\ufffdAH\ufffd\ufffddt\ufffd \ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921958,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60491,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.662140443882345, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022005952ac91a32271394c44ae7c70c3ba\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u000e|\\u0000\u0027r\ufffd%*\ufffdG\ufffd\ufffd\\\\\ufffd\\u0007\ufffdH\ufffd4\\u0019\ufffd\ufffdeh\ufffdB\ufffd\ufffd\ufffd\ufffdM\ufffdn8\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u000e|\\u0000\u0027r\ufffd%*\ufffdG\ufffd\ufffd\\\\\ufffd\\u0007\ufffdH\ufffd4\\u0019\ufffd\ufffdeh\ufffdB\ufffd\ufffd\ufffd\ufffdM\ufffdn8\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u000e|\\u0000\u0027r\ufffd%*\ufffdG\ufffd\ufffd\\\\\ufffd\\u0007\ufffdH\ufffd4\\u0019\ufffd\ufffdeh\ufffdB\ufffd\ufffd\ufffd\ufffdM\ufffdn8\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u000e|\\u0000\u0027r\ufffd%*\ufffdG\ufffd\ufffd\\\\\ufffd\\u0007\ufffdH\ufffd4\\u0019\ufffd\ufffdeh\ufffdB\ufffd\ufffd\ufffd\ufffdM\ufffdn8\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u000e|\\u0000\u0027r\ufffd%*\ufffdG\ufffd\ufffd\\\\\ufffd\\u0007\ufffdH\ufffd4\\u0019\ufffd\ufffdeh\ufffdB\ufffd\ufffd\ufffd\ufffdM\ufffdn8\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022bc6c935e3dcd92f9c46f187f5c1a3418453f4773\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u000e|\\u0000\u0027r\ufffd%*\ufffdG\ufffd\ufffd\\\\\ufffd\\u0007\ufffdH\ufffd4\\u0019\ufffd\ufffdeh\ufffdB\ufffd\ufffd\ufffd\ufffdM\ufffdn8\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR|\u0027r\ufffd%*\ufffdG\ufffd\ufffd\\\\\ufffd\ufffdH\ufffd4\ufffd\ufffdeh\ufffdB\ufffd\ufffd\ufffd\ufffdM\ufffdn8\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u000e|\\u0000\u0027r\ufffd%*\ufffdG\ufffd\ufffd\\\\\ufffd\\u0007\ufffdH\ufffd4\\u0019\ufffd\ufffdeh\ufffdB\ufffd\ufffd\ufffd\ufffdM\ufffdn8\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR|\u0027r\ufffd%*\ufffdG\ufffd\ufffd\\\\\ufffd\ufffdH\ufffd4\ufffd\ufffdeh\ufffdB\ufffd\ufffd\ufffd\ufffdM\ufffdn8\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921959,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60498,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.683417039627026, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00220efa819205e59f88897a942eb031c7da\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000 \ufffd\\u0000P\ufffd\u04e6\ufffdL\u003CI\ufffd\u0540_\ufffd\\u0005e\ufffd\ufffd\ufffd.\ufffdC\ufffd\ufffdE\ufffd\ufffd2\ufffd\ufffd\\u0014F\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000 \ufffd\\u0000P\ufffd\u04e6\ufffdL\u003CI\ufffd\u0540_\ufffd\\u0005e\ufffd\ufffd\ufffd.\ufffdC\ufffd\ufffdE\ufffd\ufffd2\ufffd\ufffd\\u0014F\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000 \ufffd\\u0000P\ufffd\u04e6\ufffdL\u003CI\ufffd\u0540_\ufffd\\u0005e\ufffd\ufffd\ufffd.\ufffdC\ufffd\ufffdE\ufffd\ufffd2\ufffd\ufffd\\u0014F\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000 \ufffd\\u0000P\ufffd\u04e6\ufffdL\u003CI\ufffd\u0540_\ufffd\\u0005e\ufffd\ufffd\ufffd.\ufffdC\ufffd\ufffdE\ufffd\ufffd2\ufffd\ufffd\\u0014F\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000 \ufffd\\u0000P\ufffd\u04e6\ufffdL\u003CI\ufffd\u0540_\ufffd\\u0005e\ufffd\ufffd\ufffd.\ufffdC\ufffd\ufffdE\ufffd\ufffd2\ufffd\ufffd\\u0014F\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022bee9a0806f4313461dcc94d0021e85b8ff8d63c1\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000 \ufffd\\u0000P\ufffd\u04e6\ufffdL\u003CI\ufffd\u0540_\ufffd\\u0005e\ufffd\ufffd\ufffd.\ufffdC\ufffd\ufffdE\ufffd\ufffd2\ufffd\ufffd\\u0014F\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR \ufffdP\ufffd\u04e6\ufffdL\u003CI\ufffd\u0540_\ufffde\ufffd\ufffd\ufffd.\ufffdC\ufffd\ufffdE\ufffd\ufffd2\ufffd\ufffdF\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000 \ufffd\\u0000P\ufffd\u04e6\ufffdL\u003CI\ufffd\u0540_\ufffd\\u0005e\ufffd\ufffd\ufffd.\ufffdC\ufffd\ufffdE\ufffd\ufffd2\ufffd\ufffd\\u0014F\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR \ufffdP\ufffd\u04e6\ufffdL\u003CI\ufffd\u0540_\ufffde\ufffd\ufffd\ufffd.\ufffdC\ufffd\ufffdE\ufffd\ufffd2\ufffd\ufffdF\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921960,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60513,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.590970699883485, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022ee067ce3d1bb1f20c8aef2e4522a8289\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000)l\\u0000W\\u000b8QF|\ufffdO\ufffdMy\ufffd\ufffd\ufffd\\u001c\ufffdI\ufffd \\u0005\ufffdR\\u0001H\ufffd\ufffd\ufffdAK\ufffd\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000)l\\u0000W\\u000b8QF|\ufffdO\ufffdMy\ufffd\ufffd\ufffd\\u001c\ufffdI\ufffd \\u0005\ufffdR\\u0001H\ufffd\ufffd\ufffdAK\ufffd\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000)l\\u0000W\\u000b8QF|\ufffdO\ufffdMy\ufffd\ufffd\ufffd\\u001c\ufffdI\ufffd \\u0005\ufffdR\\u0001H\ufffd\ufffd\ufffdAK\ufffd\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000)l\\u0000W\\u000b8QF|\ufffdO\ufffdMy\ufffd\ufffd\ufffd\\u001c\ufffdI\ufffd \\u0005\ufffdR\\u0001H\ufffd\ufffd\ufffdAK\ufffd\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000)l\\u0000W\\u000b8QF|\ufffdO\ufffdMy\ufffd\ufffd\ufffd\\u001c\ufffdI\ufffd \\u0005\ufffdR\\u0001H\ufffd\ufffd\ufffdAK\ufffd\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00221a8dfa685a241791721745f85bbb0f33404523ff\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000)l\\u0000W\\u000b8QF|\ufffdO\ufffdMy\ufffd\ufffd\ufffd\\u001c\ufffdI\ufffd \\u0005\ufffdR\\u0001H\ufffd\ufffd\ufffdAK\ufffd\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR)lW8QF|\ufffdO\ufffdMy\ufffd\ufffd\ufffd\ufffdI\ufffd \ufffdRH\ufffd\ufffd\ufffdAK\ufffd\ufffd\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000)l\\u0000W\\u000b8QF|\ufffdO\ufffdMy\ufffd\ufffd\ufffd\\u001c\ufffdI\ufffd \\u0005\ufffdR\\u0001H\ufffd\ufffd\ufffdAK\ufffd\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR)lW8QF|\ufffdO\ufffdMy\ufffd\ufffd\ufffd\ufffdI\ufffd \ufffdRH\ufffd\ufffd\ufffdAK\ufffd\ufffd\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921961,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60511,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.619587252392983, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022bbd64b3786cfb854e2d8542e05f6e064\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0011\ufffd\\u0000\ufffdY\ufffd\u003C\\u001e\\r\ufffdM\ufffd;\\u0019`V\ufffd\\u0018{\u03e1L\ufffd\\u0002b\ufffdE\ufffd K\ufffd\ufffd\\u000b\\r\u03f1\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0011\ufffd\\u0000\ufffdY\ufffd\u003C\\u001e\\r\ufffdM\ufffd;\\u0019`V\ufffd\\u0018{\u03e1L\ufffd\\u0002b\ufffdE\ufffd K\ufffd\ufffd\\u000b\\r\u03f1\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0011\ufffd\\u0000\ufffdY\ufffd\u003C\\u001e\\r\ufffdM\ufffd;\\u0019`V\ufffd\\u0018{\u03e1L\ufffd\\u0002b\ufffdE\ufffd K\ufffd\ufffd\\u000b\\r\u03f1\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0011\ufffd\\u0000\ufffdY\ufffd\u003C\\u001e\\r\ufffdM\ufffd;\\u0019`V\ufffd\\u0018{\u03e1L\ufffd\\u0002b\ufffdE\ufffd K\ufffd\ufffd\\u000b\\r\u03f1\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0011\ufffd\\u0000\ufffdY\ufffd\u003C\\u001e\\r\ufffdM\ufffd;\\u0019`V\ufffd\\u0018{\u03e1L\ufffd\\u0002b\ufffdE\ufffd K\ufffd\ufffd\\u000b\\r\u03f1\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022b3fcc47a74ec29d02ed1ac171587f6293b8a8443\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0011\ufffd\\u0000\ufffdY\ufffd\u003C\\u001e\\r\ufffdM\ufffd;\\u0019`V\ufffd\\u0018{\u03e1L\ufffd\\u0002b\ufffdE\ufffd K\ufffd\ufffd\\u000b\\r\u03f1\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffd\ufffdY\ufffd\u003C\\r\ufffdM\ufffd;`V\ufffd{\u03e1L\ufffdb\ufffdE\ufffd K\ufffd\ufffd\\r\u03f1\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0011\ufffd\\u0000\ufffdY\ufffd\u003C\\u001e\\r\ufffdM\ufffd;\\u0019`V\ufffd\\u0018{\u03e1L\ufffd\\u0002b\ufffdE\ufffd K\ufffd\ufffd\\u000b\\r\u03f1\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffd\ufffdY\ufffd\u003C\\r\ufffdM\ufffd;`V\ufffd{\u03e1L\ufffdb\ufffdE\ufffd K\ufffd\ufffd\\r\u03f1\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921962,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60512,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.519110194541321, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002211c07377a2843cde1fe4a0709a73f2e5\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00054\\u0000\u003EZ\ufffdN\ufffd\\u0007\ufffdD\ufffdg\u0694#44\ufffd6\\n\ufffdk\ufffdIwM\ufffd\\u0001I\ufffdyT\\u000f\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00054\\u0000\u003EZ\ufffdN\ufffd\\u0007\ufffdD\ufffdg\u0694#44\ufffd6\\n\ufffdk\ufffdIwM\ufffd\\u0001I\ufffdyT\\u000f\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00054\\u0000\u003EZ\ufffdN\ufffd\\u0007\ufffdD\ufffdg\u0694#44\ufffd6\\n\ufffdk\ufffdIwM\ufffd\\u0001I\ufffdyT\\u000f\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00054\\u0000\u003EZ\ufffdN\ufffd\\u0007\ufffdD\ufffdg\u0694#44\ufffd6\\n\ufffdk\ufffdIwM\ufffd\\u0001I\ufffdyT\\u000f\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00054\\u0000\u003EZ\ufffdN\ufffd\\u0007\ufffdD\ufffdg\u0694#44\ufffd6\\n\ufffdk\ufffdIwM\ufffd\\u0001I\ufffdyT\\u000f\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022685559b54bbfb1a9210883eda1778f39795cc76d\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00054\\u0000\u003EZ\ufffdN\ufffd\\u0007\ufffdD\ufffdg\u0694#44\ufffd6\\n\ufffdk\ufffdIwM\ufffd\\u0001I\ufffdyT\\u000f\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR4\u003EZ\ufffdN\ufffd\ufffdD\ufffdg\u0694#44\ufffd6\\n\ufffdk\ufffdIwM\ufffdI\ufffdyT\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00054\\u0000\u003EZ\ufffdN\ufffd\\u0007\ufffdD\ufffdg\u0694#44\ufffd6\\n\ufffdk\ufffdIwM\ufffd\\u0001I\ufffdyT\\u000f\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR4\u003EZ\ufffdN\ufffd\ufffdD\ufffdg\u0694#44\ufffd6\\n\ufffdk\ufffdIwM\ufffdI\ufffdyT\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921963,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60514,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.640863848137664, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00224449d373672af9c33406885dd473e908\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffd\\u000bZ\\u0013S\ufffdC\ufffd2z\\u0011=\ufffd\u03c4\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffd\\u000bZ\\u0013S\ufffdC\ufffd2z\\u0011=\ufffd\u03c4\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffd\\u000bZ\\u0013S\ufffdC\ufffd2z\\u0011=\ufffd\u03c4\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffd\\u000bZ\\u0013S\ufffdC\ufffd2z\\u0011=\ufffd\u03c4\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffd\\u000bZ\\u0013S\ufffdC\ufffd2z\\u0011=\ufffd\u03c4\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022e942cd295def686816bfdd4d63cc8e82effef21b\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffd\\u000bZ\\u0013S\ufffdC\ufffd2z\\u0011=\ufffd\u03c4\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffd\ufffdZS\ufffdC\ufffd2z=\ufffd\u03c4\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffd\\u000bZ\\u0013S\ufffdC\ufffd2z\\u0011=\ufffd\u03c4\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffd\ufffdZS\ufffdC\ufffd2z=\ufffd\u03c4\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921964,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60515,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.548417508394124, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022c2a9afcfe10490cb109d4f857c670cbc\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000pjz{}\ufffd\ufffd@\ufffd^\ufffdT.\ufffdH\ufffd\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000pjz{}\ufffd\ufffd@\ufffd^\ufffdT.\ufffdH\ufffd\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000pjz{}\ufffd\ufffd@\ufffd^\ufffdT.\ufffdH\ufffd\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000pjz{}\ufffd\ufffd@\ufffd^\ufffdT.\ufffdH\ufffd\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000pjz{}\ufffd\ufffd@\ufffd^\ufffdT.\ufffdH\ufffd\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022633cd34f2971647af8f37d9e7864282210d6034d\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000pjz{}\ufffd\ufffd@\ufffd^\ufffdT.\ufffdH\ufffd\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR*4pjz{}\ufffd\ufffd@\ufffd^\ufffdT.\ufffdH\ufffd\ufffd\ufffdkepqC\ufffdNS,\ufffdK\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000pjz{}\ufffd\ufffd@\ufffd^\ufffdT.\ufffdH\ufffd\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR*4pjz{}\ufffd\ufffd@\ufffd^\ufffdT.\ufffdH\ufffd\ufffd\ufffdkepqC\ufffdNS,\ufffdK\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921965,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60516,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.582249220432058, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022906232998ac300d754fc6fc2ba979d91\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u00000\ufffd\u009f\ufffd\ufffdN\ufffd\ufffd\\u001dO\ufffd\\\\JZm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f3\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u00000\ufffd\u009f\ufffd\ufffdN\ufffd\ufffd\\u001dO\ufffd\\\\JZm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f3\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u00000\ufffd\u009f\ufffd\ufffdN\ufffd\ufffd\\u001dO\ufffd\\\\JZm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f3\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u00000\ufffd\u009f\ufffd\ufffdN\ufffd\ufffd\\u001dO\ufffd\\\\JZm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f3\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u00000\ufffd\u009f\ufffd\ufffdN\ufffd\ufffd\\u001dO\ufffd\\\\JZm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f3\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00224240e69b03248814a26163cf77e05c00017a8c5e\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u00000\ufffd\u009f\ufffd\ufffdN\ufffd\ufffd\\u001dO\ufffd\\\\JZm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f3\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\u0026T0\ufffd\u009f\ufffd\ufffdN\ufffd\ufffdO\ufffd\\\\JZm\ufffdh\ufffdD\ufffdE\ufffdLK$\ufffd\u02f3\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u00000\ufffd\u009f\ufffd\ufffdN\ufffd\ufffd\\u001dO\ufffd\\\\JZm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f3\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\u0026T0\ufffd\u009f\ufffd\ufffdN\ufffd\ufffdO\ufffd\\\\JZm\ufffdh\ufffdD\ufffdE\ufffdLK$\ufffd\u02f3\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921966,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60517,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.662140443882345, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00227c4142029fef103a747885851148a06c\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u0000\\\u0022\ufffdT\ufffd\ufffdM\ufffdH\ufffd\u0288o\ufffd\\u0018\ufffd\ufffdDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u0000\\\u0022\ufffdT\ufffd\ufffdM\ufffdH\ufffd\u0288o\ufffd\\u0018\ufffd\ufffdDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u0000\\\u0022\ufffdT\ufffd\ufffdM\ufffdH\ufffd\u0288o\ufffd\\u0018\ufffd\ufffdDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u0000\\\u0022\ufffdT\ufffd\ufffdM\ufffdH\ufffd\u0288o\ufffd\\u0018\ufffd\ufffdDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u0000\\\u0022\ufffdT\ufffd\ufffdM\ufffdH\ufffd\u0288o\ufffd\\u0018\ufffd\ufffdDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002202a44d77d262c16bd4ec5a45dfd8940145afe1b0\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u0000\\\u0022\ufffdT\ufffd\ufffdM\ufffdH\ufffd\u0288o\ufffd\\u0018\ufffd\ufffdDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\\\u0022\u003C\\\u0022\ufffdT\ufffd\ufffdM\ufffdH\ufffd\u0288o\ufffd\ufffd\ufffdDq\ufffd\ufffdx\ufffdL\ufffd\ufffd,Pf\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u0000\\\u0022\ufffdT\ufffd\ufffdM\ufffdH\ufffd\u0288o\ufffd\\u0018\ufffd\ufffdDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\\\u0022\u003C\\\u0022\ufffdT\ufffd\ufffdM\ufffdH\ufffd\u0288o\ufffd\ufffd\ufffdDq\ufffd\ufffdx\ufffdL\ufffd\ufffd,Pf\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921967,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60518,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.5983106566483025, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022daedda03f8a23e0077d424ac8196ccf0\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\r\ufffd\\u00008sx]\ufffd\ufffd}F\ufffdK%]r=0\ufffd\ufffd\ufffd\\u001e\ufffdB!1I\ufffd\ufffd \ufffdO\u003C\ufffd\\u0019\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\r\ufffd\\u00008sx]\ufffd\ufffd}F\ufffdK%]r=0\ufffd\ufffd\ufffd\\u001e\ufffdB!1I\ufffd\ufffd \ufffdO\u003C\ufffd\\u0019\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\r\ufffd\\u00008sx]\ufffd\ufffd}F\ufffdK%]r=0\ufffd\ufffd\ufffd\\u001e\ufffdB!1I\ufffd\ufffd \ufffdO\u003C\ufffd\\u0019\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\r\ufffd\\u00008sx]\ufffd\ufffd}F\ufffdK%]r=0\ufffd\ufffd\ufffd\\u001e\ufffdB!1I\ufffd\ufffd \ufffdO\u003C\ufffd\\u0019\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\r\ufffd\\u00008sx]\ufffd\ufffd}F\ufffdK%]r=0\ufffd\ufffd\ufffd\\u001e\ufffdB!1I\ufffd\ufffd \ufffdO\u003C\ufffd\\u0019\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002276e9cdb60b4e52d120aea573ca0586a1b7ef5a48\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\r\ufffd\\u00008sx]\ufffd\ufffd}F\ufffdK%]r=0\ufffd\ufffd\ufffd\\u001e\ufffdB!1I\ufffd\ufffd \ufffdO\u003C\ufffd\\u0019\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\\r\ufffd8sx]\ufffd\ufffd}F\ufffdK%]r=0\ufffd\ufffd\ufffd\ufffdB!1I\ufffd\ufffd \ufffdO\u003C\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\r\ufffd\\u00008sx]\ufffd\ufffd}F\ufffdK%]r=0\ufffd\ufffd\ufffd\\u001e\ufffdB!1I\ufffd\ufffd \ufffdO\u003C\ufffd\\u0019\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\\r\ufffd8sx]\ufffd\ufffd}F\ufffdK%]r=0\ufffd\ufffd\ufffd\ufffdB!1I\ufffd\ufffd \ufffdO\u003C\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921968,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60519,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.662140443882345, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022dc87cd116442f8bc687819023c586476\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\ufffdY\ufffd\ufffdw\ufffd#H\ufffd\ufffd\ufffd=p\ufffdX\u8aea(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\ufffdY\ufffd\ufffdw\ufffd#H\ufffd\ufffd\ufffd=p\ufffdX\u8aea(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\ufffdY\ufffd\ufffdw\ufffd#H\ufffd\ufffd\ufffd=p\ufffdX\u8aea(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\ufffdY\ufffd\ufffdw\ufffd#H\ufffd\ufffd\ufffd=p\ufffdX\u8aea(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\ufffdY\ufffd\ufffdw\ufffd#H\ufffd\ufffd\ufffd=p\ufffdX\u8aea(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022c83a3787e77b197f0aba783062551e4124743106\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\ufffdY\ufffd\ufffdw\ufffd#H\ufffd\ufffd\ufffd=p\ufffdX\u8aea(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR8\ufffdY\ufffd\ufffdw\ufffd#H\ufffd\ufffd\ufffd=p\ufffdX\u8aea(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/6\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\ufffdY\ufffd\ufffdw\ufffd#H\ufffd\ufffd\ufffd=p\ufffdX\u8aea(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR8\ufffdY\ufffd\ufffdw\ufffd#H\ufffd\ufffd\ufffd=p\ufffdX\u8aea(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/6\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921972,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60520,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.640863848137664, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00221a03ff42b36db8ca5dd86230eebd8c63\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\\u0014\\u0000H\ufffd\u07d7\ufffd~\\bO\ufffd\ufffdb\ufffd\\u001c_\ufffd\ufffdL\u6b7dr\\u0011vA\ufffdU\ufffdX\\u0018\ufffdm*\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\\u0014\\u0000H\ufffd\u07d7\ufffd~\\bO\ufffd\ufffdb\ufffd\\u001c_\ufffd\ufffdL\u6b7dr\\u0011vA\ufffdU\ufffdX\\u0018\ufffdm*\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\\u0014\\u0000H\ufffd\u07d7\ufffd~\\bO\ufffd\ufffdb\ufffd\\u001c_\ufffd\ufffdL\u6b7dr\\u0011vA\ufffdU\ufffdX\\u0018\ufffdm*\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\\u0014\\u0000H\ufffd\u07d7\ufffd~\\bO\ufffd\ufffdb\ufffd\\u001c_\ufffd\ufffdL\u6b7dr\\u0011vA\ufffdU\ufffdX\\u0018\ufffdm*\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\\u0014\\u0000H\ufffd\u07d7\ufffd~\\bO\ufffd\ufffdb\ufffd\\u001c_\ufffd\ufffdL\u6b7dr\\u0011vA\ufffdU\ufffdX\\u0018\ufffdm*\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00225ff45a82bef053c2c0ccd34fe0641d48025bc710\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\\u0014\\u0000H\ufffd\u07d7\ufffd~\\bO\ufffd\ufffdb\ufffd\\u001c_\ufffd\ufffdL\u6b7dr\\u0011vA\ufffdU\ufffdX\\u0018\ufffdm*\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdRH\ufffd\u07d7\ufffd~O\ufffd\ufffdb\ufffd_\ufffd\ufffdL\u6b7drvA\ufffdU\ufffdX\ufffdm*\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001e\\u0014\\u0000H\ufffd\u07d7\ufffd~\\bO\ufffd\ufffdb\ufffd\\u001c_\ufffd\ufffdL\u6b7dr\\u0011vA\ufffdU\ufffdX\\u0018\ufffdm*\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdRH\ufffd\u07d7\ufffd~O\ufffd\ufffdb\ufffd_\ufffd\ufffdL\u6b7drvA\ufffdU\ufffdX\ufffdm*\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921973,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60522,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.540386790286002, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00220362729c187a3044be9b27c27d459ce6\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0003@\\u0000l\\u0014\ufffd6\\t\\u0001\\u0006D\ufffdY\ufffd\ufffd\\b.\ufffd0\ufffdy\ufffd\ufffd\ufffd\u0533H\ufffd\\u0017j\ufffd\u0581\u6cb3\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0003@\\u0000l\\u0014\ufffd6\\t\\u0001\\u0006D\ufffdY\ufffd\ufffd\\b.\ufffd0\ufffdy\ufffd\ufffd\ufffd\u0533H\ufffd\\u0017j\ufffd\u0581\u6cb3\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0003@\\u0000l\\u0014\ufffd6\\t\\u0001\\u0006D\ufffdY\ufffd\ufffd\\b.\ufffd0\ufffdy\ufffd\ufffd\ufffd\u0533H\ufffd\\u0017j\ufffd\u0581\u6cb3\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0003@\\u0000l\\u0014\ufffd6\\t\\u0001\\u0006D\ufffdY\ufffd\ufffd\\b.\ufffd0\ufffdy\ufffd\ufffd\ufffd\u0533H\ufffd\\u0017j\ufffd\u0581\u6cb3\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0003@\\u0000l\\u0014\ufffd6\\t\\u0001\\u0006D\ufffdY\ufffd\ufffd\\b.\ufffd0\ufffdy\ufffd\ufffd\ufffd\u0533H\ufffd\\u0017j\ufffd\u0581\u6cb3\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022e4dd3ed890cff1adec900363751e1fe79265c797\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0003@\\u0000l\\u0014\ufffd6\\t\\u0001\\u0006D\ufffdY\ufffd\ufffd\\b.\ufffd0\ufffdy\ufffd\ufffd\ufffd\u0533H\ufffd\\u0017j\ufffd\u0581\u6cb3\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR@l\ufffd6\\tD\ufffdY\ufffd\ufffd.\ufffd0\ufffdy\ufffd\ufffd\ufffd\u0533H\ufffdj\ufffd\u0581\u6cb3\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0003@\\u0000l\\u0014\ufffd6\\t\\u0001\\u0006D\ufffdY\ufffd\ufffd\\b.\ufffd0\ufffdy\ufffd\ufffd\ufffd\u0533H\ufffd\\u0017j\ufffd\u0581\u6cb3\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR@l\ufffd6\\tD\ufffdY\ufffd\ufffd.\ufffd0\ufffdy\ufffd\ufffd\ufffd\u0533H\ufffdj\ufffd\u0581\u6cb3\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921974,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60524,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.619587252392983, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002217438b00646207e985259478ee418d46\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0005P\\u0000u)\\n\ufffd\ufffd\ufffdiJ\ufffd\ufffd\ufffd9X8:RW\ufffd\ufffd\ufffdWI\\u0017K\ufffd\ufffdx\ufffd\\u000f\\u0002\ufffdB\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0005P\\u0000u)\\n\ufffd\ufffd\ufffdiJ\ufffd\ufffd\ufffd9X8:RW\ufffd\ufffd\ufffdWI\\u0017K\ufffd\ufffdx\ufffd\\u000f\\u0002\ufffdB\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0005P\\u0000u)\\n\ufffd\ufffd\ufffdiJ\ufffd\ufffd\ufffd9X8:RW\ufffd\ufffd\ufffdWI\\u0017K\ufffd\ufffdx\ufffd\\u000f\\u0002\ufffdB\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0005P\\u0000u)\\n\ufffd\ufffd\ufffdiJ\ufffd\ufffd\ufffd9X8:RW\ufffd\ufffd\ufffdWI\\u0017K\ufffd\ufffdx\ufffd\\u000f\\u0002\ufffdB\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0005P\\u0000u)\\n\ufffd\ufffd\ufffdiJ\ufffd\ufffd\ufffd9X8:RW\ufffd\ufffd\ufffdWI\\u0017K\ufffd\ufffdx\ufffd\\u000f\\u0002\ufffdB\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00228eade7cd577f7a5d33997c8a15357dbfc4ed02c5\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0005P\\u0000u)\\n\ufffd\ufffd\ufffdiJ\ufffd\ufffd\ufffd9X8:RW\ufffd\ufffd\ufffdWI\\u0017K\ufffd\ufffdx\ufffd\\u000f\\u0002\ufffdB\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdRPu)\\n\ufffd\ufffd\ufffdiJ\ufffd\ufffd\ufffd9X8:RW\ufffd\ufffd\ufffdWIK\ufffd\ufffdx\ufffd\ufffdB\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0005P\\u0000u)\\n\ufffd\ufffd\ufffdiJ\ufffd\ufffd\ufffd9X8:RW\ufffd\ufffd\ufffdWI\\u0017K\ufffd\ufffdx\ufffd\\u000f\\u0002\ufffdB\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdRPu)\\n\ufffd\ufffd\ufffdiJ\ufffd\ufffd\ufffd9X8:RW\ufffd\ufffd\ufffdWIK\ufffd\ufffdx\ufffd\ufffdB\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921975,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60523,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.555757465158941, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022bf3564393cd6bdb661ed48718140e217\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0015\ufffd\\u0000^\ufffd\\u00142\ufffd\ufffd\ufffdD\ufffd!\\u0006\ufffd\\n\\u001c\ufffd4\\u0016\\u001f\\u0004!\ufffd\ufffdXM\ufffdF\\u000f\ufffd\\r\u060e\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0015\ufffd\\u0000^\ufffd\\u00142\ufffd\ufffd\ufffdD\ufffd!\\u0006\ufffd\\n\\u001c\ufffd4\\u0016\\u001f\\u0004!\ufffd\ufffdXM\ufffdF\\u000f\ufffd\\r\u060e\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0015\ufffd\\u0000^\ufffd\\u00142\ufffd\ufffd\ufffdD\ufffd!\\u0006\ufffd\\n\\u001c\ufffd4\\u0016\\u001f\\u0004!\ufffd\ufffdXM\ufffdF\\u000f\ufffd\\r\u060e\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0015\ufffd\\u0000^\ufffd\\u00142\ufffd\ufffd\ufffdD\ufffd!\\u0006\ufffd\\n\\u001c\ufffd4\\u0016\\u001f\\u0004!\ufffd\ufffdXM\ufffdF\\u000f\ufffd\\r\u060e\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0015\ufffd\\u0000^\ufffd\\u00142\ufffd\ufffd\ufffdD\ufffd!\\u0006\ufffd\\n\\u001c\ufffd4\\u0016\\u001f\\u0004!\ufffd\ufffdXM\ufffdF\\u000f\ufffd\\r\u060e\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022d9331415360f1fe4c43b8e494e95b7f276c79642\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0015\ufffd\\u0000^\ufffd\\u00142\ufffd\ufffd\ufffdD\ufffd!\\u0006\ufffd\\n\\u001c\ufffd4\\u0016\\u001f\\u0004!\ufffd\ufffdXM\ufffdF\\u000f\ufffd\\r\u060e\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffd^\ufffd2\ufffd\ufffd\ufffdD\ufffd!\ufffd\\n\ufffd4!\ufffd\ufffdXM\ufffdF\ufffd\\r\u060e\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0015\ufffd\\u0000^\ufffd\\u00142\ufffd\ufffd\ufffdD\ufffd!\\u0006\ufffd\\n\\u001c\ufffd4\\u0016\\u001f\\u0004!\ufffd\ufffdXM\ufffdF\\u000f\ufffd\\r\u060e\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffd^\ufffd2\ufffd\ufffd\ufffdD\ufffd!\ufffd\\n\ufffd4!\ufffd\ufffdXM\ufffdF\ufffd\\r\u060e\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921976,"ip":"1.226.4.189","ts":"2026-07-27 03:03:03.000000","proto":"tcp","src_port":60521,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.539696028942697, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00228bf1c103e0032b26f965f64501cd4ce5\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\f\ufffd\\u00007\ufffd$%r\ufffd\ufffdM\ufffd\ufffdU\\u001e\ufffd\\u00126\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\f\ufffd\\u00007\ufffd$%r\ufffd\ufffdM\ufffd\ufffdU\\u001e\ufffd\\u00126\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\f\ufffd\\u00007\ufffd$%r\ufffd\ufffdM\ufffd\ufffdU\\u001e\ufffd\\u00126\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\f\ufffd\\u00007\ufffd$%r\ufffd\ufffdM\ufffd\ufffdU\\u001e\ufffd\\u00126\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\f\ufffd\\u00007\ufffd$%r\ufffd\ufffdM\ufffd\ufffdU\\u001e\ufffd\\u00126\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002266c551898eefe7f805bd7f5baa596b75df37626c\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\f\ufffd\\u00007\ufffd$%r\ufffd\ufffdM\ufffd\ufffdU\\u001e\ufffd\\u00126\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffd7\ufffd$%r\ufffd\ufffdM\ufffd\ufffdU\ufffd6\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\f\ufffd\\u00007\ufffd$%r\ufffd\ufffdM\ufffd\ufffdU\\u001e\ufffd\\u00126\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffd7\ufffd$%r\ufffd\ufffdM\ufffd\ufffdU\ufffd6\ufffd\ufffd\ufffd\ufffddd_\ufffdD\ufffd\ufffd\ufffd\ufffd\ufffd,N\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921899,"ip":"1.226.4.189","ts":"2026-07-27 03:03:02.000000","proto":"tcp","src_port":60353,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.632833130029542, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022ccece960c2c76b643b70b15acdc6c058\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0013\ufffd\\u0000\\u0002\ufffd\\u0002u\\u000b\\u000f\ufffdC\ufffd\ufffdO)5\ufffd\ufffdf\ufffd\u0026R\\\\\ufffd\ufffd7K\ufffd\ufffd#h\\u001a\ufffd._\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0013\ufffd\\u0000\\u0002\ufffd\\u0002u\\u000b\\u000f\ufffdC\ufffd\ufffdO)5\ufffd\ufffdf\ufffd\u0026R\\\\\ufffd\ufffd7K\ufffd\ufffd#h\\u001a\ufffd._\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0013\ufffd\\u0000\\u0002\ufffd\\u0002u\\u000b\\u000f\ufffdC\ufffd\ufffdO)5\ufffd\ufffdf\ufffd\u0026R\\\\\ufffd\ufffd7K\ufffd\ufffd#h\\u001a\ufffd._\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0013\ufffd\\u0000\\u0002\ufffd\\u0002u\\u000b\\u000f\ufffdC\ufffd\ufffdO)5\ufffd\ufffdf\ufffd\u0026R\\\\\ufffd\ufffd7K\ufffd\ufffd#h\\u001a\ufffd._\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0013\ufffd\\u0000\\u0002\ufffd\\u0002u\\u000b\\u000f\ufffdC\ufffd\ufffdO)5\ufffd\ufffdf\ufffd\u0026R\\\\\ufffd\ufffd7K\ufffd\ufffd#h\\u001a\ufffd._\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022e0a6df5aadb73f50cb90ce3aec780020d0c42269\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0013\ufffd\\u0000\\u0002\ufffd\\u0002u\\u000b\\u000f\ufffdC\ufffd\ufffdO)5\ufffd\ufffdf\ufffd\u0026R\\\\\ufffd\ufffd7K\ufffd\ufffd#h\\u001a\ufffd._\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffd\ufffdu\ufffdC\ufffd\ufffdO)5\ufffd\ufffdf\ufffd\u0026R\\\\\ufffd\ufffd7K\ufffd\ufffd#h\ufffd._\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0013\ufffd\\u0000\\u0002\ufffd\\u0002u\\u000b\\u000f\ufffdC\ufffd\ufffdO)5\ufffd\ufffdf\ufffd\u0026R\\\\\ufffd\ufffd7K\ufffd\ufffd#h\\u001a\ufffd._\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffd\ufffdu\ufffdC\ufffd\ufffdO)5\ufffd\ufffdf\ufffd\u0026R\\\\\ufffd\ufffd7K\ufffd\ufffd#h\ufffd._\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921900,"ip":"1.226.4.189","ts":"2026-07-27 03:03:02.000000","proto":"tcp","src_port":60355,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.640863848137665, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00220c571dea2abcaa7df76803129882f09e\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0007\\u001c\\u0000\ufffdl\ufffd\\u001e\ufffdA\ufffd?\ufffdO\\u0017[\ufffd\\u0017_e\\u001ek\ufffd\ufffd\ufffd@\ufffd\ufffdn\ufffd\ufffdz\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0007\\u001c\\u0000\ufffdl\ufffd\\u001e\ufffdA\ufffd?\ufffdO\\u0017[\ufffd\\u0017_e\\u001ek\ufffd\ufffd\ufffd@\ufffd\ufffdn\ufffd\ufffdz\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0007\\u001c\\u0000\ufffdl\ufffd\\u001e\ufffdA\ufffd?\ufffdO\\u0017[\ufffd\\u0017_e\\u001ek\ufffd\ufffd\ufffd@\ufffd\ufffdn\ufffd\ufffdz\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0007\\u001c\\u0000\ufffdl\ufffd\\u001e\ufffdA\ufffd?\ufffdO\\u0017[\ufffd\\u0017_e\\u001ek\ufffd\ufffd\ufffd@\ufffd\ufffdn\ufffd\ufffdz\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0007\\u001c\\u0000\ufffdl\ufffd\\u001e\ufffdA\ufffd?\ufffdO\\u0017[\ufffd\\u0017_e\\u001ek\ufffd\ufffd\ufffd@\ufffd\ufffdn\ufffd\ufffdz\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002271b70f775f056103d04293cd28790be2de7fef1a\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0007\\u001c\\u0000\ufffdl\ufffd\\u001e\ufffdA\ufffd?\ufffdO\\u0017[\ufffd\\u0017_e\\u001ek\ufffd\ufffd\ufffd@\ufffd\ufffdn\ufffd\ufffdz\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffdl\ufffd\ufffdA\ufffd?\ufffdO[\ufffd_ek\ufffd\ufffd\ufffd@\ufffd\ufffdn\ufffd\ufffdz\ufffd\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0007\\u001c\\u0000\ufffdl\ufffd\\u001e\ufffdA\ufffd?\ufffdO\\u0017[\ufffd\\u0017_e\\u001ek\ufffd\ufffd\ufffd@\ufffd\ufffdn\ufffd\ufffdz\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffdl\ufffd\ufffdA\ufffd?\ufffdO[\ufffd_ek\ufffd\ufffd\ufffd@\ufffd\ufffdn\ufffd\ufffdz\ufffd\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921901,"ip":"1.226.4.189","ts":"2026-07-27 03:03:02.000000","proto":"tcp","src_port":60354,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.619587252392985, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022065ef29e770d29f5b14ea5351b71e412\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*d\\u0000\ufffd\u020f\\u0003\ufffd\ufffd\ufffdJ\ufffd\\\\.W\ufffdb\ufffdZG4\ufffd\ufffdD~?K\ufffdKiSY?\ufffd[\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*d\\u0000\ufffd\u020f\\u0003\ufffd\ufffd\ufffdJ\ufffd\\\\.W\ufffdb\ufffdZG4\ufffd\ufffdD~?K\ufffdKiSY?\ufffd[\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*d\\u0000\ufffd\u020f\\u0003\ufffd\ufffd\ufffdJ\ufffd\\\\.W\ufffdb\ufffdZG4\ufffd\ufffdD~?K\ufffdKiSY?\ufffd[\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*d\\u0000\ufffd\u020f\\u0003\ufffd\ufffd\ufffdJ\ufffd\\\\.W\ufffdb\ufffdZG4\ufffd\ufffdD~?K\ufffdKiSY?\ufffd[\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*d\\u0000\ufffd\u020f\\u0003\ufffd\ufffd\ufffdJ\ufffd\\\\.W\ufffdb\ufffdZG4\ufffd\ufffdD~?K\ufffdKiSY?\ufffd[\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022d2edd03fca97e441d41ac37c668a31b4928bd089\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*d\\u0000\ufffd\u020f\\u0003\ufffd\ufffd\ufffdJ\ufffd\\\\.W\ufffdb\ufffdZG4\ufffd\ufffdD~?K\ufffdKiSY?\ufffd[\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR*d\ufffd\u020f\ufffd\ufffd\ufffdJ\ufffd\\\\.W\ufffdb\ufffdZG4\ufffd\ufffdD~?K\ufffdKiSY?\ufffd[\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*d\\u0000\ufffd\u020f\\u0003\ufffd\ufffd\ufffdJ\ufffd\\\\.W\ufffdb\ufffdZG4\ufffd\ufffdD~?K\ufffdKiSY?\ufffd[\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR*d\ufffd\u020f\ufffd\ufffd\ufffdJ\ufffd\\\\.W\ufffdb\ufffdZG4\ufffd\ufffdD~?K\ufffdKiSY?\ufffd[\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921902,"ip":"1.226.4.189","ts":"2026-07-27 03:03:02.000000","proto":"tcp","src_port":60356,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.640863848137664, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00223c0a01cbbe887dda02926388b7cfb948\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u000e|\\u00000p\ufffd\ufffd\ufffd\ufffd`G\ufffd\ufffdXS\ufffd\ufffd\ufffd\ufffd4\\u0019\ufffd\ufffdeh\ufffdB\ufffd\ufffd\ufffd\ufffdM\ufffdn8\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u000e|\\u00000p\ufffd\ufffd\ufffd\ufffd`G\ufffd\ufffdXS\ufffd\ufffd\ufffd\ufffd4\\u0019\ufffd\ufffdeh\ufffdB\ufffd\ufffd\ufffd\ufffdM\ufffdn8\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u000e|\\u00000p\ufffd\ufffd\ufffd\ufffd`G\ufffd\ufffdXS\ufffd\ufffd\ufffd\ufffd4\\u0019\ufffd\ufffdeh\ufffdB\ufffd\ufffd\ufffd\ufffdM\ufffdn8\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u000e|\\u00000p\ufffd\ufffd\ufffd\ufffd`G\ufffd\ufffdXS\ufffd\ufffd\ufffd\ufffd4\\u0019\ufffd\ufffdeh\ufffdB\ufffd\ufffd\ufffd\ufffdM\ufffdn8\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u000e|\\u00000p\ufffd\ufffd\ufffd\ufffd`G\ufffd\ufffdXS\ufffd\ufffd\ufffd\ufffd4\\u0019\ufffd\ufffdeh\ufffdB\ufffd\ufffd\ufffd\ufffdM\ufffdn8\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022965dfada0140cd28a8e0eb3294f7ca0602d47c0c\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u000e|\\u00000p\ufffd\ufffd\ufffd\ufffd`G\ufffd\ufffdXS\ufffd\ufffd\ufffd\ufffd4\\u0019\ufffd\ufffdeh\ufffdB\ufffd\ufffd\ufffd\ufffdM\ufffdn8\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR|0p\ufffd\ufffd\ufffd\ufffd`G\ufffd\ufffdXS\ufffd\ufffd\ufffd\ufffd4\ufffd\ufffdeh\ufffdB\ufffd\ufffd\ufffd\ufffdM\ufffdn8\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u000e|\\u00000p\ufffd\ufffd\ufffd\ufffd`G\ufffd\ufffdXS\ufffd\ufffd\ufffd\ufffd4\\u0019\ufffd\ufffdeh\ufffdB\ufffd\ufffd\ufffd\ufffdM\ufffdn8\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR|0p\ufffd\ufffd\ufffd\ufffd`G\ufffd\ufffdXS\ufffd\ufffd\ufffd\ufffd4\ufffd\ufffdeh\ufffdB\ufffd\ufffd\ufffd\ufffdM\ufffdn8\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921903,"ip":"1.226.4.189","ts":"2026-07-27 03:03:02.000000","proto":"tcp","src_port":60357,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.683417039627026, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022a8cb8751aab2869e959d4032fe471b60\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000 \ufffd\\u0000I\ufffd\u00a7\ufffd\ufffd[K\ufffdu}\ufffdf~\u0636\ufffd\ufffd.\ufffdC\ufffd\ufffdE\ufffd\ufffd2\ufffd\ufffd\\u0014F\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000 \ufffd\\u0000I\ufffd\u00a7\ufffd\ufffd[K\ufffdu}\ufffdf~\u0636\ufffd\ufffd.\ufffdC\ufffd\ufffdE\ufffd\ufffd2\ufffd\ufffd\\u0014F\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000 \ufffd\\u0000I\ufffd\u00a7\ufffd\ufffd[K\ufffdu}\ufffdf~\u0636\ufffd\ufffd.\ufffdC\ufffd\ufffdE\ufffd\ufffd2\ufffd\ufffd\\u0014F\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000 \ufffd\\u0000I\ufffd\u00a7\ufffd\ufffd[K\ufffdu}\ufffdf~\u0636\ufffd\ufffd.\ufffdC\ufffd\ufffdE\ufffd\ufffd2\ufffd\ufffd\\u0014F\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000 \ufffd\\u0000I\ufffd\u00a7\ufffd\ufffd[K\ufffdu}\ufffdf~\u0636\ufffd\ufffd.\ufffdC\ufffd\ufffdE\ufffd\ufffd2\ufffd\ufffd\\u0014F\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002264d6e6f280d396ab7fe8951384efc28384e2c348\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000 \ufffd\\u0000I\ufffd\u00a7\ufffd\ufffd[K\ufffdu}\ufffdf~\u0636\ufffd\ufffd.\ufffdC\ufffd\ufffdE\ufffd\ufffd2\ufffd\ufffd\\u0014F\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR \ufffdI\ufffd\u00a7\ufffd\ufffd[K\ufffdu}\ufffdf~\u0636\ufffd\ufffd.\ufffdC\ufffd\ufffdE\ufffd\ufffd2\ufffd\ufffdF\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000 \ufffd\\u0000I\ufffd\u00a7\ufffd\ufffd[K\ufffdu}\ufffdf~\u0636\ufffd\ufffd.\ufffdC\ufffd\ufffdE\ufffd\ufffd2\ufffd\ufffd\\u0014F\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR \ufffdI\ufffd\u00a7\ufffd\ufffd[K\ufffdu}\ufffdf~\u0636\ufffd\ufffd.\ufffdC\ufffd\ufffdE\ufffd\ufffd2\ufffd\ufffdF\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921904,"ip":"1.226.4.189","ts":"2026-07-27 03:03:02.000000","proto":"tcp","src_port":60358,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.611556534284862, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00224d3edfeff71e1e28fc7846f90f484b52\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*\ufffd\\u0000\ufffd\ufffdXZ\ufffd\ufffdC\ufffdb\ufffd]F\\u0006F\ufffd\\u0005\\u0014\u0385h\ufffdAH\ufffd\ufffddt\ufffd \\u000e\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*\ufffd\\u0000\ufffd\ufffdXZ\ufffd\ufffdC\ufffdb\ufffd]F\\u0006F\ufffd\\u0005\\u0014\u0385h\ufffdAH\ufffd\ufffddt\ufffd \\u000e\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*\ufffd\\u0000\ufffd\ufffdXZ\ufffd\ufffdC\ufffdb\ufffd]F\\u0006F\ufffd\\u0005\\u0014\u0385h\ufffdAH\ufffd\ufffddt\ufffd \\u000e\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*\ufffd\\u0000\ufffd\ufffdXZ\ufffd\ufffdC\ufffdb\ufffd]F\\u0006F\ufffd\\u0005\\u0014\u0385h\ufffdAH\ufffd\ufffddt\ufffd \\u000e\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*\ufffd\\u0000\ufffd\ufffdXZ\ufffd\ufffdC\ufffdb\ufffd]F\\u0006F\ufffd\\u0005\\u0014\u0385h\ufffdAH\ufffd\ufffddt\ufffd \\u000e\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00221032c4ea0c9f0d69c1eab1f2251b5626ceb05a2d\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*\ufffd\\u0000\ufffd\ufffdXZ\ufffd\ufffdC\ufffdb\ufffd]F\\u0006F\ufffd\\u0005\\u0014\u0385h\ufffdAH\ufffd\ufffddt\ufffd \\u000e\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR*\ufffd\ufffd\ufffdXZ\ufffd\ufffdC\ufffdb\ufffd]FF\ufffd\u0385h\ufffdAH\ufffd\ufffddt\ufffd \ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*\ufffd\\u0000\ufffd\ufffdXZ\ufffd\ufffdC\ufffdb\ufffd]F\\u0006F\ufffd\\u0005\\u0014\u0385h\ufffdAH\ufffd\ufffddt\ufffd \\u000e\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR*\ufffd\ufffd\ufffdXZ\ufffd\ufffdC\ufffdb\ufffd]FF\ufffd\u0385h\ufffdAH\ufffd\ufffddt\ufffd \ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921905,"ip":"1.226.4.189","ts":"2026-07-27 03:03:02.000000","proto":"tcp","src_port":60361,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.540386790286002, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022a367383826b9e57bda118a66f267c3ae\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00054\\u0000MO\ufffd\ufffd\\u0006WrB\ufffd\ufffd\ufffd6\ufffd\ufffd\ufffd6\\n\ufffdk\ufffdIwM\ufffd\\u0001I\ufffdyT\\u000f\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00054\\u0000MO\ufffd\ufffd\\u0006WrB\ufffd\ufffd\ufffd6\ufffd\ufffd\ufffd6\\n\ufffdk\ufffdIwM\ufffd\\u0001I\ufffdyT\\u000f\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00054\\u0000MO\ufffd\ufffd\\u0006WrB\ufffd\ufffd\ufffd6\ufffd\ufffd\ufffd6\\n\ufffdk\ufffdIwM\ufffd\\u0001I\ufffdyT\\u000f\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00054\\u0000MO\ufffd\ufffd\\u0006WrB\ufffd\ufffd\ufffd6\ufffd\ufffd\ufffd6\\n\ufffdk\ufffdIwM\ufffd\\u0001I\ufffdyT\\u000f\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00054\\u0000MO\ufffd\ufffd\\u0006WrB\ufffd\ufffd\ufffd6\ufffd\ufffd\ufffd6\\n\ufffdk\ufffdIwM\ufffd\\u0001I\ufffdyT\\u000f\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022da315c8641f596e0b8b1c2373b9c01a89a32ffa0\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00054\\u0000MO\ufffd\ufffd\\u0006WrB\ufffd\ufffd\ufffd6\ufffd\ufffd\ufffd6\\n\ufffdk\ufffdIwM\ufffd\\u0001I\ufffdyT\\u000f\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR4MO\ufffd\ufffdWrB\ufffd\ufffd\ufffd6\ufffd\ufffd\ufffd6\\n\ufffdk\ufffdIwM\ufffdI\ufffdyT\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u00054\\u0000MO\ufffd\ufffd\\u0006WrB\ufffd\ufffd\ufffd6\ufffd\ufffd\ufffd6\\n\ufffdk\ufffdIwM\ufffd\\u0001I\ufffdyT\\u000f\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR4MO\ufffd\ufffdWrB\ufffd\ufffd\ufffd6\ufffd\ufffd\ufffd6\\n\ufffdk\ufffdIwM\ufffdI\ufffdyT\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921906,"ip":"1.226.4.189","ts":"2026-07-27 03:03:02.000000","proto":"tcp","src_port":60360,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.640863848137664, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022d9b1edd11388a2095dab9242c70389db\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0011\ufffd\\u0000SGG\ufffd\ufffd\\\\DF\ufffd\ufffd\ufffd\ufffdl\ufffd\ufffd\ufffd\u03e1L\ufffd\\u0002b\ufffdE\ufffd K\ufffd\ufffd\\u000b\\r\u03ef\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0011\ufffd\\u0000SGG\ufffd\ufffd\\\\DF\ufffd\ufffd\ufffd\ufffdl\ufffd\ufffd\ufffd\u03e1L\ufffd\\u0002b\ufffdE\ufffd K\ufffd\ufffd\\u000b\\r\u03ef\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0011\ufffd\\u0000SGG\ufffd\ufffd\\\\DF\ufffd\ufffd\ufffd\ufffdl\ufffd\ufffd\ufffd\u03e1L\ufffd\\u0002b\ufffdE\ufffd K\ufffd\ufffd\\u000b\\r\u03ef\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0011\ufffd\\u0000SGG\ufffd\ufffd\\\\DF\ufffd\ufffd\ufffd\ufffdl\ufffd\ufffd\ufffd\u03e1L\ufffd\\u0002b\ufffdE\ufffd K\ufffd\ufffd\\u000b\\r\u03ef\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0011\ufffd\\u0000SGG\ufffd\ufffd\\\\DF\ufffd\ufffd\ufffd\ufffdl\ufffd\ufffd\ufffd\u03e1L\ufffd\\u0002b\ufffdE\ufffd K\ufffd\ufffd\\u000b\\r\u03ef\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00222b9ce564ed671c214bef4053cbc7fe25d1ac0afb\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0011\ufffd\\u0000SGG\ufffd\ufffd\\\\DF\ufffd\ufffd\ufffd\ufffdl\ufffd\ufffd\ufffd\u03e1L\ufffd\\u0002b\ufffdE\ufffd K\ufffd\ufffd\\u000b\\r\u03ef\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffdSGG\ufffd\ufffd\\\\DF\ufffd\ufffd\ufffd\ufffdl\ufffd\ufffd\ufffd\u03e1L\ufffdb\ufffdE\ufffd K\ufffd\ufffd\\r\u03ef\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u0011\ufffd\\u0000SGG\ufffd\ufffd\\\\DF\ufffd\ufffd\ufffd\ufffdl\ufffd\ufffd\ufffd\u03e1L\ufffd\\u0002b\ufffdE\ufffd K\ufffd\ufffd\\u000b\\r\u03ef\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffdSGG\ufffd\ufffd\\\\DF\ufffd\ufffd\ufffd\ufffdl\ufffd\ufffd\ufffd\u03e1L\ufffdb\ufffdE\ufffd K\ufffd\ufffd\\r\u03ef\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921907,"ip":"1.226.4.189","ts":"2026-07-27 03:03:02.000000","proto":"tcp","src_port":60359,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.527140912649443, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002280f06a5e3381acaa0fc19999247ffe52\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000)l\\u0000\ufffd0\\u001b\ufffdTG~@\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd^\ufffdI\ufffd \\u0005\ufffdR\\u0001H\ufffd\ufffd\ufffdAK\ufffd\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000)l\\u0000\ufffd0\\u001b\ufffdTG~@\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd^\ufffdI\ufffd \\u0005\ufffdR\\u0001H\ufffd\ufffd\ufffdAK\ufffd\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000)l\\u0000\ufffd0\\u001b\ufffdTG~@\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd^\ufffdI\ufffd \\u0005\ufffdR\\u0001H\ufffd\ufffd\ufffdAK\ufffd\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000)l\\u0000\ufffd0\\u001b\ufffdTG~@\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd^\ufffdI\ufffd \\u0005\ufffdR\\u0001H\ufffd\ufffd\ufffdAK\ufffd\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000)l\\u0000\ufffd0\\u001b\ufffdTG~@\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd^\ufffdI\ufffd \\u0005\ufffdR\\u0001H\ufffd\ufffd\ufffdAK\ufffd\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022a7ea7360f38fd90ae5ed287425074500602a5e77\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000)l\\u0000\ufffd0\\u001b\ufffdTG~@\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd^\ufffdI\ufffd \\u0005\ufffdR\\u0001H\ufffd\ufffd\ufffdAK\ufffd\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR)l\ufffd0\ufffdTG~@\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd^\ufffdI\ufffd \ufffdRH\ufffd\ufffd\ufffdAK\ufffd\ufffd\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000)l\\u0000\ufffd0\\u001b\ufffdTG~@\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd^\ufffdI\ufffd \\u0005\ufffdR\\u0001H\ufffd\ufffd\ufffdAK\ufffd\ufffd\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR)l\ufffd0\ufffdTG~@\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd^\ufffdI\ufffd \ufffdRH\ufffd\ufffd\ufffdAK\ufffd\ufffd\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921908,"ip":"1.226.4.189","ts":"2026-07-27 03:03:02.000000","proto":"tcp","src_port":60363,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.662140443882345, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022336dee0b5dc8cd0b5c27ce132a6828c2\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffdp\ufffdE\u0321\ufffdA\ufffdT\ufffd\ufcdfi[\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffdp\ufffdE\u0321\ufffdA\ufffdT\ufffd\ufcdfi[\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffdp\ufffdE\u0321\ufffdA\ufffdT\ufffd\ufcdfi[\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffdp\ufffdE\u0321\ufffdA\ufffdT\ufffd\ufcdfi[\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffdp\ufffdE\u0321\ufffdA\ufffdT\ufffd\ufcdfi[\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022f16620fdb37376ce4567f3b215b29d91b44bf869\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffdp\ufffdE\u0321\ufffdA\ufffdT\ufffd\ufcdfi[\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffd\ufffdp\ufffdE\u0321\ufffdA\ufffdT\ufffd\ufcdfi[\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\u001b\ufffd\\u0000\ufffdp\ufffdE\u0321\ufffdA\ufffdT\ufffd\ufcdfi[\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\ufffd\ufffdp\ufffdE\u0321\ufffdA\ufffdT\ufffd\ufcdfi[\ufffd\ufffd1\ufffd \ufffdwH\ufffd\ufffd\ufffd\ufffd\ufffd9\ufffd7\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921909,"ip":"1.226.4.189","ts":"2026-07-27 03:03:02.000000","proto":"tcp","src_port":60364,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.5983106566483025, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00225f17a033e55d3dc313bcb72ef25ec9bd\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u0000\\u0007\ufffd\u0514\ufffd\ufffd\ufffdJ\ufffd\ufffd[\\u0014t\ufffd\ufffdRDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u0000\\u0007\ufffd\u0514\ufffd\ufffd\ufffdJ\ufffd\ufffd[\\u0014t\ufffd\ufffdRDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u0000\\u0007\ufffd\u0514\ufffd\ufffd\ufffdJ\ufffd\ufffd[\\u0014t\ufffd\ufffdRDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u0000\\u0007\ufffd\u0514\ufffd\ufffd\ufffdJ\ufffd\ufffd[\\u0014t\ufffd\ufffdRDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u0000\\u0007\ufffd\u0514\ufffd\ufffd\ufffdJ\ufffd\ufffd[\\u0014t\ufffd\ufffdRDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022a46cf3c1a9814d5b2bcd7460720f434f32034c14\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u0000\\u0007\ufffd\u0514\ufffd\ufffd\ufffdJ\ufffd\ufffd[\\u0014t\ufffd\ufffdRDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\\\u0022\u003C\ufffd\u0514\ufffd\ufffd\ufffdJ\ufffd\ufffd[t\ufffd\ufffdRDq\ufffd\ufffdx\ufffdL\ufffd\ufffd,Pf\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\\u0022\u003C\\u0000\\u0007\ufffd\u0514\ufffd\ufffd\ufffdJ\ufffd\ufffd[\\u0014t\ufffd\ufffdRDq\ufffd\ufffdx\\u000e\ufffdL\ufffd\ufffd,\\u001a\\u0010Pf\ufffd\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\\\u0022\u003C\ufffd\u0514\ufffd\ufffd\ufffdJ\ufffd\ufffd[t\ufffd\ufffdRDq\ufffd\ufffdx\ufffdL\ufffd\ufffd,Pf\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921910,"ip":"1.226.4.189","ts":"2026-07-27 03:03:02.000000","proto":"tcp","src_port":60366,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.619587252392983, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00220c97536553b0357755c504c38206aed8\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\\f\ufffd\\r\ufffd\/g\ufffdG\ufffdR\ufffd\ufffd\ufffd\\u0015\\u001f\ufffd\ufffd\ufffd(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\\f\ufffd\\r\ufffd\/g\ufffdG\ufffdR\ufffd\ufffd\ufffd\\u0015\\u001f\ufffd\ufffd\ufffd(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\\f\ufffd\\r\ufffd\/g\ufffdG\ufffdR\ufffd\ufffd\ufffd\\u0015\\u001f\ufffd\ufffd\ufffd(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\\f\ufffd\\r\ufffd\/g\ufffdG\ufffdR\ufffd\ufffd\ufffd\\u0015\\u001f\ufffd\ufffd\ufffd(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\\f\ufffd\\r\ufffd\/g\ufffdG\ufffdR\ufffd\ufffd\ufffd\\u0015\\u001f\ufffd\ufffd\ufffd(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022e2b50ed2debab08a82ee6dbc828119548fd9dd14\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\\f\ufffd\\r\ufffd\/g\ufffdG\ufffdR\ufffd\ufffd\ufffd\\u0015\\u001f\ufffd\ufffd\ufffd(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR8\ufffd\\r\ufffd\/g\ufffdG\ufffdR\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/6\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\\b8\\u0000\\f\ufffd\\r\ufffd\/g\ufffdG\ufffdR\ufffd\ufffd\ufffd\\u0015\\u001f\ufffd\ufffd\ufffd(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/\\u001b6\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR8\ufffd\\r\ufffd\/g\ufffdG\ufffdR\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd(\ufffdv\ufffdLN\ufffd\u0026\ufffd(\ufffd\/6\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921911,"ip":"1.226.4.189","ts":"2026-07-27 03:03:02.000000","proto":"tcp","src_port":60367,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.486181150823016, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 10.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 10.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 10.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022a73f69d38002e84f8838a4d95aa9d891\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u0000\\n0\ufffd\ufffd\u02a6\ufffdB\ufffd\\u0000\ufffdX\ufffd\\u001d\\u001f\ufffdm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f1\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u0000\\n0\ufffd\ufffd\u02a6\ufffdB\ufffd\\u0000\ufffdX\ufffd\\u001d\\u001f\ufffdm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f1\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u0000\\n0\ufffd\ufffd\u02a6\ufffdB\ufffd\\u0000\ufffdX\ufffd\\u001d\\u001f\ufffdm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f1\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u0000\\n0\ufffd\ufffd\u02a6\ufffdB\ufffd\\u0000\ufffdX\ufffd\\u001d\\u001f\ufffdm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f1\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u0000\\n0\ufffd\ufffd\u02a6\ufffdB\ufffd\\u0000\ufffdX\ufffd\\u001d\\u001f\ufffdm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f1\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022f549007185723b71ac008d821031509507ed6f06\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u0000\\n0\ufffd\ufffd\u02a6\ufffdB\ufffd\\u0000\ufffdX\ufffd\\u001d\\u001f\ufffdm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f1\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\u0026T\\n0\ufffd\ufffd\u02a6\ufffdB\ufffd\ufffdX\ufffd\ufffdm\ufffdh\ufffdD\ufffdE\ufffdLK$\ufffd\u02f1\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 10.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000\u0026T\\u0000\\n0\ufffd\ufffd\u02a6\ufffdB\ufffd\\u0000\ufffdX\ufffd\\u001d\\u001f\ufffdm\\u001f\ufffdh\\u001f\ufffd\\u0006D\ufffdE\ufffdLK$\ufffd\u02f1\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR\u0026T\\n0\ufffd\ufffd\u02a6\ufffdB\ufffd\ufffdX\ufffd\ufffdm\ufffdh\ufffdD\ufffdE\ufffdLK$\ufffd\u02f1\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94},{"id":13921912,"ip":"1.226.4.189","ts":"2026-07-27 03:03:02.000000","proto":"tcp","src_port":60369,"dst_port":1433,"service":"mssql","classification":"mssql_tds","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022001f00001a00060000000000000000000000000000000000000000000000000000\u0022, \u0022emulator_response_len\u0022: 33, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 4.492618439268203, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022service\u0022: \u0022mssql\u0022, \u0022app_proto\u0022: \u0022mssql\u0022, \u0022asn\u0022: 9318, \u0022country\u0022: \u0022KR\u0022, \u0022dst_port\u0022: 1433, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 56.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 36.0, \u0022risk_novelty\u0022: 10.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 10.0}, \u0022risk_score\u0022: 32, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002245706a8b34a3a5153991cf407febf3323fbbe868\u0022, \u0022event_fingerprint\u0022: \u0022cffec132105a0fdfea206358a7c4752f36cd84e4\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022confidence\u0022: 0.49, \u0022classification_confidence\u0022: 0.49, \u0022precision_score\u0022: 58, \u0022precision_signals\u0022: [\u0022pat-0519\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0519\u0022], \u0022matched_patterns\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022MSSQL TDS prelogin\u0022, \u0022STUN binding\u0022, \u0022Minecraft varint handshake\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0519\u0022, \u0022pat-0771\u0022, \u0022pat-0554\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 10.0, \u0022risk_score\u0022: 32}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_confidence_factor\u0022: 49.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022KR\u0022, \u0022asn\u0022: 9318, \u0022org\u0022: \u0022SK Broadband Co Ltd\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022ea910c103ea0ec9295f2d8f1b3be1f5e\u0022, \u0022path_pattern_hash\u0022: \u0022285321e27377a1f85e5a231ca6cbffb2\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022risk_score\u0022: 32}, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000\ufffdR\ufffd\\u0004[{\ufffdD\ufffd-0\ufffd\ufffd\\u000e|\\t\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000\ufffdR\ufffd\\u0004[{\ufffdD\ufffd-0\ufffd\ufffd\\u000e|\\t\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000\ufffdR\ufffd\\u0004[{\ufffdD\ufffd-0\ufffd\ufffd\\u000e|\\t\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000\ufffdR\ufffd\\u0004[{\ufffdD\ufffd-0\ufffd\ufffd\\u000e|\\t\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022payload_snippet\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000\ufffdR\ufffd\\u0004[{\ufffdD\ufffd-0\ufffd\ufffd\\u000e|\\t\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022database_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022413292c20e2c468f88cf99514f080fdb60a079ac\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000\ufffdR\ufffd\\u0004[{\ufffdD\ufffd-0\ufffd\ufffd\\u000e|\\t\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR*4\ufffdR\ufffd[{\ufffdD\ufffd-0\ufffd\ufffd|\\t\ufffd\ufffdkepqC\ufffdNS,\ufffdK\ufffd\u0022, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Rafale d\u0027authentification SSH \u00b7 confiance 49%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 32\/100\u0022, \u0022confidence_pct\u0022: 49, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 56.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 36.0, \u0022novelty\u0022: 10.0, \u0022risk_score\u0022: 32}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 32, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022, \u0022dst_port\u0022: 1433, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0519\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0519\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022mssql_tds_fr\u0022: \u0022Connexion TDS Microsoft SQL Server\u0022, \u0022payload_preview\u0022: \u0022\\u0012\\u0001\\u0000^\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000$\\u0000\\u0006\\u0001\\u0000*\\u0000\\u0001\\u0002\\u0000+\\u0000\\u0001\\u0003\\u0000,\\u0000\\u0004\\u0004\\u00000\\u0000\\u0001\\u0005\\u00001\\u0000$\\u0006\\u0000U\\u0000\\u0001\ufffd\\u0004\\b\\u0012R\\u0000\\u0000\\u0001\\u0000\\u0000\\u0000*4\\u0000\ufffdR\ufffd\\u0004[{\ufffdD\ufffd-0\ufffd\ufffd\\u000e|\\t\ufffd\\u0016\ufffdkepqC\ufffd\\b\\u0001NS,\ufffdK\ufffd\\u0000\\u0000\\u0000\\u0001\u0022, \u0022port\u0022: 1433, \u0022service\u0022: \u0022mssql\u0022, \u0022service_label_fr\u0022: \u0022MSSQL\u0022}, \u0022attack_vector\u0022: \u0022mssql tds \u00b7 via MSSQL:1433 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022^$*+,01$U\ufffdR*4\ufffdR\ufffd[{\ufffdD\ufffd-0\ufffd\ufffd|\\t\ufffd\ufffdkepqC\ufffdNS,\ufffdK\ufffd\u0022, \u0022target_port_label\u0022: \u00221433 \u00b7 MSSQL\u0022, \u0022emulator_service\u0022: \u0022mssql\u0022, \u0022confidence_reason\u0022: \u0022Confiance 49 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 49 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022mssql\u0022, \u0022service_banner\u0022: \u0022honeypot-mssql\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00221433\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022mssql_emulated\u0022, \u0022mssql_payload\u0022, \u0022mssql_probe\u0022, \u0022mssql_tds\u0022, \u0022net_bruteforce_burst\u0022, \u0022net_flood\u0022]","anomalies":"[]","severity":7,"bytes_in":94}],"total_events":4456}