{"ip":"103.2.229.31","exported_at":"2026-08-05T14:58:02+00:00","period_days":30,"metrics":{"events7d":0,"distinct_ports":0,"distinct_classifications":0,"max_severity":null,"last_sensor_id":"paris-1","max_waf_score":null,"max_risk_score":81,"attack_stage":"c2","attack_chain_stage":"command_and_control","threat_family":["botnet"],"recommended_action":"monitor","confidence":0.46,"risk_breakdown":{"waf":8,"classification":62,"behavior":0,"geo":0,"protocol":30,"novelty":0},"mitre_tactics":["TA0011"],"mitre_technique":"TA0011","top_mitre_technique":"TA0007","top_mitre_count":72,"executive_one_liner_fr":"Activit\u00e9 suspecte \u2014 risque 35\/100 (Faible) \u2014 MITRE TA0011 \u2014 confiance 46 % \u2014 via TOR OR","campaign_hint_fr":null,"confidence_breakdown":{"waf":8,"classification":62,"behavior":0,"geo":0,"protocol":30,"novelty":0,"risk_score":35},"persona_hostname":"mail.sensor-1.internal","correlation_flags":[],"correlation_flags_labels_fr":[],"confidence_pct":46,"confidence_hint_fr":"Confiance mod\u00e9r\u00e9e \u2014 signal unique","sensor_role_label_fr":"Renseignement menaces","tags_summary_labels_fr":["Tor Exit Hint"],"tags_summary":["INT-TOR-exit-hint"],"attack_vector":"tor exit probe \u00b7 via TOR OR:9001 \u00b7 (commande \u0026 contr\u00f4le)","protocol_details":{"payload_preview":"t3 12.2.1\nAS:255\nHL:19\nMS:10000000","port":9001,"service":"tor-or","service_label_fr":"TOR OR"},"protocol_summary_fr":"Payload t3 12.2.1\nAS:255\nHL:19\nMS:10000000 \u00b7 TOR OR:9001","evidence_snippet":"t3 12.2.1\nAS:255\nHL:19\nMS:10000000","target_port_label":"9001 \u00b7 TOR OR","emulator_service":"tor-or","confidence_reason":"Confiance 46 % \u2014 4 signal(aux) capteur","classification_reason":"Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 46%","classification_reason_label_fr":"Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 46%","confidence_factors_fr":"Confiance 46 % \u2014 Score WAF 8","payload_preview":"t3 12.2.1\nAS:255\nHL:19\nMS:10000000"},"events":[{"id":13568718,"ip":"103.2.229.31","ts":"2026-07-24 18:06:20.000000","proto":"tcp","src_port":63180,"dst_port":9001,"service":"tor-or","classification":"tor_exit_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022030000000000000000\u0022, \u0022emulator_response_len\u0022: 9, \u0022bytes_in\u0022: 36, \u0022payload_entropy\u0022: 3.648511114409896, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022tor-or\u0022, \u0022app_proto\u0022: \u0022tor-or\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 9001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 62.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 62.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 4, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00225da0cd91deb0f5e5e0d57d9c2087946b0a179235\u0022, \u0022event_fingerprint\u0022: \u00222bc74a66a243c40126697f519e65200a159d147e\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 46%\u0022, \u0022confidence\u0022: 0.46, \u0022classification_confidence\u0022: 0.46, \u0022precision_score\u0022: 55, \u0022precision_signals\u0022: [\u0022INT-TOR-exit-hint\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-TOR-exit-hint\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 62.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 35}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022tor-or\u0022, \u0022risk_confidence_factor\u0022: 46.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022c774fdf36465e0ff86b6cbcdac011d2c\u0022, \u0022path_pattern_hash\u0022: \u0022d2d40d620e587c49ef0af866b893b1d5\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 9001, \u0022service\u0022: \u0022tor-or\u0022, \u0022service_name\u0022: \u0022tor-or\u0022, \u0022risk_score\u0022: 35}, \u0022payload_preview\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\\n\\n\u0022, \u0022request_sample\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\\n\\n\u0022, \u0022payload_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\\n\\n\u0022, \u0022payload_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 46%\u0022}, \u0022attack_stage\u0022: \u0022c2\u0022, \u0022mitre_tactics\u0022: [\u0022TA0011\u0022], \u0022mitre\u0022: \u0022TA0011\u0022, \u0022threat_family\u0022: [\u0022botnet\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002207ac54013f98d0852aa9fbd8c3a7155f5623cb24\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022port\u0022: 9001, \u0022service\u0022: \u0022tor-or\u0022, \u0022service_label_fr\u0022: \u0022TOR OR\u0022}, \u0022evidence_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022attack_vector\u0022: \u0022tor exit probe \u00b7 via TOR OR:9001 \u00b7 (commande \u0026 contr\u00f4le)\u0022, \u0022target_port_label\u0022: \u00229001 \u00b7 TOR OR\u0022, \u0022emulator_service\u0022: \u0022tor-or\u0022, \u0022confidence_reason\u0022: \u0022Confiance 46 % \u2014 4 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 46%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 46%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 35\/100 (Faible) \u2014 MITRE TA0011 \u2014 confiance 46 % \u2014 via TOR OR\u0022, \u0022confidence_pct\u0022: 46, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 62.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022c2\u0022, \u0022attack_stage_label\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022attack_chain_stage\u0022: \u0022command_and_control\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022tor-or\u0022, \u0022service_label_fr\u0022: \u0022TOR OR\u0022, \u0022dst_port\u0022: 9001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-TOR-exit-hint\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Tor Exit Hint\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0011\u0022, \u0022mitre_technique\u0022: \u0022TA0011\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-tor-or\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022port\u0022: 9001, \u0022service\u0022: \u0022tor-or\u0022, \u0022service_label_fr\u0022: \u0022TOR OR\u0022}, \u0022attack_vector\u0022: \u0022tor exit probe \u00b7 via TOR OR:9001 \u00b7 (commande \u0026 contr\u00f4le)\u0022, \u0022evidence_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022target_port_label\u0022: \u00229001 \u00b7 TOR OR\u0022, \u0022emulator_service\u0022: \u0022tor-or\u0022, \u0022confidence_reason\u0022: \u0022Confiance 46 % \u2014 4 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 46 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022command_and_control\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022tor_or\u0022, \u0022service_banner\u0022: \u0022honeypot-tor-or\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00229001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022command_and_control\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_tor_probe\u0022, \u0022tor_exit_probe\u0022, \u0022tor_or_emulated\u0022, \u0022tor_or_payload\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_tor_probe\u0022, \u0022tor_exit_probe\u0022, \u0022tor_or_emulated\u0022, \u0022tor_or_payload\u0022]","anomalies":"[]","severity":6,"bytes_in":36},{"id":13530476,"ip":"103.2.229.31","ts":"2026-07-24 09:56:21.000000","proto":"tcp","src_port":50449,"dst_port":17001,"service":null,"classification":"port_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022bytes_in\u0022: 36, \u0022payload_entropy\u0022: 3.648511114409896, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: null, \u0022app_proto\u0022: null, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 17001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 48.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 0.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.1, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 48.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 0.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 44, \u0022tag_count\u0022: 0, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00222d467557cf0686ce274047d11df24d89877b9cf5\u0022, \u0022event_fingerprint\u0022: \u00226ddffde0aeac2cb98bda3891f97d0df2e12c3d37\u0022, \u0022classification_confidence\u0022: 0.5, \u0022confidence\u0022: 0.5, \u0022precision_signals\u0022: [\u0022INT-FP-port-probe-noise\u0022, \u0022INT-single-port\u0022], \u0022classification_reason\u0022: \u0022Type \u00ab port_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 48.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 0.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 44}, \u0022risk_confidence_factor\u0022: 50.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022c774fdf36465e0ff86b6cbcdac011d2c\u0022, \u0022path_pattern_hash\u0022: \u002249ebffbc8eed300cf9429db1ba4cf66d\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 17001, \u0022risk_score\u0022: 44}, \u0022payload_preview\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\\n\\n\u0022, \u0022request_sample\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\\n\\n\u0022, \u0022payload_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\\n\\n\u0022, \u0022payload_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00224f6f9134f84b52abc4dd69c50710f0929ab8e8bd\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022port\u0022: 17001}, \u0022evidence_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022attack_vector\u0022: \u0022Sonde port \u00b7 port 17001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u002217001\u0022, \u0022confidence_reason\u0022: \u0022Confiance mod\u00e9r\u00e9e (50 %) \u2014 signal principal unique\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab port_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab port_probe \u00bb (signaux protocolaires) \u00b7 confiance 50%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 44\/100\u0022, \u0022confidence_pct\u0022: 50, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 48.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 0.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 44}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 44, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: null, \u0022service_label_fr\u0022: null, \u0022dst_port\u0022: 17001, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022INT-FP-port-probe-noise\u0022, \u0022INT-single-port\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Fp Port Probe Noise\u0022, \u0022Single Port\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Confiance mod\u00e9r\u00e9e \u2014 signal unique\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022port\u0022: 17001}, \u0022attack_vector\u0022: \u0022Sonde port \u00b7 port 17001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022target_port_label\u0022: \u002217001\u0022, \u0022emulator_service\u0022: null, \u0022confidence_reason\u0022: \u0022Confiance mod\u00e9r\u00e9e (50 %) \u2014 signal principal unique\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 50 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022generic\u0022, \u0022service_banner\u0022: \u0022honeypot\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u002217001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022behavior_alert_count\u0022: 1, \u0022behavior_priority\u0022: 72}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[]","anomalies":"[]","severity":0,"bytes_in":36},{"id":13529453,"ip":"103.2.229.31","ts":"2026-07-24 09:39:16.000000","proto":"tcp","src_port":55011,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.9631520346666242, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022e671f9dab76765abf579f9947ba51a0c\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u00030\u003CTc\ufffd\ufffdU\ufffdn8\\u0004\ufffd\ufffd\u0115t\ufffd\ufffd$\ufffdLFH\\u001f\ufffd\ufffd\\\u0022\\u000f\ufffd\ufffd,\ufffd -\u0152\ufffd\\u0017F\ufffd?\ufffd\ufffd\ufffdi\ufffd\\u0002\u11ce\u5e91I\u074d\ufffd*F\\fNtH\u0167\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u00030\u003CTc\ufffd\ufffdU\ufffdn8\\u0004\ufffd\ufffd\u0115t\ufffd\ufffd$\ufffdLFH\\u001f\ufffd\ufffd\\\u0022\\u000f\ufffd\ufffd,\ufffd -\u0152\ufffd\\u0017F\ufffd?\ufffd\ufffd\ufffdi\ufffd\\u0002\u11ce\u5e91I\u074d\ufffd*F\\fNtH\u0167\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u00030\u003CTc\ufffd\ufffdU\ufffdn8\\u0004\ufffd\ufffd\u0115t\ufffd\ufffd$\ufffdLFH\\u001f\ufffd\ufffd\\\u0022\\u000f\ufffd\ufffd,\ufffd -\u0152\ufffd\\u0017F\ufffd?\ufffd\ufffd\ufffdi\ufffd\\u0002\u11ce\u5e91I\u074d\ufffd*F\\fNtH\u0167\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002279689b60f81d3df2b5300b68ae90e622716cefae\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u00030\u003CTc\ufffd\ufffdU\ufffdn8\\u0004\ufffd\ufffd\u0115t\ufffd\ufffd$\ufffdLFH\\u001f\ufffd\ufffd\\\u0022\\u000f\ufffd\ufffd,\ufffd -\u0152\ufffd\\u0017F\ufffd?\ufffd\ufffd\ufffdi\ufffd\\u0002\u11ce\u5e91I\u074d\ufffd*F\\fNtH\u0167\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd0\u003CTc\ufffd\ufffdU\ufffdn8\ufffd\ufffd\u0115t\ufffd\ufffd$\ufffdLFH\ufffd\ufffd\\\u0022\ufffd\ufffd,\ufffd -\u0152\ufffdF\ufffd?\ufffd\ufffd\ufffdi\ufffd\u11ce\u5e91I\u074d\ufffd*FNtH\u0167\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u00030\u003CTc\ufffd\ufffdU\ufffdn8\\u0004\ufffd\ufffd\u0115t\ufffd\ufffd$\ufffdLFH\\u001f\ufffd\ufffd\\\u0022\\u000f\ufffd\ufffd,\ufffd -\u0152\ufffd\\u0017F\ufffd?\ufffd\ufffd\ufffdi\ufffd\\u0002\u11ce\u5e91I\u074d\ufffd*F\\fNtH\u0167\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd0\u003CTc\ufffd\ufffdU\ufffdn8\ufffd\ufffd\u0115t\ufffd\ufffd$\ufffdLFH\ufffd\ufffd\\\u0022\ufffd\ufffd,\ufffd -\u0152\ufffdF\ufffd?\ufffd\ufffd\ufffdi\ufffd\u11ce\u5e91I\u074d\ufffd*FNtH\u0167\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529450,"ip":"103.2.229.31","ts":"2026-07-24 09:39:15.000000","proto":"tcp","src_port":54991,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.9616695416687775, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022cc4ddfcc2e44617a52fba9c1ae8f8b4c\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003HR\ufffd\ufffd\\u000bI\ufffd\ufffdK\\u001c\ufffd\u003E\ufffd\ufffd\\u0001\ufffd\ufffdb\ufffdV\ufffdI}^\ufffdS\ufffd\ufffd\\u0006\ufffd\ufffd\ufffd \ufffd.;v\ufffd2%\\u001e-\u020a.\ufffdP\ufffdC\ufffd$0\\b\ufffdU\ufffd\ufffd\ufffd\ufffdg\ufffd\ufffdu\ufffd3\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003HR\ufffd\ufffd\\u000bI\ufffd\ufffdK\\u001c\ufffd\u003E\ufffd\ufffd\\u0001\ufffd\ufffdb\ufffdV\ufffdI}^\ufffdS\ufffd\ufffd\\u0006\ufffd\ufffd\ufffd \ufffd.;v\ufffd2%\\u001e-\u020a.\ufffdP\ufffdC\ufffd$0\\b\ufffdU\ufffd\ufffd\ufffd\ufffdg\ufffd\ufffdu\ufffd3\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003HR\ufffd\ufffd\\u000bI\ufffd\ufffdK\\u001c\ufffd\u003E\ufffd\ufffd\\u0001\ufffd\ufffdb\ufffdV\ufffdI}^\ufffdS\ufffd\ufffd\\u0006\ufffd\ufffd\ufffd \ufffd.;v\ufffd2%\\u001e-\u020a.\ufffdP\ufffdC\ufffd$0\\b\ufffdU\ufffd\ufffd\ufffd\ufffdg\ufffd\ufffdu\ufffd3\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022a43fd6756e21f9c203e1c3f8691c0016c1d3e9c6\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003HR\ufffd\ufffd\\u000bI\ufffd\ufffdK\\u001c\ufffd\u003E\ufffd\ufffd\\u0001\ufffd\ufffdb\ufffdV\ufffdI}^\ufffdS\ufffd\ufffd\\u0006\ufffd\ufffd\ufffd \ufffd.;v\ufffd2%\\u001e-\u020a.\ufffdP\ufffdC\ufffd$0\\b\ufffdU\ufffd\ufffd\ufffd\ufffdg\ufffd\ufffdu\ufffd3\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffdHR\ufffd\ufffdI\ufffd\ufffdK\ufffd\u003E\ufffd\ufffd\ufffd\ufffdb\ufffdV\ufffdI}^\ufffdS\ufffd\ufffd\ufffd\ufffd\ufffd \ufffd.;v\ufffd2%-\u020a.\ufffdP\ufffdC\ufffd$0\ufffdU\ufffd\ufffd\ufffd\ufffdg\ufffd\ufffdu\ufffd3\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003HR\ufffd\ufffd\\u000bI\ufffd\ufffdK\\u001c\ufffd\u003E\ufffd\ufffd\\u0001\ufffd\ufffdb\ufffdV\ufffdI}^\ufffdS\ufffd\ufffd\\u0006\ufffd\ufffd\ufffd \ufffd.;v\ufffd2%\\u001e-\u020a.\ufffdP\ufffdC\ufffd$0\\b\ufffdU\ufffd\ufffd\ufffd\ufffdg\ufffd\ufffdu\ufffd3\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffdHR\ufffd\ufffdI\ufffd\ufffdK\ufffd\u003E\ufffd\ufffd\ufffd\ufffdb\ufffdV\ufffdI}^\ufffdS\ufffd\ufffd\ufffd\ufffd\ufffd \ufffd.;v\ufffd2%-\u020a.\ufffdP\ufffdC\ufffd$0\ufffdU\ufffd\ufffd\ufffd\ufffdg\ufffd\ufffdu\ufffd3\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529451,"ip":"103.2.229.31","ts":"2026-07-24 09:39:15.000000","proto":"tcp","src_port":55000,"dst_port":7001,"service":"http","classification":"exploit_attempt","waf_score":19,"waf_tags":"[\u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022]","http_method":"GET","http_target":"\/uddi\/uddilistener","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022http_header_count\u0022: 2, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: null, \u0022http_ua_hash\u0022: \u0022526c128160b99bde962deaec266d3dfbb4fd2ce3\u0022, \u0022http_host_hash\u0022: \u00221e75f7b986cff91f40ab57cbc92b6aed66f05c5b\u0022, \u0022http_target_hash\u0022: \u00221a88b174929ba41cc10d8fe83c0aeac8221c190f\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: true, \u0022bytes_in\u0022: 150, \u0022payload_entropy\u0022: 5.147418088050996, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 84.0, \u0022risk_classification\u0022: 72.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 33.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.6, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 84.0, \u0022classification\u0022: 72.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 33.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 52, \u0022tag_count\u0022: 4, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022040b6029d745bd5fabff8fd7e8d1d3603102b8df\u0022, \u0022event_fingerprint\u0022: \u0022bae2e2ccef9578faf504b5d6d30b70e164e3820c\u0022, \u0022classification_reason\u0022: \u0022Tentative d\u0027exploit (tag rce-0) \u00b7 confiance 62%\u0022, \u0022confidence\u0022: 0.7, \u0022classification_confidence\u0022: 0.7, \u0022precision_score\u0022: 73, \u0022precision_signals\u0022: [\u0022MITRE-T1190\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1190\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 84.0, \u0022classification\u0022: 72.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 33.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 52, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 62.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225b2b09a0df144ba2e29ec0938784c236\u0022, \u0022payload_hash\u0022: \u00228d25cffd6aa696e9dac1ee4dbf77fa93\u0022, \u0022path_pattern_hash\u0022: \u0022d29c5d30b53b218663d4efced7827a65\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 52}, \u0022payload_preview\u0022: \u0022GET \/uddi\/uddilistener HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/201\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/uddi\/uddilistener\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022rce-0\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022GET \/uddi\/uddilistener HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/uddi\/uddilistener HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/uddi\/uddilistener HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/201\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/uddi\/uddilistener\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022rce-0\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022GET \/uddi\/uddilistener HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/uddi\/uddilistener HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/uddi\/uddilistener HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/201\u0022, \u0022classification_reason\u0022: \u0022Tentative d\u0027exploit (tag rce-0) \u00b7 confiance 62%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022unknown\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022c817936ec3a4d7eb02193386d3c1ca5ce825c1a7\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/uddi\/uddilistener\u0022, \u0022request_line\u0022: \u0022GET \/uddi\/uddilistener HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/uddi\/uddilistener HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/201\u0022, \u0022attack_vector\u0022: \u0022exploit attempt \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/uddi\/uddilistener\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 62 % \u2014 3 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Tentative d\u0027exploit (tag rce-0) \u00b7 confiance 62%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Tentative d\u0027exploit (tag rce-0) \u00b7 confiance 62%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 52\/100 (Moyen) \u2014 MITRE TA0001 \u2014 confiance 70 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 70, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 84.0, \u0022classification\u0022: 72.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 33.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 52, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 52, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022MITRE-T1190\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1190\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/uddi\/uddilistener\u0022, \u0022request_line\u0022: \u0022GET \/uddi\/uddilistener HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022exploit attempt \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/uddi\/uddilistener\u0022, \u0022evidence_snippet\u0022: \u0022GET \/uddi\/uddilistener HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/201\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 62 % \u2014 3 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 70 % \u2014 Score WAF 84 \u00b7 Bonus corr\u00e9lation +8 \u00b7 3 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022net_web_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7001","http_user_agent":"Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0","http_referer":null,"tags":"[\u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022net_web_probe\u0022]","anomalies":"[]","severity":9,"bytes_in":150},{"id":13529447,"ip":"103.2.229.31","ts":"2026-07-24 09:39:14.000000","proto":"tcp","src_port":54961,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 35, \u0022payload_entropy\u0022: 3.4133442623458246, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.9, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00223209cb76d7a9ac3a6e65d8bcbb4694715e457ed2\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0348\u0022, \u0022pat-0605\u0022, \u0022pat-0868\u0022, \u0022pat-0532\u0022, \u0022pat-0554\u0022], \u0022matched_pattern_names\u0022: [\u0022RDP TPKT header\u0022, \u0022GIOP WebSphere IIOP\u0022, \u0022ET H.323 setup\u0022, \u0022NFS RPC mount\u0022, \u0022Minecraft varint handshake\u0022], \u0022pattern_ids\u0022: [\u0022pat-0348\u0022, \u0022pat-0605\u0022, \u0022pat-0868\u0022, \u0022pat-0532\u0022, \u0022pat-0554\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00223ee188bd883954b153869cc7ff2dcd2b\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022GIOP\\u0001\\u0002\\u0000\\u0003\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u000bNameService\u0022, \u0022request_sample\u0022: \u0022GIOP\\u0001\\u0002\\u0000\\u0003\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u000bNameService\u0022, \u0022payload_snippet\u0022: \u0022GIOP\\u0001\\u0002\\u0000\\u0003\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u000bNameService\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022GIOP\\u0001\\u0002\\u0000\\u0003\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u000bNameService\u0022, \u0022payload_snippet\u0022: \u0022GIOP\\u0001\\u0002\\u0000\\u0003\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u000bNameService\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002232a735f74cd5fb996b0f724955bcbbc5af2b3bed\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GIOP\\u0001\\u0002\\u0000\\u0003\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u000bNameService\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022GIOPNameService\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022GIOP\\u0001\\u0002\\u0000\\u0003\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\u0002\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u0000\\u000bNameService\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022GIOPNameService\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":35},{"id":13529448,"ip":"103.2.229.31","ts":"2026-07-24 09:39:14.000000","proto":"tcp","src_port":54970,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.9605005655816927, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022cb072ff210cde6a36a1bad6ffa4d1941\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\tf\\u0013\ufffdT8z\ufffd\u079f\ufffd\\u0003\ufffd\ufffd*\ufffdw\ufffd\ufffd\\u0004\u003E[\ufffd\ufffd--lW5\\u0002  \ufffdt\\u0019\ufffd\ufffdo\ufffd}\ufffdS\ufffd\u0026^\ufffd\ufffd\ufffd\u02ce\ufffd\ufffdC\ufffd\\u001b\\ni\u003E\\u000f\\u000e\ufffd\ufffd\ufffd\\u0016\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\tf\\u0013\ufffdT8z\ufffd\u079f\ufffd\\u0003\ufffd\ufffd*\ufffdw\ufffd\ufffd\\u0004\u003E[\ufffd\ufffd--lW5\\u0002  \ufffdt\\u0019\ufffd\ufffdo\ufffd}\ufffdS\ufffd\u0026^\ufffd\ufffd\ufffd\u02ce\ufffd\ufffdC\ufffd\\u001b\\ni\u003E\\u000f\\u000e\ufffd\ufffd\ufffd\\u0016\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\tf\\u0013\ufffdT8z\ufffd\u079f\ufffd\\u0003\ufffd\ufffd*\ufffdw\ufffd\ufffd\\u0004\u003E[\ufffd\ufffd--lW5\\u0002  \ufffdt\\u0019\ufffd\ufffdo\ufffd}\ufffdS\ufffd\u0026^\ufffd\ufffd\ufffd\u02ce\ufffd\ufffdC\ufffd\\u001b\\ni\u003E\\u000f\\u000e\ufffd\ufffd\ufffd\\u0016\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022621f694ea5e839c6ab3ab3316db9d4602d5ee66c\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\tf\\u0013\ufffdT8z\ufffd\u079f\ufffd\\u0003\ufffd\ufffd*\ufffdw\ufffd\ufffd\\u0004\u003E[\ufffd\ufffd--lW5\\u0002  \ufffdt\\u0019\ufffd\ufffdo\ufffd}\ufffdS\ufffd\u0026^\ufffd\ufffd\ufffd\u02ce\ufffd\ufffdC\ufffd\\u001b\\ni\u003E\\u000f\\u000e\ufffd\ufffd\ufffd\\u0016\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\\tf\ufffdT8z\ufffd\u079f\ufffd\ufffd\ufffd*\ufffdw\ufffd\ufffd\u003E[\ufffd\ufffd--lW5  \ufffdt\ufffd\ufffdo\ufffd}\ufffdS\ufffd\u0026^\ufffd\ufffd\ufffd\u02ce\ufffd\ufffdC\ufffd\\ni\u003E\ufffd\ufffd\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\tf\\u0013\ufffdT8z\ufffd\u079f\ufffd\\u0003\ufffd\ufffd*\ufffdw\ufffd\ufffd\\u0004\u003E[\ufffd\ufffd--lW5\\u0002  \ufffdt\\u0019\ufffd\ufffdo\ufffd}\ufffdS\ufffd\u0026^\ufffd\ufffd\ufffd\u02ce\ufffd\ufffdC\ufffd\\u001b\\ni\u003E\\u000f\\u000e\ufffd\ufffd\ufffd\\u0016\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\\tf\ufffdT8z\ufffd\u079f\ufffd\ufffd\ufffd*\ufffdw\ufffd\ufffd\u003E[\ufffd\ufffd--lW5  \ufffdt\ufffd\ufffdo\ufffd}\ufffdS\ufffd\u0026^\ufffd\ufffd\ufffd\u02ce\ufffd\ufffdC\ufffd\\ni\u003E\ufffd\ufffd\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529449,"ip":"103.2.229.31","ts":"2026-07-24 09:39:14.000000","proto":"tcp","src_port":54979,"dst_port":7001,"service":"http","classification":"weblogic_probe","waf_score":19,"waf_tags":"[\u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022]","http_method":"GET","http_target":"\/console\/login\/LoginForm.jsp","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022http_header_count\u0022: 2, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 3, \u0022http_path_ext\u0022: \u0022jsp\u0022, \u0022http_ua_hash\u0022: \u0022526c128160b99bde962deaec266d3dfbb4fd2ce3\u0022, \u0022http_host_hash\u0022: \u00221e75f7b986cff91f40ab57cbc92b6aed66f05c5b\u0022, \u0022http_target_hash\u0022: \u00225888115b723eebf74cff3715c1e79014c6b93e9b\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: true, \u0022bytes_in\u0022: 160, \u0022payload_entropy\u0022: 5.189404289722217, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 84.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 6.3, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 84.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 55, \u0022tag_count\u0022: 6, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00229376ef86596f92774c23bf4dc5a766b01d4da8c8\u0022, \u0022event_fingerprint\u0022: \u00220bcd546adc3e0517be88d49a165ab6f8019f83ae\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 182, \u0022precision_signals\u0022: [\u0022pat-0857\u0022, \u0022pat-0601\u0022, \u0022pat-0741\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0857\u0022, \u0022pat-0601\u0022, \u0022pat-0741\u0022], \u0022matched_patterns\u0022: [\u0022pat-0857\u0022, \u0022pat-0601\u0022, \u0022pat-0741\u0022, \u0022pat-0248\u0022], \u0022matched_pattern_names\u0022: [\u0022ET WebLogic console\u0022, \u0022WebLogic console path\u0022, \u0022WebLogic cluster\u0022, \u0022Probe \/console\/\u0022], \u0022pattern_ids\u0022: [\u0022pat-0857\u0022, \u0022pat-0601\u0022, \u0022pat-0741\u0022, \u0022pat-0248\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 84.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 55, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225b2b09a0df144ba2e29ec0938784c236\u0022, \u0022payload_hash\u0022: \u0022457a34fa8281f2f87a44a8eae08275eb\u0022, \u0022path_pattern_hash\u0022: \u0022787be5555f9e6e61f95410bb9176809f\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 55}, \u0022payload_preview\u0022: \u0022GET \/console\/login\/LoginForm.jsp HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0)\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/console\/login\/LoginForm.jsp\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022rce-0\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022GET \/console\/login\/LoginForm.jsp HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/console\/login\/LoginForm.jsp HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/console\/login\/LoginForm.jsp HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0)\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/console\/login\/LoginForm.jsp\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022rce-0\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022GET \/console\/login\/LoginForm.jsp HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/console\/login\/LoginForm.jsp HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/console\/login\/LoginForm.jsp HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0)\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022fc5e817965de352b7997b47cd8643fabf6f71cc0\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/console\/login\/LoginForm.jsp\u0022, \u0022request_line\u0022: \u0022GET \/console\/login\/LoginForm.jsp HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/console\/login\/LoginForm.jsp HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0)\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via HTTP:7001 \u00b7 (sonde \/ probe) \u00b7 \u2192 \/console\/login\/LoginForm.jsp\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 3 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible \/ config \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 55\/100 (Moyen) \u2014 MITRE TA0007 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 84.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 55, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 55, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0857\u0022, \u0022pat-0601\u0022, \u0022pat-0741\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0857\u0022, \u0022pat-0601\u0022, \u0022pat-0741\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/console\/login\/LoginForm.jsp\u0022, \u0022request_line\u0022: \u0022GET \/console\/login\/LoginForm.jsp HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via HTTP:7001 \u00b7 (sonde \/ probe) \u00b7 \u2192 \/console\/login\/LoginForm.jsp\u0022, \u0022evidence_snippet\u0022: \u0022GET \/console\/login\/LoginForm.jsp HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 3 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 84 \u00b7 Bonus corr\u00e9lation +8 \u00b7 3 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022http_probe_console\u0022, \u0022http_sensitive_path\u0022, \u0022net_web_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7001","http_user_agent":"Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0","http_referer":null,"tags":"[\u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022http_probe_console\u0022, \u0022http_sensitive_path\u0022, \u0022net_web_probe\u0022]","anomalies":"[]","severity":9,"bytes_in":160},{"id":13529445,"ip":"103.2.229.31","ts":"2026-07-24 09:39:13.000000","proto":"tcp","src_port":54947,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.980568990880254, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022119da8186b529dd1475e9ad41e62b887\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003Tp\ufffd\ufffd\ufffdB6\ufffd\ufffd\u0726\ufffd\\np\ufffd\u020d\ufffdB\u0534\ufffd\/\ufffd\ufffd2\ufffd\u003C!\u1e20 z\ufffd\ufffd_\ufffd\ufffdsl\ufffd\\u0003\ufffd7\ufffdb\ufffd,`\ufffd\ufffd\ufffd\ufffdx\ufffd6\ufffd\ufffd2\ufffd^\ufffd\ufffd\\u000b\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003Tp\ufffd\ufffd\ufffdB6\ufffd\ufffd\u0726\ufffd\\np\ufffd\u020d\ufffdB\u0534\ufffd\/\ufffd\ufffd2\ufffd\u003C!\u1e20 z\ufffd\ufffd_\ufffd\ufffdsl\ufffd\\u0003\ufffd7\ufffdb\ufffd,`\ufffd\ufffd\ufffd\ufffdx\ufffd6\ufffd\ufffd2\ufffd^\ufffd\ufffd\\u000b\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003Tp\ufffd\ufffd\ufffdB6\ufffd\ufffd\u0726\ufffd\\np\ufffd\u020d\ufffdB\u0534\ufffd\/\ufffd\ufffd2\ufffd\u003C!\u1e20 z\ufffd\ufffd_\ufffd\ufffdsl\ufffd\\u0003\ufffd7\ufffdb\ufffd,`\ufffd\ufffd\ufffd\ufffdx\ufffd6\ufffd\ufffd2\ufffd^\ufffd\ufffd\\u000b\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00227642c3633bb02196d56df0b0e146f85a148f6c5d\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003Tp\ufffd\ufffd\ufffdB6\ufffd\ufffd\u0726\ufffd\\np\ufffd\u020d\ufffdB\u0534\ufffd\/\ufffd\ufffd2\ufffd\u003C!\u1e20 z\ufffd\ufffd_\ufffd\ufffdsl\ufffd\\u0003\ufffd7\ufffdb\ufffd,`\ufffd\ufffd\ufffd\ufffdx\ufffd6\ufffd\ufffd2\ufffd^\ufffd\ufffd\\u000b\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffdTp\ufffd\ufffd\ufffdB6\ufffd\ufffd\u0726\ufffd\\np\ufffd\u020d\ufffdB\u0534\ufffd\/\ufffd\ufffd2\ufffd\u003C!\u1e20 z\ufffd\ufffd_\ufffd\ufffdsl\ufffd\ufffd7\ufffdb\ufffd,`\ufffd\ufffd\ufffd\ufffdx\ufffd6\ufffd\ufffd2\ufffd^\ufffd\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003Tp\ufffd\ufffd\ufffdB6\ufffd\ufffd\u0726\ufffd\\np\ufffd\u020d\ufffdB\u0534\ufffd\/\ufffd\ufffd2\ufffd\u003C!\u1e20 z\ufffd\ufffd_\ufffd\ufffdsl\ufffd\\u0003\ufffd7\ufffdb\ufffd,`\ufffd\ufffd\ufffd\ufffdx\ufffd6\ufffd\ufffd2\ufffd^\ufffd\ufffd\\u000b\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffdTp\ufffd\ufffd\ufffdB6\ufffd\ufffd\u0726\ufffd\\np\ufffd\u020d\ufffdB\u0534\ufffd\/\ufffd\ufffd2\ufffd\u003C!\u1e20 z\ufffd\ufffd_\ufffd\ufffdsl\ufffd\ufffd7\ufffdb\ufffd,`\ufffd\ufffd\ufffd\ufffdx\ufffd6\ufffd\ufffd2\ufffd^\ufffd\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529442,"ip":"103.2.229.31","ts":"2026-07-24 09:39:12.000000","proto":"tcp","src_port":54843,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.90226228120086, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00228d86ec337a62c47b09905b7a971de9fe\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd@\\u000f}\ufffd\ufffd@\ufffd{j\ufffdH\ufffd\ufffd\ufffd\\f\ufffd\ufffd\ufffdEL+\\u0005\ufffd\ufffd\ufffd\ufffd\\b\\u0013\ufffd\ufffd \ufffd\ufffd9R\ufffdO\ufffdM\\u001d\ufffd\ufffd\u04e9\u0436\ufffd\ufffd5\ufffd\ufffd\ufffd\\u0000q\\u000ek7\ufffd\ufffd\\u00035u\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd@\\u000f}\ufffd\ufffd@\ufffd{j\ufffdH\ufffd\ufffd\ufffd\\f\ufffd\ufffd\ufffdEL+\\u0005\ufffd\ufffd\ufffd\ufffd\\b\\u0013\ufffd\ufffd \ufffd\ufffd9R\ufffdO\ufffdM\\u001d\ufffd\ufffd\u04e9\u0436\ufffd\ufffd5\ufffd\ufffd\ufffd\\u0000q\\u000ek7\ufffd\ufffd\\u00035u\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd@\\u000f}\ufffd\ufffd@\ufffd{j\ufffdH\ufffd\ufffd\ufffd\\f\ufffd\ufffd\ufffdEL+\\u0005\ufffd\ufffd\ufffd\ufffd\\b\\u0013\ufffd\ufffd \ufffd\ufffd9R\ufffdO\ufffdM\\u001d\ufffd\ufffd\u04e9\u0436\ufffd\ufffd5\ufffd\ufffd\ufffd\\u0000q\\u000ek7\ufffd\ufffd\\u00035u\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022aa6ef48dcdbf59e6cb65e737e42a4d1eb2bfcaca\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd@\\u000f}\ufffd\ufffd@\ufffd{j\ufffdH\ufffd\ufffd\ufffd\\f\ufffd\ufffd\ufffdEL+\\u0005\ufffd\ufffd\ufffd\ufffd\\b\\u0013\ufffd\ufffd \ufffd\ufffd9R\ufffdO\ufffdM\\u001d\ufffd\ufffd\u04e9\u0436\ufffd\ufffd5\ufffd\ufffd\ufffd\\u0000q\\u000ek7\ufffd\ufffd\\u00035u\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd@}\ufffd\ufffd@\ufffd{j\ufffdH\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdEL+\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd \ufffd\ufffd9R\ufffdO\ufffdM\ufffd\ufffd\u04e9\u0436\ufffd\ufffd5\ufffd\ufffd\ufffdqk7\ufffd\ufffd5u\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd@\\u000f}\ufffd\ufffd@\ufffd{j\ufffdH\ufffd\ufffd\ufffd\\f\ufffd\ufffd\ufffdEL+\\u0005\ufffd\ufffd\ufffd\ufffd\\b\\u0013\ufffd\ufffd \ufffd\ufffd9R\ufffdO\ufffdM\\u001d\ufffd\ufffd\u04e9\u0436\ufffd\ufffd5\ufffd\ufffd\ufffd\\u0000q\\u000ek7\ufffd\ufffd\\u00035u\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd@}\ufffd\ufffd@\ufffd{j\ufffdH\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdEL+\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd \ufffd\ufffd9R\ufffdO\ufffdM\ufffd\ufffd\u04e9\u0436\ufffd\ufffd5\ufffd\ufffd\ufffdqk7\ufffd\ufffd5u\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529443,"ip":"103.2.229.31","ts":"2026-07-24 09:39:12.000000","proto":"tcp","src_port":54854,"dst_port":7001,"service":"http","classification":"lfi_path_traversal","waf_score":27,"waf_tags":"[\u0022950260:lfi-0\u0022, \u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022]","http_method":"GET","http_target":"\/console\/css\/%252e%252e%252Fconsole.portal","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022http_header_count\u0022: 3, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 3, \u0022http_path_ext\u0022: \u0022portal\u0022, \u0022http_ua_hash\u0022: \u0022526c128160b99bde962deaec266d3dfbb4fd2ce3\u0022, \u0022http_host_hash\u0022: \u00221e75f7b986cff91f40ab57cbc92b6aed66f05c5b\u0022, \u0022http_target_hash\u0022: \u0022461af30e5e5f44c0e83692269c5a890f09b39c20\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: true, \u0022bytes_in\u0022: 197, \u0022payload_entropy\u0022: 5.232639947297179, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 78.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 7.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 78.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 66, \u0022tag_count\u0022: 9, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00227d38e463e06153389fd82ffc3ab8bf195471bcf0\u0022, \u0022event_fingerprint\u0022: \u00220ce8bd3a534e957f4dde5ad495586ecdea699a54\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: traversal ..\/ \u00b7 R\u00e8gle WAF \u00ab lfi-0 \u00bb \u00b7 Traversal \/ LFI dans le chemin \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 325, \u0022precision_signals\u0022: [\u0022INT-http_lfi\u0022, \u0022pat-0508\u0022, \u0022pat-0105\u0022, \u0022CRS-930100-sub\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-http_lfi\u0022, \u0022pat-0508\u0022, \u0022pat-0105\u0022, \u0022CRS-930100-sub\u0022, \u0022INT-upstream\u0022, \u0022INT-waf-score\u0022], \u0022matched_patterns\u0022: [\u0022pat-0508\u0022, \u0022pat-0105\u0022, \u0022pat-0857\u0022, \u0022pat-0601\u0022, \u0022pat-0248\u0022], \u0022matched_pattern_names\u0022: [\u0022ET path traversal encoded\u0022, \u0022LFI Double URL-encoded traversal\u0022, \u0022ET WebLogic console\u0022, \u0022WebLogic console path\u0022, \u0022Probe \/console\/\u0022], \u0022pattern_ids\u0022: [\u0022pat-0508\u0022, \u0022pat-0105\u0022, \u0022pat-0857\u0022, \u0022pat-0601\u0022, \u0022pat-0248\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 78.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 66, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022path_traversal\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225b2b09a0df144ba2e29ec0938784c236\u0022, \u0022payload_hash\u0022: \u0022e76a092206454230cd30dffcb803db3e\u0022, \u0022path_pattern_hash\u0022: \u0022c271ac4a957c0af5e50550304ca4fc56\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 66}, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/console\/css\/%252e%252e%252Fconsole.portal\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950260:lfi-0\u0022, \u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-0\u0022, \u0022rce-0\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022GET \/console\/css\/%252e%252e%252Fconsole.portal HTTP\/1.1\u0022, \u0022payload_snippet\u0022: \u0022GET \/console\/css\/%252e%252e%252Fconsole.portal HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64;\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/console\/css\/%252e%252e%252Fconsole.portal\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950260:lfi-0\u0022, \u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-0\u0022, \u0022rce-0\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022GET \/console\/css\/%252e%252e%252Fconsole.portal HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/console\/css\/%252e%252e%252Fconsole.portal HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/console\/css\/%252e%252e%252Fconsole.portal HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64;\u0022, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: traversal ..\/ \u00b7 R\u00e8gle WAF \u00ab lfi-0 \u00bb \u00b7 Traversal \/ LFI dans le chemin \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre_techniques\u0022: [\u0022T1083\u0022], \u0022mitre\u0022: \u0022T1083\u0022, \u0022threat_family\u0022: [\u0022path_traversal\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00221e11177d760e614e039a12a140664fb8f44d735b\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/console\/css\/%252e%252e%252Fconsole.portal\u0022, \u0022request_line\u0022: \u0022GET \/console\/css\/%252e%252e%252Fconsole.portal HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/console\/css\/%252e%252e%252Fconsole.portal HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64;\u0022, \u0022attack_vector\u0022: \u0022lfi path traversal \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/console\/css\/%252e%252e%252Fconsole.portal\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 4 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Sonde fichier sensible: traversal ..\/ \u00b7 R\u00e8gle WAF \u00ab lfi-0 \u00bb \u00b7 Traversal \/ LFI dans le chemin \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Sonde fichier sensible: traversal ..\/ \u00b7 R\u00e8gle WAF \u00ab lfi-0 \u00bb \u00b7 Traversal \/ LFI dans le chemin \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 66\/100 (\u00c9lev\u00e9) \u2014 MITRE T1083 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 78.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 66, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 66, \u0022risk_label\u0022: \u0022\u00c9lev\u00e9\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-http_lfi\u0022, \u0022pat-0508\u0022, \u0022pat-0105\u0022, \u0022CRS-930100-sub\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Http Lfi\u0022, \u0022pat-0508\u0022, \u0022pat-0105\u0022, \u0022CRS-930100-sub\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1083\u0022, \u0022mitre_technique\u0022: \u0022T1083\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/console\/css\/%252e%252e%252Fconsole.portal\u0022, \u0022request_line\u0022: \u0022GET \/console\/css\/%252e%252e%252Fconsole.portal HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022lfi path traversal \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/console\/css\/%252e%252e%252Fconsole.portal\u0022, \u0022evidence_snippet\u0022: \u0022GET \/console\/css\/%252e%252e%252Fconsole.portal HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64;\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 Motif catalogue confirm\u00e9 \u00b7 4 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +8 \u00b7 4 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950260:lfi-0\u0022, \u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_path_traversal\u0022, \u0022http_probe_console\u0022, \u0022http_sensitive_path\u0022, \u0022net_web_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7001","http_user_agent":"Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0","http_referer":null,"tags":"[\u0022950260:lfi-0\u0022, \u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_path_traversal\u0022, \u0022http_probe_console\u0022, \u0022http_sensitive_path\u0022, \u0022net_web_probe\u0022]","anomalies":"[]","severity":10,"bytes_in":197},{"id":13529444,"ip":"103.2.229.31","ts":"2026-07-24 09:39:12.000000","proto":"tcp","src_port":54894,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.9618424594094592, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022239d065adebf1abc5032421ddfc98727\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffdQ\ufffdYzpy\\u0010,\ufffd\ufffd\\u001b\ufffdC\ufffd\ue5dc\ufffd\ufffd\ufffd\ufffd\\u000b\u0026\ufffd\ufffd^\ufffd*\ufffd\ufffdr {6S\ufffd.\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdh.q\ufffd\\u0003\ufffdg0\ufffd\ufffdI\ufffdCP\\f\ufffd\ufffd\ufffda\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffdQ\ufffdYzpy\\u0010,\ufffd\ufffd\\u001b\ufffdC\ufffd\ue5dc\ufffd\ufffd\ufffd\ufffd\\u000b\u0026\ufffd\ufffd^\ufffd*\ufffd\ufffdr {6S\ufffd.\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdh.q\ufffd\\u0003\ufffdg0\ufffd\ufffdI\ufffdCP\\f\ufffd\ufffd\ufffda\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffdQ\ufffdYzpy\\u0010,\ufffd\ufffd\\u001b\ufffdC\ufffd\ue5dc\ufffd\ufffd\ufffd\ufffd\\u000b\u0026\ufffd\ufffd^\ufffd*\ufffd\ufffdr {6S\ufffd.\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdh.q\ufffd\\u0003\ufffdg0\ufffd\ufffdI\ufffdCP\\f\ufffd\ufffd\ufffda\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022513acef23c2356830fd25646767422caaa1be81b\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffdQ\ufffdYzpy\\u0010,\ufffd\ufffd\\u001b\ufffdC\ufffd\ue5dc\ufffd\ufffd\ufffd\ufffd\\u000b\u0026\ufffd\ufffd^\ufffd*\ufffd\ufffdr {6S\ufffd.\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdh.q\ufffd\\u0003\ufffdg0\ufffd\ufffdI\ufffdCP\\f\ufffd\ufffd\ufffda\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffdQ\ufffdYzpy,\ufffd\ufffd\ufffdC\ufffd\ue5dc\ufffd\ufffd\ufffd\ufffd\u0026\ufffd\ufffd^\ufffd*\ufffd\ufffdr {6S\ufffd.\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdh.q\ufffd\ufffdg0\ufffd\ufffdI\ufffdCP\ufffd\ufffd\ufffda\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffdQ\ufffdYzpy\\u0010,\ufffd\ufffd\\u001b\ufffdC\ufffd\ue5dc\ufffd\ufffd\ufffd\ufffd\\u000b\u0026\ufffd\ufffd^\ufffd*\ufffd\ufffdr {6S\ufffd.\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdh.q\ufffd\\u0003\ufffdg0\ufffd\ufffdI\ufffdCP\\f\ufffd\ufffd\ufffda\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffdQ\ufffdYzpy,\ufffd\ufffd\ufffdC\ufffd\ue5dc\ufffd\ufffd\ufffd\ufffd\u0026\ufffd\ufffd^\ufffd*\ufffd\ufffdr {6S\ufffd.\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdh.q\ufffd\ufffdg0\ufffd\ufffdI\ufffdCP\ufffd\ufffd\ufffda\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529438,"ip":"103.2.229.31","ts":"2026-07-24 09:39:10.000000","proto":"tcp","src_port":54773,"dst_port":7001,"service":"http","classification":"http_smuggling_probe","waf_score":53,"waf_tags":"[\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022]","http_method":"POST","http_target":"\/_async\/AsyncResponseService","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022http_header_count\u0022: 5, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: null, \u0022http_ua_hash\u0022: \u0022526c128160b99bde962deaec266d3dfbb4fd2ce3\u0022, \u0022http_host_hash\u0022: \u00221e75f7b986cff91f40ab57cbc92b6aed66f05c5b\u0022, \u0022http_target_hash\u0022: \u00225f607796f47a9c4deebf8fbd05129012563f96fa\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022POST\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: true, \u0022bytes_in\u0022: 4096, \u0022payload_entropy\u0022: 4.699555404430477, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 85.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 15, \u0022risk_granularity\u0022: 7.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 80, \u0022tag_count\u0022: 12, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002208e114ca7d0c70abb021ca884a234593093cbadd\u0022, \u0022event_fingerprint\u0022: \u002271c9d649a657c75fc8f876bf543423d1d6f54d4d\u0022, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 84, \u0022precision_signals\u0022: [\u0022pat-0842\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0842\u0022], \u0022matched_patterns\u0022: [\u0022pat-0842\u0022, \u0022pat-0179\u0022, \u0022pat-0284\u0022], \u0022matched_pattern_names\u0022: [\u0022CRS 921130 duplicate CL\u0022, \u0022CVE-2019-2725 WebLogic CVE-2019-2725\u0022, \u0022CRS 941130\u0022], \u0022pattern_ids\u0022: [\u0022pat-0842\u0022, \u0022pat-0179\u0022, \u0022pat-0284\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 80, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225b2b09a0df144ba2e29ec0938784c236\u0022, \u0022payload_hash\u0022: \u002216ac65d2f80201750188da28433f3e4b\u0022, \u0022path_pattern_hash\u0022: \u002201bc2c025b7f327650e4a8ec8490febd\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 80}, \u0022payload_preview\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0\u0022, \u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/_async\/AsyncResponseService\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022sqli-19\u0022, \u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\nCookie:478747e247375647\\r\\nContent-Length:174401\\r\\n\\r\\n\u003Csoapenv:Envelope xmlns:\u0022, \u0022payload_snippet\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/_async\/AsyncResponseService\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022sqli-19\u0022, \u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\nCookie:478747e247375647\\r\\nContent-Length:174401\\r\\n\\r\\n\u003Csoapenv:Envelope xmlns:\u0022, \u0022payload_snippet\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0\u0022, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022web_injection\u0022, \u0022ssrf_probe\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002277595b47f01c8bf1f2c6d552ab9b766e3c536b1f\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/_async\/AsyncResponseService\u0022, \u0022request_line\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0\u0022, \u0022attack_vector\u0022: \u0022http smuggling probe \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/_async\/AsyncResponseService\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9 \u00b7 8 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 80\/100 (\u00c9lev\u00e9) \u2014 MITRE TA0001 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 80, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 80, \u0022risk_label\u0022: \u0022\u00c9lev\u00e9\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0842\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0842\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/_async\/AsyncResponseService\u0022, \u0022request_line\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022http smuggling probe \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/_async\/AsyncResponseService\u0022, \u0022evidence_snippet\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9 \u00b7 8 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +8 \u00b7 8 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_jwt_body\u0022, \u0022http_ssrf_body\u0022, \u0022net_web_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7001","http_user_agent":"Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0","http_referer":null,"tags":"[\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_jwt_body\u0022, \u0022http_ssrf_body\u0022, \u0022net_web_probe\u0022]","anomalies":"[]","severity":10,"bytes_in":4096},{"id":13529439,"ip":"103.2.229.31","ts":"2026-07-24 09:39:10.000000","proto":"tcp","src_port":54799,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.967778227958416, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00228abb592b2e4459a6702355a6841a7ab5\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\ufffd\ufffd\uf5bb\ufffd\ufffd\\f\uf666)\ufffd\ufffd\\\u0022H\\u001e\ufffd-\ufffd\\u0012\\r\ufffdo\ufffd\\u0019\ufffd}\ufffd\ufffd\ufffd i\ufffd\ufffd\ufffdi\ufffd@\\\\\ufffdm|M\u0027\ufffdb\ufffd\u0159\ufffd!\ufffd\ufffd`\ufffd\ufffdaa9\ufffdi\ufffdF\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\ufffd\ufffd\uf5bb\ufffd\ufffd\\f\uf666)\ufffd\ufffd\\\u0022H\\u001e\ufffd-\ufffd\\u0012\\r\ufffdo\ufffd\\u0019\ufffd}\ufffd\ufffd\ufffd i\ufffd\ufffd\ufffdi\ufffd@\\\\\ufffdm|M\u0027\ufffdb\ufffd\u0159\ufffd!\ufffd\ufffd`\ufffd\ufffdaa9\ufffdi\ufffdF\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\ufffd\ufffd\uf5bb\ufffd\ufffd\\f\uf666)\ufffd\ufffd\\\u0022H\\u001e\ufffd-\ufffd\\u0012\\r\ufffdo\ufffd\\u0019\ufffd}\ufffd\ufffd\ufffd i\ufffd\ufffd\ufffdi\ufffd@\\\\\ufffdm|M\u0027\ufffdb\ufffd\u0159\ufffd!\ufffd\ufffd`\ufffd\ufffdaa9\ufffdi\ufffdF\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00220f3dfd69c9e1be2dc6d965adb77f5b34a3abfb4f\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\ufffd\ufffd\uf5bb\ufffd\ufffd\\f\uf666)\ufffd\ufffd\\\u0022H\\u001e\ufffd-\ufffd\\u0012\\r\ufffdo\ufffd\\u0019\ufffd}\ufffd\ufffd\ufffd i\ufffd\ufffd\ufffdi\ufffd@\\\\\ufffdm|M\u0027\ufffdb\ufffd\u0159\ufffd!\ufffd\ufffd`\ufffd\ufffdaa9\ufffdi\ufffdF\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ufffd\ufffd\uf5bb\ufffd\ufffd\uf666)\ufffd\ufffd\\\u0022H\ufffd-\ufffd\\r\ufffdo\ufffd\ufffd}\ufffd\ufffd\ufffd i\ufffd\ufffd\ufffdi\ufffd@\\\\\ufffdm|M\u0027\ufffdb\ufffd\u0159\ufffd!\ufffd\ufffd`\ufffd\ufffdaa9\ufffdi\ufffdF\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\ufffd\ufffd\uf5bb\ufffd\ufffd\\f\uf666)\ufffd\ufffd\\\u0022H\\u001e\ufffd-\ufffd\\u0012\\r\ufffdo\ufffd\\u0019\ufffd}\ufffd\ufffd\ufffd i\ufffd\ufffd\ufffdi\ufffd@\\\\\ufffdm|M\u0027\ufffdb\ufffd\u0159\ufffd!\ufffd\ufffd`\ufffd\ufffdaa9\ufffdi\ufffdF\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ufffd\ufffd\uf5bb\ufffd\ufffd\uf666)\ufffd\ufffd\\\u0022H\ufffd-\ufffd\\r\ufffdo\ufffd\ufffd}\ufffd\ufffd\ufffd i\ufffd\ufffd\ufffdi\ufffd@\\\\\ufffdm|M\u0027\ufffdb\ufffd\u0159\ufffd!\ufffd\ufffd`\ufffd\ufffdaa9\ufffdi\ufffdF\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529441,"ip":"103.2.229.31","ts":"2026-07-24 09:39:10.000000","proto":"tcp","src_port":54816,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 36, \u0022payload_entropy\u0022: 3.648511114409896, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.9, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00223209cb76d7a9ac3a6e65d8bcbb4694715e457ed2\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022c774fdf36465e0ff86b6cbcdac011d2c\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\\n\\n\u0022, \u0022request_sample\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\\n\\n\u0022, \u0022payload_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\\n\\n\u0022, \u0022payload_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022e3f6e61b0b8db97e25e9ab89dd9892388baf41d0\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":36},{"id":13529435,"ip":"103.2.229.31","ts":"2026-07-24 09:39:08.000000","proto":"tcp","src_port":54655,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.971097114489874, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002271fd99c09b84e259fa6a16466d837435\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\u044e+\ufffd\ufffd\ufffd\ufffd\\u0014\ufffd\ufffd\ufffd\\u0017\ufffdu\ufffd^fK\u019d\ufffdy#\ufffd\\t\\\u0022\ufffdR \ufffdl\ufffd\\u0004^\ufffd\ufffd\ufffd\u0175Ej)j\\u000f\\u001a\ufffdC\u5c79\\u0019\u073b#n]\u003C6\ufffdp\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\u044e+\ufffd\ufffd\ufffd\ufffd\\u0014\ufffd\ufffd\ufffd\\u0017\ufffdu\ufffd^fK\u019d\ufffdy#\ufffd\\t\\\u0022\ufffdR \ufffdl\ufffd\\u0004^\ufffd\ufffd\ufffd\u0175Ej)j\\u000f\\u001a\ufffdC\u5c79\\u0019\u073b#n]\u003C6\ufffdp\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\u044e+\ufffd\ufffd\ufffd\ufffd\\u0014\ufffd\ufffd\ufffd\\u0017\ufffdu\ufffd^fK\u019d\ufffdy#\ufffd\\t\\\u0022\ufffdR \ufffdl\ufffd\\u0004^\ufffd\ufffd\ufffd\u0175Ej)j\\u000f\\u001a\ufffdC\u5c79\\u0019\u073b#n]\u003C6\ufffdp\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022b6bad712ccba3f9c1dca3c78ed8a99e8ed345e79\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\u044e+\ufffd\ufffd\ufffd\ufffd\\u0014\ufffd\ufffd\ufffd\\u0017\ufffdu\ufffd^fK\u019d\ufffdy#\ufffd\\t\\\u0022\ufffdR \ufffdl\ufffd\\u0004^\ufffd\ufffd\ufffd\u0175Ej)j\\u000f\\u001a\ufffdC\u5c79\\u0019\u073b#n]\u003C6\ufffdp\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\u044e+\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdu\ufffd^fK\u019d\ufffdy#\ufffd\\t\\\u0022\ufffdR \ufffdl\ufffd^\ufffd\ufffd\ufffd\u0175Ej)j\ufffdC\u5c79\u073b#n]\u003C6\ufffdp\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\u044e+\ufffd\ufffd\ufffd\ufffd\\u0014\ufffd\ufffd\ufffd\\u0017\ufffdu\ufffd^fK\u019d\ufffdy#\ufffd\\t\\\u0022\ufffdR \ufffdl\ufffd\\u0004^\ufffd\ufffd\ufffd\u0175Ej)j\\u000f\\u001a\ufffdC\u5c79\\u0019\u073b#n]\u003C6\ufffdp\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\u044e+\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdu\ufffd^fK\u019d\ufffdy#\ufffd\\t\\\u0022\ufffdR \ufffdl\ufffd^\ufffd\ufffd\ufffd\u0175Ej)j\ufffdC\u5c79\u073b#n]\u003C6\ufffdp\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529437,"ip":"103.2.229.31","ts":"2026-07-24 09:39:08.000000","proto":"tcp","src_port":54669,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.986307517730188, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022ca55a46fd86944e33780dc8c12e18ded\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\u053d\ufffd\ufffdY\ufffd=C\u003E\u0310\ufffd\ufffdu\ufffd\ufffdBWc\ufffd\ufffd\ufffd\ufffd\ufffd=\\u0004v\ufffd\ufffd \ufffd\ufffd\ufffd_F\ufffd\ufffd\ufffd\\u000f\ufffd\ufffd\\u0018\ufffd\ufffd\ufffdD\\u001f\u003E\/\ufffd\ufffd#\\u0004\ufffd\u07f4\ufffd\ufffd R\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\u053d\ufffd\ufffdY\ufffd=C\u003E\u0310\ufffd\ufffdu\ufffd\ufffdBWc\ufffd\ufffd\ufffd\ufffd\ufffd=\\u0004v\ufffd\ufffd \ufffd\ufffd\ufffd_F\ufffd\ufffd\ufffd\\u000f\ufffd\ufffd\\u0018\ufffd\ufffd\ufffdD\\u001f\u003E\/\ufffd\ufffd#\\u0004\ufffd\u07f4\ufffd\ufffd R\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\u053d\ufffd\ufffdY\ufffd=C\u003E\u0310\ufffd\ufffdu\ufffd\ufffdBWc\ufffd\ufffd\ufffd\ufffd\ufffd=\\u0004v\ufffd\ufffd \ufffd\ufffd\ufffd_F\ufffd\ufffd\ufffd\\u000f\ufffd\ufffd\\u0018\ufffd\ufffd\ufffdD\\u001f\u003E\/\ufffd\ufffd#\\u0004\ufffd\u07f4\ufffd\ufffd R\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022cd5f54db902935f8d9e80f7c5016464b35981768\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\u053d\ufffd\ufffdY\ufffd=C\u003E\u0310\ufffd\ufffdu\ufffd\ufffdBWc\ufffd\ufffd\ufffd\ufffd\ufffd=\\u0004v\ufffd\ufffd \ufffd\ufffd\ufffd_F\ufffd\ufffd\ufffd\\u000f\ufffd\ufffd\\u0018\ufffd\ufffd\ufffdD\\u001f\u003E\/\ufffd\ufffd#\\u0004\ufffd\u07f4\ufffd\ufffd R\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\u053d\ufffd\ufffdY\ufffd=C\u003E\u0310\ufffd\ufffdu\ufffd\ufffdBWc\ufffd\ufffd\ufffd\ufffd\ufffd=v\ufffd\ufffd \ufffd\ufffd\ufffd_F\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdD\u003E\/\ufffd\ufffd#\ufffd\u07f4\ufffd\ufffd R\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\u053d\ufffd\ufffdY\ufffd=C\u003E\u0310\ufffd\ufffdu\ufffd\ufffdBWc\ufffd\ufffd\ufffd\ufffd\ufffd=\\u0004v\ufffd\ufffd \ufffd\ufffd\ufffd_F\ufffd\ufffd\ufffd\\u000f\ufffd\ufffd\\u0018\ufffd\ufffd\ufffdD\\u001f\u003E\/\ufffd\ufffd#\\u0004\ufffd\u07f4\ufffd\ufffd R\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\u053d\ufffd\ufffdY\ufffd=C\u003E\u0310\ufffd\ufffdu\ufffd\ufffdBWc\ufffd\ufffd\ufffd\ufffd\ufffd=v\ufffd\ufffd \ufffd\ufffd\ufffd_F\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdD\u003E\/\ufffd\ufffd#\ufffd\u07f4\ufffd\ufffd R\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022], \u0022behavior_alert_count\u0022: 1, \u0022behavior_priority\u0022: 84}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529431,"ip":"103.2.229.31","ts":"2026-07-24 09:39:07.000000","proto":"tcp","src_port":54627,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.987506289359441, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002284fb3dc48af08300c3994e16294d31f5\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd!N\\\u0022\ufffdO7 4n\ufffd\ufffdXi\ufffd\ufffd\\u0010\ufffd\ufffdr$\ufffd\\u001f\ufffd\ufffdH\\u0003\ufffdh\ufffd,% \ufffd\ufffdX\ufffd\ufffd \ufffd\\n\ufffd\ufffd\ufffd\\u0014\ufffd\\u001cQ\ufffd\ufffd\ufffdE\\u0011f\ufffdE{\ufffdRl\ufffdZ\ufffd\ufffd\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd!N\\\u0022\ufffdO7 4n\ufffd\ufffdXi\ufffd\ufffd\\u0010\ufffd\ufffdr$\ufffd\\u001f\ufffd\ufffdH\\u0003\ufffdh\ufffd,% \ufffd\ufffdX\ufffd\ufffd \ufffd\\n\ufffd\ufffd\ufffd\\u0014\ufffd\\u001cQ\ufffd\ufffd\ufffdE\\u0011f\ufffdE{\ufffdRl\ufffdZ\ufffd\ufffd\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd!N\\\u0022\ufffdO7 4n\ufffd\ufffdXi\ufffd\ufffd\\u0010\ufffd\ufffdr$\ufffd\\u001f\ufffd\ufffdH\\u0003\ufffdh\ufffd,% \ufffd\ufffdX\ufffd\ufffd \ufffd\\n\ufffd\ufffd\ufffd\\u0014\ufffd\\u001cQ\ufffd\ufffd\ufffdE\\u0011f\ufffdE{\ufffdRl\ufffdZ\ufffd\ufffd\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022036d284f97f624ad9cc93a41952eefaf96b5526e\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd!N\\\u0022\ufffdO7 4n\ufffd\ufffdXi\ufffd\ufffd\\u0010\ufffd\ufffdr$\ufffd\\u001f\ufffd\ufffdH\\u0003\ufffdh\ufffd,% \ufffd\ufffdX\ufffd\ufffd \ufffd\\n\ufffd\ufffd\ufffd\\u0014\ufffd\\u001cQ\ufffd\ufffd\ufffdE\\u0011f\ufffdE{\ufffdRl\ufffdZ\ufffd\ufffd\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd!N\\\u0022\ufffdO7 4n\ufffd\ufffdXi\ufffd\ufffd\ufffd\ufffdr$\ufffd\ufffd\ufffdH\ufffdh\ufffd,% \ufffd\ufffdX\ufffd\ufffd \ufffd\\n\ufffd\ufffd\ufffd\ufffdQ\ufffd\ufffd\ufffdEf\ufffdE{\ufffdRl\ufffdZ\ufffd\ufffd\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd!N\\\u0022\ufffdO7 4n\ufffd\ufffdXi\ufffd\ufffd\\u0010\ufffd\ufffdr$\ufffd\\u001f\ufffd\ufffdH\\u0003\ufffdh\ufffd,% \ufffd\ufffdX\ufffd\ufffd \ufffd\\n\ufffd\ufffd\ufffd\\u0014\ufffd\\u001cQ\ufffd\ufffd\ufffdE\\u0011f\ufffdE{\ufffdRl\ufffdZ\ufffd\ufffd\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd!N\\\u0022\ufffdO7 4n\ufffd\ufffdXi\ufffd\ufffd\ufffd\ufffdr$\ufffd\ufffd\ufffdH\ufffdh\ufffd,% \ufffd\ufffdX\ufffd\ufffd \ufffd\\n\ufffd\ufffd\ufffd\ufffdQ\ufffd\ufffd\ufffdEf\ufffdE{\ufffdRl\ufffdZ\ufffd\ufffd\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529432,"ip":"103.2.229.31","ts":"2026-07-24 09:39:07.000000","proto":"tcp","src_port":54637,"dst_port":7001,"service":"http","classification":"http_smuggling_probe","waf_score":53,"waf_tags":"[\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022]","http_method":"POST","http_target":"\/wls-wsat\/CoordinatorPortType","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022http_header_count\u0022: 5, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: null, \u0022http_ua_hash\u0022: \u0022526c128160b99bde962deaec266d3dfbb4fd2ce3\u0022, \u0022http_host_hash\u0022: \u00221e75f7b986cff91f40ab57cbc92b6aed66f05c5b\u0022, \u0022http_target_hash\u0022: \u002299e47b274371fad76141ed1627f3bcdf29dce19a\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022POST\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: true, \u0022bytes_in\u0022: 2820, \u0022payload_entropy\u0022: 4.811012252429587, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 85.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 15, \u0022risk_granularity\u0022: 7.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 80, \u0022tag_count\u0022: 13, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022d2e304c58e5574d46a11e402b09e0dcd2550f6c4\u0022, \u0022event_fingerprint\u0022: \u0022e444dfd56f7cf7dfce78a017248baf6c57b64aa5\u0022, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 84, \u0022precision_signals\u0022: [\u0022pat-0842\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0842\u0022], \u0022matched_patterns\u0022: [\u0022pat-0842\u0022, \u0022pat-0602\u0022], \u0022matched_pattern_names\u0022: [\u0022CRS 921130 duplicate CL\u0022, \u0022WebLogic wls-wsat\u0022], \u0022pattern_ids\u0022: [\u0022pat-0842\u0022, \u0022pat-0602\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 80, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225b2b09a0df144ba2e29ec0938784c236\u0022, \u0022payload_hash\u0022: \u0022351ab26954f90a783e6de449bc97ba31\u0022, \u0022path_pattern_hash\u0022: \u002216111671401e187b64b702a8ecb56bdf\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 80}, \u0022payload_preview\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/wls-wsat\/CoordinatorPortType\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022sqli-19\u0022, \u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\ncmd:echo cve-2019-2729\\r\\nContent-Length:166090\\r\\n\\r\\n\u003C?xml version=\\\u00221.0\\\u0022 enco\u0022, \u0022payload_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/wls-wsat\/CoordinatorPortType\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022sqli-19\u0022, \u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\ncmd:echo cve-2019-2729\\r\\nContent-Length:166090\\r\\n\\r\\n\u003C?xml version=\\\u00221.0\\\u0022 enco\u0022, \u0022payload_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022web_injection\u0022, \u0022ssrf_probe\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00221d7282eb2cc112b431943180d50d0e4ac0750b4e\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/wls-wsat\/CoordinatorPortType\u0022, \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022attack_vector\u0022: \u0022http smuggling probe \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/wls-wsat\/CoordinatorPortType\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9 \u00b7 8 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 80\/100 (\u00c9lev\u00e9) \u2014 MITRE TA0001 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 80, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 80, \u0022risk_label\u0022: \u0022\u00c9lev\u00e9\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0842\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0842\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/wls-wsat\/CoordinatorPortType\u0022, \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022http smuggling probe \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/wls-wsat\/CoordinatorPortType\u0022, \u0022evidence_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9 \u00b7 8 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +8 \u00b7 8 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_jwt_body\u0022, \u0022http_probe_weblogic_wls\u0022, \u0022http_ssrf_body\u0022, \u0022net_web_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7001","http_user_agent":"Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0","http_referer":null,"tags":"[\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_jwt_body\u0022, \u0022http_probe_weblogic_wls\u0022, \u0022http_ssrf_body\u0022, \u0022net_web_probe\u0022]","anomalies":"[]","severity":10,"bytes_in":2820},{"id":13529434,"ip":"103.2.229.31","ts":"2026-07-24 09:39:07.000000","proto":"tcp","src_port":54646,"dst_port":7001,"service":"http","classification":"http_smuggling_probe","waf_score":53,"waf_tags":"[\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022]","http_method":"POST","http_target":"\/_async\/AsyncResponseService","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022http_header_count\u0022: 5, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: null, \u0022http_ua_hash\u0022: \u0022526c128160b99bde962deaec266d3dfbb4fd2ce3\u0022, \u0022http_host_hash\u0022: \u00221e75f7b986cff91f40ab57cbc92b6aed66f05c5b\u0022, \u0022http_target_hash\u0022: \u00225f607796f47a9c4deebf8fbd05129012563f96fa\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022POST\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: true, \u0022bytes_in\u0022: 4096, \u0022payload_entropy\u0022: 4.79106396881418, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 85.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 15, \u0022risk_granularity\u0022: 7.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 80, \u0022tag_count\u0022: 12, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002208e114ca7d0c70abb021ca884a234593093cbadd\u0022, \u0022event_fingerprint\u0022: \u002271c9d649a657c75fc8f876bf543423d1d6f54d4d\u0022, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 84, \u0022precision_signals\u0022: [\u0022pat-0842\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0842\u0022], \u0022matched_patterns\u0022: [\u0022pat-0842\u0022, \u0022pat-0179\u0022, \u0022pat-0284\u0022], \u0022matched_pattern_names\u0022: [\u0022CRS 921130 duplicate CL\u0022, \u0022CVE-2019-2725 WebLogic CVE-2019-2725\u0022, \u0022CRS 941130\u0022], \u0022pattern_ids\u0022: [\u0022pat-0842\u0022, \u0022pat-0179\u0022, \u0022pat-0284\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 80, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225b2b09a0df144ba2e29ec0938784c236\u0022, \u0022payload_hash\u0022: \u0022874cde9dfca1bffddd33f2cca7afeeb9\u0022, \u0022path_pattern_hash\u0022: \u002201bc2c025b7f327650e4a8ec8490febd\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 80}, \u0022payload_preview\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0\u0022, \u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/_async\/AsyncResponseService\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022sqli-19\u0022, \u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\ncmd:echo cve-2019-2729\\r\\nContent-Length:146384\\r\\n\\r\\n\u003Csoapenv:Envelope xmlns:s\u0022, \u0022payload_snippet\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/_async\/AsyncResponseService\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022sqli-19\u0022, \u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\ncmd:echo cve-2019-2729\\r\\nContent-Length:146384\\r\\n\\r\\n\u003Csoapenv:Envelope xmlns:s\u0022, \u0022payload_snippet\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0\u0022, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022web_injection\u0022, \u0022ssrf_probe\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002297adecc501b12be320a41dec5fc22db059e252f9\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/_async\/AsyncResponseService\u0022, \u0022request_line\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0\u0022, \u0022attack_vector\u0022: \u0022http smuggling probe \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/_async\/AsyncResponseService\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9 \u00b7 8 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 80\/100 (\u00c9lev\u00e9) \u2014 MITRE TA0001 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 80, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 80, \u0022risk_label\u0022: \u0022\u00c9lev\u00e9\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0842\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0842\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/_async\/AsyncResponseService\u0022, \u0022request_line\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022http smuggling probe \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/_async\/AsyncResponseService\u0022, \u0022evidence_snippet\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9 \u00b7 8 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +8 \u00b7 8 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_jwt_body\u0022, \u0022http_ssrf_body\u0022, \u0022net_web_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7001","http_user_agent":"Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0","http_referer":null,"tags":"[\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_jwt_body\u0022, \u0022http_ssrf_body\u0022, \u0022net_web_probe\u0022]","anomalies":"[]","severity":10,"bytes_in":4096},{"id":13529427,"ip":"103.2.229.31","ts":"2026-07-24 09:39:06.000000","proto":"tcp","src_port":54589,"dst_port":7001,"service":"http","classification":"exploit_attempt","waf_score":19,"waf_tags":"[\u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022]","http_method":"GET","http_target":"\/_async\/test.txt","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022http_header_count\u0022: 2, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: \u0022txt\u0022, \u0022http_ua_hash\u0022: \u0022526c128160b99bde962deaec266d3dfbb4fd2ce3\u0022, \u0022http_host_hash\u0022: \u00221e75f7b986cff91f40ab57cbc92b6aed66f05c5b\u0022, \u0022http_target_hash\u0022: \u0022f132837dafb537f9baac05210ff5fa9528dc49af\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: true, \u0022bytes_in\u0022: 148, \u0022payload_entropy\u0022: 5.164199504819851, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 84.0, \u0022risk_classification\u0022: 72.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 33.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.6, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 84.0, \u0022classification\u0022: 72.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 33.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 52, \u0022tag_count\u0022: 4, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022040b6029d745bd5fabff8fd7e8d1d3603102b8df\u0022, \u0022event_fingerprint\u0022: \u0022c642737bf8b558ec3a5e1f30cb19f01099cf8b7f\u0022, \u0022classification_reason\u0022: \u0022Tentative d\u0027exploit (tag rce-0) \u00b7 confiance 62%\u0022, \u0022confidence\u0022: 0.7, \u0022classification_confidence\u0022: 0.7, \u0022precision_score\u0022: 73, \u0022precision_signals\u0022: [\u0022MITRE-T1190\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1190\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 84.0, \u0022classification\u0022: 72.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 33.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 52, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 62.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225b2b09a0df144ba2e29ec0938784c236\u0022, \u0022payload_hash\u0022: \u0022d89759546602818195d4f0c05fe7195a\u0022, \u0022path_pattern_hash\u0022: \u0022d3603213f10be60916357ef3a62b806d\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 52}, \u0022payload_preview\u0022: \u0022GET \/_async\/test.txt HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/_async\/test.txt\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022rce-0\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022GET \/_async\/test.txt HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/_async\/test.txt HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/_async\/test.txt HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/_async\/test.txt\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022rce-0\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022GET \/_async\/test.txt HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/_async\/test.txt HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/_async\/test.txt HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100\u0022, \u0022classification_reason\u0022: \u0022Tentative d\u0027exploit (tag rce-0) \u00b7 confiance 62%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022unknown\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022eb5b62fa1614615cb47bdd9d4f6c27e1a258f5d3\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/_async\/test.txt\u0022, \u0022request_line\u0022: \u0022GET \/_async\/test.txt HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/_async\/test.txt HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100\u0022, \u0022attack_vector\u0022: \u0022exploit attempt \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/_async\/test.txt\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 62 % \u2014 3 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Tentative d\u0027exploit (tag rce-0) \u00b7 confiance 62%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Tentative d\u0027exploit (tag rce-0) \u00b7 confiance 62%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 52\/100 (Moyen) \u2014 MITRE TA0001 \u2014 confiance 70 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 70, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 84.0, \u0022classification\u0022: 72.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 33.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 52, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 52, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022MITRE-T1190\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1190\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/_async\/test.txt\u0022, \u0022request_line\u0022: \u0022GET \/_async\/test.txt HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022exploit attempt \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/_async\/test.txt\u0022, \u0022evidence_snippet\u0022: \u0022GET \/_async\/test.txt HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 62 % \u2014 3 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 70 % \u2014 Score WAF 84 \u00b7 Bonus corr\u00e9lation +8 \u00b7 3 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022net_web_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7001","http_user_agent":"Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0","http_referer":null,"tags":"[\u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022net_web_probe\u0022]","anomalies":"[]","severity":9,"bytes_in":148},{"id":13529429,"ip":"103.2.229.31","ts":"2026-07-24 09:39:06.000000","proto":"tcp","src_port":54617,"dst_port":7001,"service":"http","classification":"http_smuggling_probe","waf_score":53,"waf_tags":"[\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022]","http_method":"POST","http_target":"\/_async\/AsyncResponseService","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022http_header_count\u0022: 5, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: null, \u0022http_ua_hash\u0022: \u0022526c128160b99bde962deaec266d3dfbb4fd2ce3\u0022, \u0022http_host_hash\u0022: \u00221e75f7b986cff91f40ab57cbc92b6aed66f05c5b\u0022, \u0022http_target_hash\u0022: \u00225f607796f47a9c4deebf8fbd05129012563f96fa\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022POST\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: true, \u0022bytes_in\u0022: 4096, \u0022payload_entropy\u0022: 4.7220475555688965, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 85.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 15, \u0022risk_granularity\u0022: 7.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 80, \u0022tag_count\u0022: 12, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002208e114ca7d0c70abb021ca884a234593093cbadd\u0022, \u0022event_fingerprint\u0022: \u002271c9d649a657c75fc8f876bf543423d1d6f54d4d\u0022, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 84, \u0022precision_signals\u0022: [\u0022pat-0842\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0842\u0022], \u0022matched_patterns\u0022: [\u0022pat-0842\u0022, \u0022pat-0179\u0022], \u0022matched_pattern_names\u0022: [\u0022CRS 921130 duplicate CL\u0022, \u0022CVE-2019-2725 WebLogic CVE-2019-2725\u0022], \u0022pattern_ids\u0022: [\u0022pat-0842\u0022, \u0022pat-0179\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 80, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225b2b09a0df144ba2e29ec0938784c236\u0022, \u0022payload_hash\u0022: \u00226a7db47bdbe5c3da553450a17e5f34d9\u0022, \u0022path_pattern_hash\u0022: \u002201bc2c025b7f327650e4a8ec8490febd\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 80}, \u0022payload_preview\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0\u0022, \u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/_async\/AsyncResponseService\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022sqli-19\u0022, \u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\nCookie:478747e247375647\\r\\nContent-Length:174391\\r\\n\\r\\n\u003C?xml version=\\\u00221.0\\\u0022 enco\u0022, \u0022payload_snippet\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/_async\/AsyncResponseService\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022sqli-19\u0022, \u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\nCookie:478747e247375647\\r\\nContent-Length:174391\\r\\n\\r\\n\u003C?xml version=\\\u00221.0\\\u0022 enco\u0022, \u0022payload_snippet\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0\u0022, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022web_injection\u0022, \u0022ssrf_probe\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002239b99bc475d83f654444a078c0f5fde1ad888740\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/_async\/AsyncResponseService\u0022, \u0022request_line\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0\u0022, \u0022attack_vector\u0022: \u0022http smuggling probe \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/_async\/AsyncResponseService\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9 \u00b7 8 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 80\/100 (\u00c9lev\u00e9) \u2014 MITRE TA0001 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 80, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 80, \u0022risk_label\u0022: \u0022\u00c9lev\u00e9\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0842\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0842\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/_async\/AsyncResponseService\u0022, \u0022request_line\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022http smuggling probe \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/_async\/AsyncResponseService\u0022, \u0022evidence_snippet\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9 \u00b7 8 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +8 \u00b7 8 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_jwt_body\u0022, \u0022http_ssrf_body\u0022, \u0022net_web_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7001","http_user_agent":"Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0","http_referer":null,"tags":"[\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_jwt_body\u0022, \u0022http_ssrf_body\u0022, \u0022net_web_probe\u0022]","anomalies":"[]","severity":10,"bytes_in":4096},{"id":13529425,"ip":"103.2.229.31","ts":"2026-07-24 09:39:05.000000","proto":"tcp","src_port":54511,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.948695976852147, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022c67ea4e005f16c3c815ffab4e0e2bd70\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\\u0022E\ufffd\ufffd\ufffd\ufffd\ufffdr\ufffd\ufffdv\ufffd,\ufffd\ufffd\ufffd5\ufffd6kH\ufffdhU\\u0019\ufffd\ufffdh+\ufffd\ufffd3 \ufffd\ufffd\\r\ufffd\\u000e\ufffd\ufffd\ufffd\u0453\ufffd\ufffd;\ufffd%\ufffd6\ufffd\\u0016[\\u00025`K\ufffd\\u0016\ufffd\\\u0022\\u000bT!\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\\u0022E\ufffd\ufffd\ufffd\ufffd\ufffdr\ufffd\ufffdv\ufffd,\ufffd\ufffd\ufffd5\ufffd6kH\ufffdhU\\u0019\ufffd\ufffdh+\ufffd\ufffd3 \ufffd\ufffd\\r\ufffd\\u000e\ufffd\ufffd\ufffd\u0453\ufffd\ufffd;\ufffd%\ufffd6\ufffd\\u0016[\\u00025`K\ufffd\\u0016\ufffd\\\u0022\\u000bT!\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\\u0022E\ufffd\ufffd\ufffd\ufffd\ufffdr\ufffd\ufffdv\ufffd,\ufffd\ufffd\ufffd5\ufffd6kH\ufffdhU\\u0019\ufffd\ufffdh+\ufffd\ufffd3 \ufffd\ufffd\\r\ufffd\\u000e\ufffd\ufffd\ufffd\u0453\ufffd\ufffd;\ufffd%\ufffd6\ufffd\\u0016[\\u00025`K\ufffd\\u0016\ufffd\\\u0022\\u000bT!\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022b09413ffd531b90d058539af5634c29277f303a8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\\u0022E\ufffd\ufffd\ufffd\ufffd\ufffdr\ufffd\ufffdv\ufffd,\ufffd\ufffd\ufffd5\ufffd6kH\ufffdhU\\u0019\ufffd\ufffdh+\ufffd\ufffd3 \ufffd\ufffd\\r\ufffd\\u000e\ufffd\ufffd\ufffd\u0453\ufffd\ufffd;\ufffd%\ufffd6\ufffd\\u0016[\\u00025`K\ufffd\\u0016\ufffd\\\u0022\\u000bT!\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\\\u0022E\ufffd\ufffd\ufffd\ufffd\ufffdr\ufffd\ufffdv\ufffd,\ufffd\ufffd\ufffd5\ufffd6kH\ufffdhU\ufffd\ufffdh+\ufffd\ufffd3 \ufffd\ufffd\\r\ufffd\ufffd\ufffd\ufffd\u0453\ufffd\ufffd;\ufffd%\ufffd6\ufffd[5`K\ufffd\ufffd\\\u0022T!\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\\u0022E\ufffd\ufffd\ufffd\ufffd\ufffdr\ufffd\ufffdv\ufffd,\ufffd\ufffd\ufffd5\ufffd6kH\ufffdhU\\u0019\ufffd\ufffdh+\ufffd\ufffd3 \ufffd\ufffd\\r\ufffd\\u000e\ufffd\ufffd\ufffd\u0453\ufffd\ufffd;\ufffd%\ufffd6\ufffd\\u0016[\\u00025`K\ufffd\\u0016\ufffd\\\u0022\\u000bT!\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\\\u0022E\ufffd\ufffd\ufffd\ufffd\ufffdr\ufffd\ufffdv\ufffd,\ufffd\ufffd\ufffd5\ufffd6kH\ufffdhU\ufffd\ufffdh+\ufffd\ufffd3 \ufffd\ufffd\\r\ufffd\ufffd\ufffd\ufffd\u0453\ufffd\ufffd;\ufffd%\ufffd6\ufffd[5`K\ufffd\ufffd\\\u0022T!\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529426,"ip":"103.2.229.31","ts":"2026-07-24 09:39:05.000000","proto":"tcp","src_port":54523,"dst_port":7001,"service":"http","classification":"deser_java_attack","waf_score":53,"waf_tags":"[\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022]","http_method":"POST","http_target":"\/_async\/AsyncResponseService","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022http_header_count\u0022: 5, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: null, \u0022http_ua_hash\u0022: \u0022526c128160b99bde962deaec266d3dfbb4fd2ce3\u0022, \u0022http_host_hash\u0022: \u00221e75f7b986cff91f40ab57cbc92b6aed66f05c5b\u0022, \u0022http_target_hash\u0022: \u00225f607796f47a9c4deebf8fbd05129012563f96fa\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022POST\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: true, \u0022bytes_in\u0022: 2820, \u0022payload_entropy\u0022: 4.885129427032023, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 87.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 15, \u0022risk_granularity\u0022: 7.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 87.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 81, \u0022tag_count\u0022: 12, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002208e114ca7d0c70abb021ca884a234593093cbadd\u0022, \u0022event_fingerprint\u0022: \u002271c9d649a657c75fc8f876bf543423d1d6f54d4d\u0022, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 82, \u0022precision_signals\u0022: [\u0022pat-0179\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0179\u0022], \u0022matched_patterns\u0022: [\u0022pat-0179\u0022], \u0022matched_pattern_names\u0022: [\u0022CVE-2019-2725 WebLogic CVE-2019-2725\u0022], \u0022pattern_ids\u0022: [\u0022pat-0179\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 87.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 81, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225b2b09a0df144ba2e29ec0938784c236\u0022, \u0022payload_hash\u0022: \u002251cd6385b89bee8e46b33cbe1bb636a3\u0022, \u0022path_pattern_hash\u0022: \u002201bc2c025b7f327650e4a8ec8490febd\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 81}, \u0022payload_preview\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0\u0022, \u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/_async\/AsyncResponseService\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022sqli-19\u0022, \u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\nCookie:53237323d293130323d256673642424242478747e2473756474242424216\\r\\nConte\u0022, \u0022payload_snippet\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/_async\/AsyncResponseService\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022sqli-19\u0022, \u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\nCookie:53237323d293130323d256673642424242478747e2473756474242424216\\r\\nConte\u0022, \u0022payload_snippet\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0\u0022, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022rce_probe\u0022, \u0022ssrf_probe\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022f04fb22518854c7dd72e539980bb9a4261fc8d29\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/_async\/AsyncResponseService\u0022, \u0022request_line\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0\u0022, \u0022attack_vector\u0022: \u0022deser java attack \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/_async\/AsyncResponseService\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9 \u00b7 8 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 81\/100 (\u00c9lev\u00e9) \u2014 MITRE TA0001 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 87.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 81, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 81, \u0022risk_label\u0022: \u0022\u00c9lev\u00e9\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0179\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0179\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/_async\/AsyncResponseService\u0022, \u0022request_line\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022deser java attack \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/_async\/AsyncResponseService\u0022, \u0022evidence_snippet\u0022: \u0022POST \/_async\/AsyncResponseService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9 \u00b7 8 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +8 \u00b7 8 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_jwt_body\u0022, \u0022http_ssrf_body\u0022, \u0022net_web_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7001","http_user_agent":"Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0","http_referer":null,"tags":"[\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_jwt_body\u0022, \u0022http_ssrf_body\u0022, \u0022net_web_probe\u0022]","anomalies":"[]","severity":10,"bytes_in":2820},{"id":13529420,"ip":"103.2.229.31","ts":"2026-07-24 09:39:04.000000","proto":"tcp","src_port":54478,"dst_port":7001,"service":"http","classification":"http_smuggling_probe","waf_score":53,"waf_tags":"[\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022]","http_method":"POST","http_target":"\/wls-wsat\/CoordinatorPortType","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022http_header_count\u0022: 5, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: null, \u0022http_ua_hash\u0022: \u0022526c128160b99bde962deaec266d3dfbb4fd2ce3\u0022, \u0022http_host_hash\u0022: \u00221e75f7b986cff91f40ab57cbc92b6aed66f05c5b\u0022, \u0022http_target_hash\u0022: \u002299e47b274371fad76141ed1627f3bcdf29dce19a\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022POST\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: true, \u0022bytes_in\u0022: 4096, \u0022payload_entropy\u0022: 4.752319525626577, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 85.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 15, \u0022risk_granularity\u0022: 7.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 80, \u0022tag_count\u0022: 13, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022d2e304c58e5574d46a11e402b09e0dcd2550f6c4\u0022, \u0022event_fingerprint\u0022: \u0022e444dfd56f7cf7dfce78a017248baf6c57b64aa5\u0022, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 84, \u0022precision_signals\u0022: [\u0022pat-0842\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0842\u0022], \u0022matched_patterns\u0022: [\u0022pat-0842\u0022, \u0022pat-0602\u0022], \u0022matched_pattern_names\u0022: [\u0022CRS 921130 duplicate CL\u0022, \u0022WebLogic wls-wsat\u0022], \u0022pattern_ids\u0022: [\u0022pat-0842\u0022, \u0022pat-0602\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 80, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225b2b09a0df144ba2e29ec0938784c236\u0022, \u0022payload_hash\u0022: \u002263c7de0e083fab34f88a1aa1a5bd107a\u0022, \u0022path_pattern_hash\u0022: \u002216111671401e187b64b702a8ecb56bdf\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 80}, \u0022payload_preview\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/wls-wsat\/CoordinatorPortType\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022sqli-19\u0022, \u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\ncmd:echo cve-2019-2725\\r\\nContent-Length:206193\\r\\n\\r\\n\u003C?xml version=\\\u00221.0\\\u0022 enco\u0022, \u0022payload_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/wls-wsat\/CoordinatorPortType\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022sqli-19\u0022, \u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\ncmd:echo cve-2019-2725\\r\\nContent-Length:206193\\r\\n\\r\\n\u003C?xml version=\\\u00221.0\\\u0022 enco\u0022, \u0022payload_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022web_injection\u0022, \u0022ssrf_probe\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00223795e3ae22002876d66272482bc0eec246924250\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/wls-wsat\/CoordinatorPortType\u0022, \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022attack_vector\u0022: \u0022http smuggling probe \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/wls-wsat\/CoordinatorPortType\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9 \u00b7 8 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 80\/100 (\u00c9lev\u00e9) \u2014 MITRE TA0001 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 80, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 80, \u0022risk_label\u0022: \u0022\u00c9lev\u00e9\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0842\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0842\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/wls-wsat\/CoordinatorPortType\u0022, \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022http smuggling probe \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/wls-wsat\/CoordinatorPortType\u0022, \u0022evidence_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9 \u00b7 8 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +8 \u00b7 8 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_jwt_body\u0022, \u0022http_probe_weblogic_wls\u0022, \u0022http_ssrf_body\u0022, \u0022net_web_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7001","http_user_agent":"Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0","http_referer":null,"tags":"[\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_jwt_body\u0022, \u0022http_probe_weblogic_wls\u0022, \u0022http_ssrf_body\u0022, \u0022net_web_probe\u0022]","anomalies":"[]","severity":10,"bytes_in":4096},{"id":13529421,"ip":"103.2.229.31","ts":"2026-07-24 09:39:04.000000","proto":"tcp","src_port":54488,"dst_port":7001,"service":"http","classification":"http_smuggling_probe","waf_score":70,"waf_tags":"[\u0022950079:sqli-19\u0022, \u0022950191:xss-7\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950383:rce-14\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022950650:body-entropy\u0022]","http_method":"POST","http_target":"\/wls-wsat\/CoordinatorPortType","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022http_header_count\u0022: 4, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: null, \u0022http_ua_hash\u0022: \u0022526c128160b99bde962deaec266d3dfbb4fd2ce3\u0022, \u0022http_host_hash\u0022: \u00221e75f7b986cff91f40ab57cbc92b6aed66f05c5b\u0022, \u0022http_target_hash\u0022: \u002299e47b274371fad76141ed1627f3bcdf29dce19a\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022POST\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: true, \u0022bytes_in\u0022: 4096, \u0022payload_entropy\u0022: 5.4699163905394546, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 85.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 15, \u0022risk_granularity\u0022: 7.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 80, \u0022tag_count\u0022: 17, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00223e5d9bccabd1e7b6aebf11a92a1ff1df98e156e7\u0022, \u0022event_fingerprint\u0022: \u0022e444dfd56f7cf7dfce78a017248baf6c57b64aa5\u0022, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 84, \u0022precision_signals\u0022: [\u0022pat-0842\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0842\u0022], \u0022matched_patterns\u0022: [\u0022pat-0842\u0022, \u0022pat-0602\u0022, \u0022pat-0284\u0022, \u0022pat-0103\u0022], \u0022matched_pattern_names\u0022: [\u0022CRS 921130 duplicate CL\u0022, \u0022WebLogic wls-wsat\u0022, \u0022CRS 941130\u0022, \u0022LFI Double-dot bypass\u0022], \u0022pattern_ids\u0022: [\u0022pat-0842\u0022, \u0022pat-0602\u0022, \u0022pat-0284\u0022, \u0022pat-0103\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 80, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225b2b09a0df144ba2e29ec0938784c236\u0022, \u0022payload_hash\u0022: \u0022eb2cea067ef35643f3c064532d794931\u0022, \u0022path_pattern_hash\u0022: \u002216111671401e187b64b702a8ecb56bdf\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 80}, \u0022payload_preview\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/wls-wsat\/CoordinatorPortType\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950079:sqli-19\u0022, \u0022950191:xss-7\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950383:rce-14\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022950650:body-entropy\u0022], \u0022waf_rule_names\u0022: [\u0022sqli-19\u0022, \u0022xss-7\u0022, \u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022, \u0022body-entropy\u0022], \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\nContent-Length:5338\\r\\n\\r\\n\u003Csoapenv:Envelope xmlns:soapenv=\\\u0022http:\/\/schemas.xm\u0022, \u0022payload_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/wls-wsat\/CoordinatorPortType\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950079:sqli-19\u0022, \u0022950191:xss-7\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950383:rce-14\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022950650:body-entropy\u0022], \u0022waf_rule_names\u0022: [\u0022sqli-19\u0022, \u0022xss-7\u0022, \u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022, \u0022body-entropy\u0022], \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\nContent-Length:5338\\r\\n\\r\\n\u003Csoapenv:Envelope xmlns:soapenv=\\\u0022http:\/\/schemas.xm\u0022, \u0022payload_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022web_injection\u0022, \u0022ssrf_probe\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022f1fc01a199a25d9d85909abce8498d0a038755b8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/wls-wsat\/CoordinatorPortType\u0022, \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022attack_vector\u0022: \u0022http smuggling probe \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/wls-wsat\/CoordinatorPortType\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9 \u00b7 11 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 80\/100 (\u00c9lev\u00e9) \u2014 MITRE TA0001 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 80, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 80, \u0022risk_label\u0022: \u0022\u00c9lev\u00e9\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0842\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0842\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/wls-wsat\/CoordinatorPortType\u0022, \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022http smuggling probe \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/wls-wsat\/CoordinatorPortType\u0022, \u0022evidence_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9 \u00b7 11 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +8 \u00b7 11 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950079:sqli-19\u0022, \u0022950191:xss-7\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950383:rce-14\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022950650:body-entropy\u0022, \u0022http_base64_payload\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_jwt_body\u0022, \u0022http_probe_weblogic_wls\u0022, \u0022http_ssrf_body\u0022, \u0022net_web_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7001","http_user_agent":"Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0","http_referer":null,"tags":"[\u0022950079:sqli-19\u0022, \u0022950191:xss-7\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950383:rce-14\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022950650:body-entropy\u0022, \u0022http_base64_payload\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_jwt_body\u0022, \u0022http_probe_weblogic_wls\u0022, \u0022http_ssrf_body\u0022, \u0022net_web_probe\u0022]","anomalies":"[]","severity":10,"bytes_in":4096},{"id":13529424,"ip":"103.2.229.31","ts":"2026-07-24 09:39:04.000000","proto":"tcp","src_port":54500,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.9308592900783066, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022c49045ca2b18f7245c839c506f560df6\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffdV\ufffd|;\ufffd\\t\ufffdc4\ufffd\ufffdQ\ufffdZ\ufffd2\ufffda\ufffd5\ufffd\\u001c\ufffd\ufffd-\\u0001\\u000e\ufffdX# \ufffd\ufffd\\u000bS\\u0013\ufffdI\ufffd\\u0016\ufffd\ufffdk\ufffd`)\ufffd\ufffd\ufffd$(\\u0004\ufffd2G\ufffd\ufffd\ufffd{\ufffd\\u0007\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffdV\ufffd|;\ufffd\\t\ufffdc4\ufffd\ufffdQ\ufffdZ\ufffd2\ufffda\ufffd5\ufffd\\u001c\ufffd\ufffd-\\u0001\\u000e\ufffdX# \ufffd\ufffd\\u000bS\\u0013\ufffdI\ufffd\\u0016\ufffd\ufffdk\ufffd`)\ufffd\ufffd\ufffd$(\\u0004\ufffd2G\ufffd\ufffd\ufffd{\ufffd\\u0007\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffdV\ufffd|;\ufffd\\t\ufffdc4\ufffd\ufffdQ\ufffdZ\ufffd2\ufffda\ufffd5\ufffd\\u001c\ufffd\ufffd-\\u0001\\u000e\ufffdX# \ufffd\ufffd\\u000bS\\u0013\ufffdI\ufffd\\u0016\ufffd\ufffdk\ufffd`)\ufffd\ufffd\ufffd$(\\u0004\ufffd2G\ufffd\ufffd\ufffd{\ufffd\\u0007\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022db1515a812cc0cb9db05680253a630601e89a164\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffdV\ufffd|;\ufffd\\t\ufffdc4\ufffd\ufffdQ\ufffdZ\ufffd2\ufffda\ufffd5\ufffd\\u001c\ufffd\ufffd-\\u0001\\u000e\ufffdX# \ufffd\ufffd\\u000bS\\u0013\ufffdI\ufffd\\u0016\ufffd\ufffdk\ufffd`)\ufffd\ufffd\ufffd$(\\u0004\ufffd2G\ufffd\ufffd\ufffd{\ufffd\\u0007\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffdV\ufffd|;\ufffd\\t\ufffdc4\ufffd\ufffdQ\ufffdZ\ufffd2\ufffda\ufffd5\ufffd\ufffd\ufffd-\ufffdX# \ufffd\ufffdS\ufffdI\ufffd\ufffd\ufffdk\ufffd`)\ufffd\ufffd\ufffd$(\ufffd2G\ufffd\ufffd\ufffd{\ufffd\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffdV\ufffd|;\ufffd\\t\ufffdc4\ufffd\ufffdQ\ufffdZ\ufffd2\ufffda\ufffd5\ufffd\\u001c\ufffd\ufffd-\\u0001\\u000e\ufffdX# \ufffd\ufffd\\u000bS\\u0013\ufffdI\ufffd\\u0016\ufffd\ufffdk\ufffd`)\ufffd\ufffd\ufffd$(\\u0004\ufffd2G\ufffd\ufffd\ufffd{\ufffd\\u0007\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffdV\ufffd|;\ufffd\\t\ufffdc4\ufffd\ufffdQ\ufffdZ\ufffd2\ufffda\ufffd5\ufffd\ufffd\ufffd-\ufffdX# \ufffd\ufffdS\ufffdI\ufffd\ufffd\ufffdk\ufffd`)\ufffd\ufffd\ufffd$(\ufffd2G\ufffd\ufffd\ufffd{\ufffd\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529417,"ip":"103.2.229.31","ts":"2026-07-24 09:39:03.000000","proto":"tcp","src_port":54453,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022port_inferred_service\u0022: true, \u0022bytes_in\u0022: 0, \u0022payload_entropy\u0022: 0.0, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.9, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00223209cb76d7a9ac3a6e65d8bcbb4694715e457ed2\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022f0610a8c38d06fe53a67bb00f5975a7813535595\u0022, \u0022protocol_details\u0022: {\u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: null, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":0},{"id":13529418,"ip":"103.2.229.31","ts":"2026-07-24 09:39:03.000000","proto":"tcp","src_port":54459,"dst_port":7001,"service":"http","classification":"exploit_attempt","waf_score":19,"waf_tags":"[\u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022]","http_method":"POST","http_target":"\/bea_wls_deployment_internal\/DeploymentService","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022http_header_count\u0022: 2, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: null, \u0022http_ua_hash\u0022: \u0022526c128160b99bde962deaec266d3dfbb4fd2ce3\u0022, \u0022http_host_hash\u0022: \u00221e75f7b986cff91f40ab57cbc92b6aed66f05c5b\u0022, \u0022http_target_hash\u0022: \u0022f3ee6354c01f3d03e0e3a9b9133c3b3cef9f416b\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022POST\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: true, \u0022bytes_in\u0022: 179, \u0022payload_entropy\u0022: 5.314034213945168, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 84.0, \u0022risk_classification\u0022: 72.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 33.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.6, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 84.0, \u0022classification\u0022: 72.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 33.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 52, \u0022tag_count\u0022: 4, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022040b6029d745bd5fabff8fd7e8d1d3603102b8df\u0022, \u0022event_fingerprint\u0022: \u002299d207adf686cde46836e74799f5b7da7dbb5cdc\u0022, \u0022classification_reason\u0022: \u0022Tentative d\u0027exploit (tag rce-0) \u00b7 confiance 62%\u0022, \u0022confidence\u0022: 0.7, \u0022classification_confidence\u0022: 0.7, \u0022precision_score\u0022: 73, \u0022precision_signals\u0022: [\u0022MITRE-T1190\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1190\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 84.0, \u0022classification\u0022: 72.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 33.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 52, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 62.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225b2b09a0df144ba2e29ec0938784c236\u0022, \u0022payload_hash\u0022: \u0022f646b87911a0b59569ae150bd88f3593\u0022, \u0022path_pattern_hash\u0022: \u00223fc9b67468876d76641ce675fc5f4385\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 52}, \u0022payload_preview\u0022: \u0022POST \/bea_wls_deployment_internal\/DeploymentService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; W\u0022, \u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/bea_wls_deployment_internal\/DeploymentService\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022rce-0\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022POST \/bea_wls_deployment_internal\/DeploymentService HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/bea_wls_deployment_internal\/DeploymentService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022POST \/bea_wls_deployment_internal\/DeploymentService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; W\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/bea_wls_deployment_internal\/DeploymentService\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022rce-0\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022POST \/bea_wls_deployment_internal\/DeploymentService HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/bea_wls_deployment_internal\/DeploymentService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022POST \/bea_wls_deployment_internal\/DeploymentService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; W\u0022, \u0022classification_reason\u0022: \u0022Tentative d\u0027exploit (tag rce-0) \u00b7 confiance 62%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022unknown\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00224b7731d747fdb74c4dca2dea4e68360778a750da\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/bea_wls_deployment_internal\/DeploymentService\u0022, \u0022request_line\u0022: \u0022POST \/bea_wls_deployment_internal\/DeploymentService HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022POST \/bea_wls_deployment_internal\/DeploymentService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; W\u0022, \u0022attack_vector\u0022: \u0022exploit attempt \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/bea_wls_deployment_internal\/DeploymentService\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 62 % \u2014 3 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Tentative d\u0027exploit (tag rce-0) \u00b7 confiance 62%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Tentative d\u0027exploit (tag rce-0) \u00b7 confiance 62%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 52\/100 (Moyen) \u2014 MITRE TA0001 \u2014 confiance 70 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 70, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 84.0, \u0022classification\u0022: 72.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 33.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 52, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 52, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022MITRE-T1190\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1190\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/bea_wls_deployment_internal\/DeploymentService\u0022, \u0022request_line\u0022: \u0022POST \/bea_wls_deployment_internal\/DeploymentService HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022exploit attempt \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/bea_wls_deployment_internal\/DeploymentService\u0022, \u0022evidence_snippet\u0022: \u0022POST \/bea_wls_deployment_internal\/DeploymentService HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; W\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 62 % \u2014 3 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 70 % \u2014 Score WAF 84 \u00b7 Bonus corr\u00e9lation +8 \u00b7 3 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022net_web_probe\u0022], \u0022behavior_alert_count\u0022: 1, \u0022behavior_priority\u0022: 96}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7001","http_user_agent":"Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0","http_referer":null,"tags":"[\u0022950326:rce-0\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022net_web_probe\u0022]","anomalies":"[]","severity":9,"bytes_in":179},{"id":13529419,"ip":"103.2.229.31","ts":"2026-07-24 09:39:03.000000","proto":"tcp","src_port":54470,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.9672186531199554, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022a8d7e134cd5dfa8e4402faa3e0544ac0\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\u001b\ufffd\ufffd\ufffd\ufffd\ufffd\\u001a\ufffd\u00e6\ufffd\ufffd\ufffd\\u001e\\u001b]\\u0019\ufffd\ufffdA\ufffd\ufffd\ufffd\\u0013\ufffd\\u0006\ufffd_q\ufffd\ufffd ;\ufffd\ufffd]7 \ufffd\\u000e{\ufffdO\ufffdt\\u0015\\u001a~\u05a6\ufffd\ufffd\ufffd\ufffd)}67\ufffd\\u0004dJS\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\u001b\ufffd\ufffd\ufffd\ufffd\ufffd\\u001a\ufffd\u00e6\ufffd\ufffd\ufffd\\u001e\\u001b]\\u0019\ufffd\ufffdA\ufffd\ufffd\ufffd\\u0013\ufffd\\u0006\ufffd_q\ufffd\ufffd ;\ufffd\ufffd]7 \ufffd\\u000e{\ufffdO\ufffdt\\u0015\\u001a~\u05a6\ufffd\ufffd\ufffd\ufffd)}67\ufffd\\u0004dJS\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\u001b\ufffd\ufffd\ufffd\ufffd\ufffd\\u001a\ufffd\u00e6\ufffd\ufffd\ufffd\\u001e\\u001b]\\u0019\ufffd\ufffdA\ufffd\ufffd\ufffd\\u0013\ufffd\\u0006\ufffd_q\ufffd\ufffd ;\ufffd\ufffd]7 \ufffd\\u000e{\ufffdO\ufffdt\\u0015\\u001a~\u05a6\ufffd\ufffd\ufffd\ufffd)}67\ufffd\\u0004dJS\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002227e54017efd63f1f4d0d9a318cf81d23c62b0668\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\u001b\ufffd\ufffd\ufffd\ufffd\ufffd\\u001a\ufffd\u00e6\ufffd\ufffd\ufffd\\u001e\\u001b]\\u0019\ufffd\ufffdA\ufffd\ufffd\ufffd\\u0013\ufffd\\u0006\ufffd_q\ufffd\ufffd ;\ufffd\ufffd]7 \ufffd\\u000e{\ufffdO\ufffdt\\u0015\\u001a~\u05a6\ufffd\ufffd\ufffd\ufffd)}67\ufffd\\u0004dJS\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\u00e6\ufffd\ufffd\ufffd]\ufffd\ufffdA\ufffd\ufffd\ufffd\ufffd\ufffd_q\ufffd\ufffd ;\ufffd\ufffd]7 \ufffd{\ufffdO\ufffdt~\u05a6\ufffd\ufffd\ufffd\ufffd)}67\ufffddJS\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\u001b\ufffd\ufffd\ufffd\ufffd\ufffd\\u001a\ufffd\u00e6\ufffd\ufffd\ufffd\\u001e\\u001b]\\u0019\ufffd\ufffdA\ufffd\ufffd\ufffd\\u0013\ufffd\\u0006\ufffd_q\ufffd\ufffd ;\ufffd\ufffd]7 \ufffd\\u000e{\ufffdO\ufffdt\\u0015\\u001a~\u05a6\ufffd\ufffd\ufffd\ufffd)}67\ufffd\\u0004dJS\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\u00e6\ufffd\ufffd\ufffd]\ufffd\ufffdA\ufffd\ufffd\ufffd\ufffd\ufffd_q\ufffd\ufffd ;\ufffd\ufffd]7 \ufffd{\ufffdO\ufffdt~\u05a6\ufffd\ufffd\ufffd\ufffd)}67\ufffddJS\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529416,"ip":"103.2.229.31","ts":"2026-07-24 09:39:02.000000","proto":"tcp","src_port":54412,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.9617797545173885, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00224589b130b4731334f444e1fafa09d75c\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\ufffd\ufffd\\t!I\ufffd\\u0001\ufffd\\\\\ufffd\ufffd\ufffd\ufffd\\u001b\ufffdz\ufffd\ufffd~\u003E\ufffd\ufffd\ufffd\u0027\ufffd\ufffd\ufffd\ufffd g\ufffd\\u0001#\ufffd\ufffd\ufffd-\ufffd\ufffd\ufffdW\u019b6g\ufffd\ufffd\/\\u001a\ufffd\ufffdq\ufffdi\ufffdY\ufffde\u0026m \\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\ufffd\ufffd\\t!I\ufffd\\u0001\ufffd\\\\\ufffd\ufffd\ufffd\ufffd\\u001b\ufffdz\ufffd\ufffd~\u003E\ufffd\ufffd\ufffd\u0027\ufffd\ufffd\ufffd\ufffd g\ufffd\\u0001#\ufffd\ufffd\ufffd-\ufffd\ufffd\ufffdW\u019b6g\ufffd\ufffd\/\\u001a\ufffd\ufffdq\ufffdi\ufffdY\ufffde\u0026m \\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\ufffd\ufffd\\t!I\ufffd\\u0001\ufffd\\\\\ufffd\ufffd\ufffd\ufffd\\u001b\ufffdz\ufffd\ufffd~\u003E\ufffd\ufffd\ufffd\u0027\ufffd\ufffd\ufffd\ufffd g\ufffd\\u0001#\ufffd\ufffd\ufffd-\ufffd\ufffd\ufffdW\u019b6g\ufffd\ufffd\/\\u001a\ufffd\ufffdq\ufffdi\ufffdY\ufffde\u0026m \\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002239e6736bfa7cf7fc60b80fb43f110524ff7dde86\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\ufffd\ufffd\\t!I\ufffd\\u0001\ufffd\\\\\ufffd\ufffd\ufffd\ufffd\\u001b\ufffdz\ufffd\ufffd~\u003E\ufffd\ufffd\ufffd\u0027\ufffd\ufffd\ufffd\ufffd g\ufffd\\u0001#\ufffd\ufffd\ufffd-\ufffd\ufffd\ufffdW\u019b6g\ufffd\ufffd\/\\u001a\ufffd\ufffdq\ufffdi\ufffdY\ufffde\u0026m \\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ufffd\ufffd\\t!I\ufffd\ufffd\\\\\ufffd\ufffd\ufffd\ufffd\ufffdz\ufffd\ufffd~\u003E\ufffd\ufffd\ufffd\u0027\ufffd\ufffd\ufffd\ufffd g\ufffd#\ufffd\ufffd\ufffd-\ufffd\ufffd\ufffdW\u019b6g\ufffd\ufffd\/\ufffd\ufffdq\ufffdi\ufffdY\ufffde\u0026m \u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\ufffd\ufffd\\t!I\ufffd\\u0001\ufffd\\\\\ufffd\ufffd\ufffd\ufffd\\u001b\ufffdz\ufffd\ufffd~\u003E\ufffd\ufffd\ufffd\u0027\ufffd\ufffd\ufffd\ufffd g\ufffd\\u0001#\ufffd\ufffd\ufffd-\ufffd\ufffd\ufffdW\u019b6g\ufffd\ufffd\/\\u001a\ufffd\ufffdq\ufffdi\ufffdY\ufffde\u0026m \\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ufffd\ufffd\\t!I\ufffd\ufffd\\\\\ufffd\ufffd\ufffd\ufffd\ufffdz\ufffd\ufffd~\u003E\ufffd\ufffd\ufffd\u0027\ufffd\ufffd\ufffd\ufffd g\ufffd#\ufffd\ufffd\ufffd-\ufffd\ufffd\ufffdW\u019b6g\ufffd\ufffd\/\ufffd\ufffdq\ufffdi\ufffdY\ufffde\u0026m \u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529409,"ip":"103.2.229.31","ts":"2026-07-24 09:38:59.000000","proto":"tcp","src_port":54263,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.941631361911521, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022b9407a7d99e95d01acf350a0b2262fdf\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003M\ufffd\ufffd\\u0004\ufffd\\u000e\ufffd\ufffd\ufffdYU6\ufffd\\u0017,~^tdn\ufffd\ufffd\ufffd9\ufffdh\ufffdW\u003C\ufffd\/ \\u0012%\ufffd@L\\u0002l+\\t\\u001a \ufffdxX\\u0000\ufffd\u0027D\ufffd\ufffdiT\ufffd5{^\ufffd:\\b\ufffd\ufffd\u0027\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003M\ufffd\ufffd\\u0004\ufffd\\u000e\ufffd\ufffd\ufffdYU6\ufffd\\u0017,~^tdn\ufffd\ufffd\ufffd9\ufffdh\ufffdW\u003C\ufffd\/ \\u0012%\ufffd@L\\u0002l+\\t\\u001a \ufffdxX\\u0000\ufffd\u0027D\ufffd\ufffdiT\ufffd5{^\ufffd:\\b\ufffd\ufffd\u0027\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003M\ufffd\ufffd\\u0004\ufffd\\u000e\ufffd\ufffd\ufffdYU6\ufffd\\u0017,~^tdn\ufffd\ufffd\ufffd9\ufffdh\ufffdW\u003C\ufffd\/ \\u0012%\ufffd@L\\u0002l+\\t\\u001a \ufffdxX\\u0000\ufffd\u0027D\ufffd\ufffdiT\ufffd5{^\ufffd:\\b\ufffd\ufffd\u0027\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022745825143ee920cf5d37b3c9929dfd81acfdd22b\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003M\ufffd\ufffd\\u0004\ufffd\\u000e\ufffd\ufffd\ufffdYU6\ufffd\\u0017,~^tdn\ufffd\ufffd\ufffd9\ufffdh\ufffdW\u003C\ufffd\/ \\u0012%\ufffd@L\\u0002l+\\t\\u001a \ufffdxX\\u0000\ufffd\u0027D\ufffd\ufffdiT\ufffd5{^\ufffd:\\b\ufffd\ufffd\u0027\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffdM\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdYU6\ufffd,~^tdn\ufffd\ufffd\ufffd9\ufffdh\ufffdW\u003C\ufffd\/ %\ufffd@Ll+\\t \ufffdxX\ufffd\u0027D\ufffd\ufffdiT\ufffd5{^\ufffd:\ufffd\ufffd\u0027\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003M\ufffd\ufffd\\u0004\ufffd\\u000e\ufffd\ufffd\ufffdYU6\ufffd\\u0017,~^tdn\ufffd\ufffd\ufffd9\ufffdh\ufffdW\u003C\ufffd\/ \\u0012%\ufffd@L\\u0002l+\\t\\u001a \ufffdxX\\u0000\ufffd\u0027D\ufffd\ufffdiT\ufffd5{^\ufffd:\\b\ufffd\ufffd\u0027\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffdM\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdYU6\ufffd,~^tdn\ufffd\ufffd\ufffd9\ufffdh\ufffdW\u003C\ufffd\/ %\ufffd@Ll+\\t \ufffdxX\ufffd\u0027D\ufffd\ufffdiT\ufffd5{^\ufffd:\ufffd\ufffd\u0027\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529411,"ip":"103.2.229.31","ts":"2026-07-24 09:38:59.000000","proto":"tcp","src_port":54272,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 36, \u0022payload_entropy\u0022: 3.648511114409896, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.9, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00223209cb76d7a9ac3a6e65d8bcbb4694715e457ed2\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022c774fdf36465e0ff86b6cbcdac011d2c\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\\n\\n\u0022, \u0022request_sample\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\\n\\n\u0022, \u0022payload_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\\n\\n\u0022, \u0022payload_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022e3f6e61b0b8db97e25e9ab89dd9892388baf41d0\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":36},{"id":13529404,"ip":"103.2.229.31","ts":"2026-07-24 09:38:55.000000","proto":"tcp","src_port":54091,"dst_port":7001,"service":"http","classification":"http_smuggling_probe","waf_score":66,"waf_tags":"[\u0022950079:sqli-19\u0022, \u0022950191:xss-7\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950379:rce-13\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022]","http_method":"POST","http_target":"\/wls-wsat\/CoordinatorPortType11","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022http_header_count\u0022: 4, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: null, \u0022http_ua_hash\u0022: \u0022526c128160b99bde962deaec266d3dfbb4fd2ce3\u0022, \u0022http_host_hash\u0022: \u00221e75f7b986cff91f40ab57cbc92b6aed66f05c5b\u0022, \u0022http_target_hash\u0022: \u0022f38d13ad32b82f3534c93b4b8e82c5f0613d5e2a\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022POST\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: true, \u0022bytes_in\u0022: 995, \u0022payload_entropy\u0022: 4.649674802707077, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 85.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 15, \u0022risk_granularity\u0022: 7.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 80, \u0022tag_count\u0022: 15, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00228839c2a4a672b1845b79bb4f1beadf9909fd4692\u0022, \u0022event_fingerprint\u0022: \u002248c7e8acc873a6e3f1de92c5443db4056b575758\u0022, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 84, \u0022precision_signals\u0022: [\u0022pat-0842\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0842\u0022], \u0022matched_patterns\u0022: [\u0022pat-0842\u0022, \u0022pat-0602\u0022, \u0022pat-0284\u0022, \u0022pat-0103\u0022], \u0022matched_pattern_names\u0022: [\u0022CRS 921130 duplicate CL\u0022, \u0022WebLogic wls-wsat\u0022, \u0022CRS 941130\u0022, \u0022LFI Double-dot bypass\u0022], \u0022pattern_ids\u0022: [\u0022pat-0842\u0022, \u0022pat-0602\u0022, \u0022pat-0284\u0022, \u0022pat-0103\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 80, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225b2b09a0df144ba2e29ec0938784c236\u0022, \u0022payload_hash\u0022: \u002244b4c8b9d2950941484ec5c826acbb9b\u0022, \u0022path_pattern_hash\u0022: \u0022f686e1bda13b970e63887bc9fc88c22a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 80}, \u0022payload_preview\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType11 HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:6\u0022, \u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/wls-wsat\/CoordinatorPortType11\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950079:sqli-19\u0022, \u0022950191:xss-7\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950379:rce-13\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022sqli-19\u0022, \u0022xss-7\u0022, \u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-13\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType11 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType11 HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\nContent-Length:788\\r\\n\\r\\n\u003Csoapenv:Envelope xmlns:soapenv=\\\u0022http:\/\/schemas.x\u0022, \u0022payload_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType11 HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:6\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/wls-wsat\/CoordinatorPortType11\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950079:sqli-19\u0022, \u0022950191:xss-7\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950379:rce-13\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022sqli-19\u0022, \u0022xss-7\u0022, \u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-13\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType11 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType11 HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\nContent-Length:788\\r\\n\\r\\n\u003Csoapenv:Envelope xmlns:soapenv=\\\u0022http:\/\/schemas.x\u0022, \u0022payload_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType11 HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:6\u0022, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022web_injection\u0022, \u0022ssrf_probe\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002261f62335c3567ed294029a109cce0e711287f458\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/wls-wsat\/CoordinatorPortType11\u0022, \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType11 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType11 HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:6\u0022, \u0022attack_vector\u0022: \u0022http smuggling probe \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/wls-wsat\/CoordinatorPortType11\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9 \u00b7 10 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 80\/100 (\u00c9lev\u00e9) \u2014 MITRE TA0001 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 80, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 80, \u0022risk_label\u0022: \u0022\u00c9lev\u00e9\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0842\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0842\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/wls-wsat\/CoordinatorPortType11\u0022, \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType11 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022http smuggling probe \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/wls-wsat\/CoordinatorPortType11\u0022, \u0022evidence_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType11 HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:6\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9 \u00b7 10 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +8 \u00b7 10 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950079:sqli-19\u0022, \u0022950191:xss-7\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950379:rce-13\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_jwt_body\u0022, \u0022http_probe_weblogic_wls\u0022, \u0022http_ssrf_body\u0022, \u0022net_web_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7001","http_user_agent":"Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0","http_referer":null,"tags":"[\u0022950079:sqli-19\u0022, \u0022950191:xss-7\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950379:rce-13\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_jwt_body\u0022, \u0022http_probe_weblogic_wls\u0022, \u0022http_ssrf_body\u0022, \u0022net_web_probe\u0022]","anomalies":"[]","severity":10,"bytes_in":995},{"id":13529405,"ip":"103.2.229.31","ts":"2026-07-24 09:38:55.000000","proto":"tcp","src_port":54103,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.9208059183664794, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002268bf24a6d10ba108c88c0f870a3d960c\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003A:\ufffda\ufffd\u0705T\ufffd\ufffdU\ufffd\u05a6\ufffdZ\\u0019E\ufffd\\u0017f\ufffd\\u0014\ufffd\ufffd|\\u001b\u029c\\u0018DG =\\u001d3d@\\bd\ufffd\\u000e\ufffdD\\u001b\ufffd\ufffd\ufffdl\ufffd\ufffd\ufffd\\u0000\ufffdK\\u0014\ufffdE\ufffd\ufffd\ufffd\ufffd\ufffd\\u0013\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003A:\ufffda\ufffd\u0705T\ufffd\ufffdU\ufffd\u05a6\ufffdZ\\u0019E\ufffd\\u0017f\ufffd\\u0014\ufffd\ufffd|\\u001b\u029c\\u0018DG =\\u001d3d@\\bd\ufffd\\u000e\ufffdD\\u001b\ufffd\ufffd\ufffdl\ufffd\ufffd\ufffd\\u0000\ufffdK\\u0014\ufffdE\ufffd\ufffd\ufffd\ufffd\ufffd\\u0013\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003A:\ufffda\ufffd\u0705T\ufffd\ufffdU\ufffd\u05a6\ufffdZ\\u0019E\ufffd\\u0017f\ufffd\\u0014\ufffd\ufffd|\\u001b\u029c\\u0018DG =\\u001d3d@\\bd\ufffd\\u000e\ufffdD\\u001b\ufffd\ufffd\ufffdl\ufffd\ufffd\ufffd\\u0000\ufffdK\\u0014\ufffdE\ufffd\ufffd\ufffd\ufffd\ufffd\\u0013\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022b82e8533f149821261f58357b0f0e779864ac116\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003A:\ufffda\ufffd\u0705T\ufffd\ufffdU\ufffd\u05a6\ufffdZ\\u0019E\ufffd\\u0017f\ufffd\\u0014\ufffd\ufffd|\\u001b\u029c\\u0018DG =\\u001d3d@\\bd\ufffd\\u000e\ufffdD\\u001b\ufffd\ufffd\ufffdl\ufffd\ufffd\ufffd\\u0000\ufffdK\\u0014\ufffdE\ufffd\ufffd\ufffd\ufffd\ufffd\\u0013\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffdA:\ufffda\ufffd\u0705T\ufffd\ufffdU\ufffd\u05a6\ufffdZE\ufffdf\ufffd\ufffd\ufffd|\u029cDG =3d@d\ufffd\ufffdD\ufffd\ufffd\ufffdl\ufffd\ufffd\ufffd\ufffdK\ufffdE\ufffd\ufffd\ufffd\ufffd\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003A:\ufffda\ufffd\u0705T\ufffd\ufffdU\ufffd\u05a6\ufffdZ\\u0019E\ufffd\\u0017f\ufffd\\u0014\ufffd\ufffd|\\u001b\u029c\\u0018DG =\\u001d3d@\\bd\ufffd\\u000e\ufffdD\\u001b\ufffd\ufffd\ufffdl\ufffd\ufffd\ufffd\\u0000\ufffdK\\u0014\ufffdE\ufffd\ufffd\ufffd\ufffd\ufffd\\u0013\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffdA:\ufffda\ufffd\u0705T\ufffd\ufffdU\ufffd\u05a6\ufffdZE\ufffdf\ufffd\ufffd\ufffd|\u029cDG =3d@d\ufffd\ufffdD\ufffd\ufffd\ufffdl\ufffd\ufffd\ufffd\ufffdK\ufffdE\ufffd\ufffd\ufffd\ufffd\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529403,"ip":"103.2.229.31","ts":"2026-07-24 09:38:54.000000","proto":"tcp","src_port":54077,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.964357995846554, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022f4ce3c663f40cc13e8942181b7df836a\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u00038\ufffd\ufffdV\u01d5\ufffd,\ufffd\\u0001\\n\\u0013o\ufffd\ufffd\ufffd|X\u0346\\u0016\ufffdd\/\ufffd\\u0010z\ufffd\ufffd\\u001f \\u001d4}\\n\ufffd\ufffd\ufffdiP\ufffd\\u0011\ufffd\ufffdF\ufffd[\\u0012\ufffd,F\ufffd\\f\ufffd\ufffd2\ufffd\ufffd\ufffdG\ufffd%\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u00038\ufffd\ufffdV\u01d5\ufffd,\ufffd\\u0001\\n\\u0013o\ufffd\ufffd\ufffd|X\u0346\\u0016\ufffdd\/\ufffd\\u0010z\ufffd\ufffd\\u001f \\u001d4}\\n\ufffd\ufffd\ufffdiP\ufffd\\u0011\ufffd\ufffdF\ufffd[\\u0012\ufffd,F\ufffd\\f\ufffd\ufffd2\ufffd\ufffd\ufffdG\ufffd%\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u00038\ufffd\ufffdV\u01d5\ufffd,\ufffd\\u0001\\n\\u0013o\ufffd\ufffd\ufffd|X\u0346\\u0016\ufffdd\/\ufffd\\u0010z\ufffd\ufffd\\u001f \\u001d4}\\n\ufffd\ufffd\ufffdiP\ufffd\\u0011\ufffd\ufffdF\ufffd[\\u0012\ufffd,F\ufffd\\f\ufffd\ufffd2\ufffd\ufffd\ufffdG\ufffd%\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022cfad8e5d275278542d78ab1a12aa976603758db0\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u00038\ufffd\ufffdV\u01d5\ufffd,\ufffd\\u0001\\n\\u0013o\ufffd\ufffd\ufffd|X\u0346\\u0016\ufffdd\/\ufffd\\u0010z\ufffd\ufffd\\u001f \\u001d4}\\n\ufffd\ufffd\ufffdiP\ufffd\\u0011\ufffd\ufffdF\ufffd[\\u0012\ufffd,F\ufffd\\f\ufffd\ufffd2\ufffd\ufffd\ufffdG\ufffd%\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd8\ufffd\ufffdV\u01d5\ufffd,\ufffd\\no\ufffd\ufffd\ufffd|X\u0346\ufffdd\/\ufffdz\ufffd\ufffd 4}\\n\ufffd\ufffd\ufffdiP\ufffd\ufffd\ufffdF\ufffd[\ufffd,F\ufffd\ufffd\ufffd2\ufffd\ufffd\ufffdG\ufffd%\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u00038\ufffd\ufffdV\u01d5\ufffd,\ufffd\\u0001\\n\\u0013o\ufffd\ufffd\ufffd|X\u0346\\u0016\ufffdd\/\ufffd\\u0010z\ufffd\ufffd\\u001f \\u001d4}\\n\ufffd\ufffd\ufffdiP\ufffd\\u0011\ufffd\ufffdF\ufffd[\\u0012\ufffd,F\ufffd\\f\ufffd\ufffd2\ufffd\ufffd\ufffdG\ufffd%\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd8\ufffd\ufffdV\u01d5\ufffd,\ufffd\\no\ufffd\ufffd\ufffd|X\u0346\ufffdd\/\ufffdz\ufffd\ufffd 4}\\n\ufffd\ufffd\ufffdiP\ufffd\ufffd\ufffdF\ufffd[\ufffd,F\ufffd\ufffd\ufffd2\ufffd\ufffd\ufffdG\ufffd%\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529397,"ip":"103.2.229.31","ts":"2026-07-24 09:38:51.000000","proto":"tcp","src_port":53986,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.9977590083414576, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00225f811c73080dc72692e17cdcb9bc3987\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u00038\\u0011\ufffd+\\\\\ufffd\ufffd\ufffdj\u003E\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\u0027,=\\\\\ufffdT\ufffd@\ufffd6\ufffd\ufffdJy\ufffd H\ufffd\u05e5\ufffd\u02b7x\ufffd\\u001f\ufffd\\u000e\ufffd\ufffd~\ufffd\ufffd\\u001ej\ufffd\ufffd\ufffds?\u0026L\/n6\ufffd_\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u00038\\u0011\ufffd+\\\\\ufffd\ufffd\ufffdj\u003E\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\u0027,=\\\\\ufffdT\ufffd@\ufffd6\ufffd\ufffdJy\ufffd H\ufffd\u05e5\ufffd\u02b7x\ufffd\\u001f\ufffd\\u000e\ufffd\ufffd~\ufffd\ufffd\\u001ej\ufffd\ufffd\ufffds?\u0026L\/n6\ufffd_\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u00038\\u0011\ufffd+\\\\\ufffd\ufffd\ufffdj\u003E\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\u0027,=\\\\\ufffdT\ufffd@\ufffd6\ufffd\ufffdJy\ufffd H\ufffd\u05e5\ufffd\u02b7x\ufffd\\u001f\ufffd\\u000e\ufffd\ufffd~\ufffd\ufffd\\u001ej\ufffd\ufffd\ufffds?\u0026L\/n6\ufffd_\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00220ca67a82a9b66f6cc3de6c75563f2a112173d541\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u00038\\u0011\ufffd+\\\\\ufffd\ufffd\ufffdj\u003E\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\u0027,=\\\\\ufffdT\ufffd@\ufffd6\ufffd\ufffdJy\ufffd H\ufffd\u05e5\ufffd\u02b7x\ufffd\\u001f\ufffd\\u000e\ufffd\ufffd~\ufffd\ufffd\\u001ej\ufffd\ufffd\ufffds?\u0026L\/n6\ufffd_\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd8\ufffd+\\\\\ufffd\ufffd\ufffdj\u003E\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\u0027,=\\\\\ufffdT\ufffd@\ufffd6\ufffd\ufffdJy\ufffd H\ufffd\u05e5\ufffd\u02b7x\ufffd\ufffd\ufffd\ufffd~\ufffd\ufffdj\ufffd\ufffd\ufffds?\u0026L\/n6\ufffd_\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u00038\\u0011\ufffd+\\\\\ufffd\ufffd\ufffdj\u003E\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\u0027,=\\\\\ufffdT\ufffd@\ufffd6\ufffd\ufffdJy\ufffd H\ufffd\u05e5\ufffd\u02b7x\ufffd\\u001f\ufffd\\u000e\ufffd\ufffd~\ufffd\ufffd\\u001ej\ufffd\ufffd\ufffds?\u0026L\/n6\ufffd_\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd8\ufffd+\\\\\ufffd\ufffd\ufffdj\u003E\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\u0027,=\\\\\ufffdT\ufffd@\ufffd6\ufffd\ufffdJy\ufffd H\ufffd\u05e5\ufffd\u02b7x\ufffd\ufffd\ufffd\ufffd~\ufffd\ufffdj\ufffd\ufffd\ufffds?\u0026L\/n6\ufffd_\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529398,"ip":"103.2.229.31","ts":"2026-07-24 09:38:51.000000","proto":"tcp","src_port":53995,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 36, \u0022payload_entropy\u0022: 3.648511114409896, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.9, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00223209cb76d7a9ac3a6e65d8bcbb4694715e457ed2\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022c774fdf36465e0ff86b6cbcdac011d2c\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\\n\\n\u0022, \u0022request_sample\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\\n\\n\u0022, \u0022payload_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\\n\\n\u0022, \u0022payload_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022e3f6e61b0b8db97e25e9ab89dd9892388baf41d0\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":36},{"id":13529395,"ip":"103.2.229.31","ts":"2026-07-24 09:38:50.000000","proto":"tcp","src_port":53903,"dst_port":7001,"service":"http","classification":"http_smuggling_probe","waf_score":71,"waf_tags":"[\u0022950079:sqli-19\u0022, \u0022950087:sqli-21\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950383:rce-14\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022950650:body-entropy\u0022]","http_method":"POST","http_target":"\/wls-wsat\/CoordinatorPortType","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022http_header_count\u0022: 4, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: null, \u0022http_ua_hash\u0022: \u0022526c128160b99bde962deaec266d3dfbb4fd2ce3\u0022, \u0022http_host_hash\u0022: \u00221e75f7b986cff91f40ab57cbc92b6aed66f05c5b\u0022, \u0022http_target_hash\u0022: \u002299e47b274371fad76141ed1627f3bcdf29dce19a\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022POST\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: true, \u0022bytes_in\u0022: 4096, \u0022payload_entropy\u0022: 4.173252037395883, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 85.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 10.0, \u0022risk_boost\u0022: 15, \u0022risk_granularity\u0022: 7.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 10.0}, \u0022risk_score\u0022: 80, \u0022tag_count\u0022: 17, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022ecbb7a893efb0a5925fb7301d16c0dc7960b9853\u0022, \u0022event_fingerprint\u0022: \u0022e444dfd56f7cf7dfce78a017248baf6c57b64aa5\u0022, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 84, \u0022precision_signals\u0022: [\u0022pat-0842\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0842\u0022], \u0022matched_patterns\u0022: [\u0022pat-0842\u0022, \u0022pat-0602\u0022, \u0022pat-0284\u0022, \u0022pat-0103\u0022], \u0022matched_pattern_names\u0022: [\u0022CRS 921130 duplicate CL\u0022, \u0022WebLogic wls-wsat\u0022, \u0022CRS 941130\u0022, \u0022LFI Double-dot bypass\u0022], \u0022pattern_ids\u0022: [\u0022pat-0842\u0022, \u0022pat-0602\u0022, \u0022pat-0284\u0022, \u0022pat-0103\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 10.0, \u0022risk_score\u0022: 80, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225b2b09a0df144ba2e29ec0938784c236\u0022, \u0022payload_hash\u0022: \u00222f464fdfade22e7777da4c15da322493\u0022, \u0022path_pattern_hash\u0022: \u002216111671401e187b64b702a8ecb56bdf\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 80}, \u0022payload_preview\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/wls-wsat\/CoordinatorPortType\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950079:sqli-19\u0022, \u0022950087:sqli-21\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950383:rce-14\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022950650:body-entropy\u0022], \u0022waf_rule_names\u0022: [\u0022sqli-19\u0022, \u0022sqli-21\u0022, \u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022, \u0022body-entropy\u0022], \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\nContent-Length:5107\\r\\n\\r\\n\u003Csoapenv:Envelope xmlns:soapenv=\\\u0022http:\/\/schemas.xm\u0022, \u0022payload_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/wls-wsat\/CoordinatorPortType\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950079:sqli-19\u0022, \u0022950087:sqli-21\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950383:rce-14\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022950650:body-entropy\u0022], \u0022waf_rule_names\u0022: [\u0022sqli-19\u0022, \u0022sqli-21\u0022, \u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022, \u0022body-entropy\u0022], \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\nContent-Length:5107\\r\\n\\r\\n\u003Csoapenv:Envelope xmlns:soapenv=\\\u0022http:\/\/schemas.xm\u0022, \u0022payload_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022web_injection\u0022, \u0022ssrf_probe\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022cb14dec686af341501eb3dbd30a7520e97b46b5a\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/wls-wsat\/CoordinatorPortType\u0022, \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022attack_vector\u0022: \u0022http smuggling probe \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/wls-wsat\/CoordinatorPortType\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9 \u00b7 11 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 80\/100 (\u00c9lev\u00e9) \u2014 MITRE TA0001 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 10.0, \u0022risk_score\u0022: 80, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 80, \u0022risk_label\u0022: \u0022\u00c9lev\u00e9\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0842\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0842\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/wls-wsat\/CoordinatorPortType\u0022, \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022http smuggling probe \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/wls-wsat\/CoordinatorPortType\u0022, \u0022evidence_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9 \u00b7 11 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +8 \u00b7 11 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950079:sqli-19\u0022, \u0022950087:sqli-21\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950383:rce-14\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022950650:body-entropy\u0022, \u0022http_base64_payload\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_jwt_body\u0022, \u0022http_probe_weblogic_wls\u0022, \u0022http_ssrf_body\u0022, \u0022net_web_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7001","http_user_agent":"Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0","http_referer":null,"tags":"[\u0022950079:sqli-19\u0022, \u0022950087:sqli-21\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950383:rce-14\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022950650:body-entropy\u0022, \u0022http_base64_payload\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_jwt_body\u0022, \u0022http_probe_weblogic_wls\u0022, \u0022http_ssrf_body\u0022, \u0022net_web_probe\u0022]","anomalies":"[]","severity":10,"bytes_in":4096},{"id":13529396,"ip":"103.2.229.31","ts":"2026-07-24 09:38:50.000000","proto":"tcp","src_port":53943,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.927528349832528, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022611e89cc3d95546492baed576829c5e8\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\ufffd\ufffd\ufffd\\u000e\\u0002\uabb3\ufffd\ufffd\\t\ufffd \ufffd\ufffdK\ufffd\ufffdz\\u001cR\\u001c\ufffdR~\ufffdO[\ufffd\ufffdZ \ufffdy\ufffdM\\u0006\\u001e\\nl\ufffd\ufffd\\nK\ufffdI\\u0001\ufffd;\ufffdX\u07c9l\ufffd\ufffd\ufffd\\u001f\ufffd\\u0005\ufffd\\u001c\\u001e\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\ufffd\ufffd\ufffd\\u000e\\u0002\uabb3\ufffd\ufffd\\t\ufffd \ufffd\ufffdK\ufffd\ufffdz\\u001cR\\u001c\ufffdR~\ufffdO[\ufffd\ufffdZ \ufffdy\ufffdM\\u0006\\u001e\\nl\ufffd\ufffd\\nK\ufffdI\\u0001\ufffd;\ufffdX\u07c9l\ufffd\ufffd\ufffd\\u001f\ufffd\\u0005\ufffd\\u001c\\u001e\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\ufffd\ufffd\ufffd\\u000e\\u0002\uabb3\ufffd\ufffd\\t\ufffd \ufffd\ufffdK\ufffd\ufffdz\\u001cR\\u001c\ufffdR~\ufffdO[\ufffd\ufffdZ \ufffdy\ufffdM\\u0006\\u001e\\nl\ufffd\ufffd\\nK\ufffdI\\u0001\ufffd;\ufffdX\u07c9l\ufffd\ufffd\ufffd\\u001f\ufffd\\u0005\ufffd\\u001c\\u001e\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022ce4e54b922252deeaf2cbf7485e3f3b5469e861e\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\ufffd\ufffd\ufffd\\u000e\\u0002\uabb3\ufffd\ufffd\\t\ufffd \ufffd\ufffdK\ufffd\ufffdz\\u001cR\\u001c\ufffdR~\ufffdO[\ufffd\ufffdZ \ufffdy\ufffdM\\u0006\\u001e\\nl\ufffd\ufffd\\nK\ufffdI\\u0001\ufffd;\ufffdX\u07c9l\ufffd\ufffd\ufffd\\u001f\ufffd\\u0005\ufffd\\u001c\\u001e\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ufffd\ufffd\ufffd\uabb3\ufffd\ufffd\\t\ufffd \ufffd\ufffdK\ufffd\ufffdzR\ufffdR~\ufffdO[\ufffd\ufffdZ \ufffdy\ufffdM\\nl\ufffd\ufffd\\nK\ufffdI\ufffd;\ufffdX\u07c9l\ufffd\ufffd\ufffd\ufffd\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd\ufffd\ufffd\ufffd\\u000e\\u0002\uabb3\ufffd\ufffd\\t\ufffd \ufffd\ufffdK\ufffd\ufffdz\\u001cR\\u001c\ufffdR~\ufffdO[\ufffd\ufffdZ \ufffdy\ufffdM\\u0006\\u001e\\nl\ufffd\ufffd\\nK\ufffdI\\u0001\ufffd;\ufffdX\u07c9l\ufffd\ufffd\ufffd\\u001f\ufffd\\u0005\ufffd\\u001c\\u001e\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd\ufffd\ufffd\ufffd\uabb3\ufffd\ufffd\\t\ufffd \ufffd\ufffdK\ufffd\ufffdzR\ufffdR~\ufffdO[\ufffd\ufffdZ \ufffdy\ufffdM\\nl\ufffd\ufffd\\nK\ufffdI\ufffd;\ufffdX\u07c9l\ufffd\ufffd\ufffd\ufffd\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529393,"ip":"103.2.229.31","ts":"2026-07-24 09:38:49.000000","proto":"tcp","src_port":53884,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 4.0093251860665315, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002254f999e9954cf01f2f9215000f9a4adb\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd8x3\\r\\u0007\ufffdE\ufffdA\ufffd\ufffd\ufffd\ufffd\ufffd)\ufffdWO\ufffdsZ\ufffdvR\u05fb\ufffd\ufffd,]\ufffd u(2\ufffd\\u0012\ufffd\ufffdMn\ufffd\u027a\ufffd\ufffdH\ufffd\ufffd\/\\u001fq{\ufffdU\ufffdoF\ufffd~N\\u0015\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd8x3\\r\\u0007\ufffdE\ufffdA\ufffd\ufffd\ufffd\ufffd\ufffd)\ufffdWO\ufffdsZ\ufffdvR\u05fb\ufffd\ufffd,]\ufffd u(2\ufffd\\u0012\ufffd\ufffdMn\ufffd\u027a\ufffd\ufffdH\ufffd\ufffd\/\\u001fq{\ufffdU\ufffdoF\ufffd~N\\u0015\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd8x3\\r\\u0007\ufffdE\ufffdA\ufffd\ufffd\ufffd\ufffd\ufffd)\ufffdWO\ufffdsZ\ufffdvR\u05fb\ufffd\ufffd,]\ufffd u(2\ufffd\\u0012\ufffd\ufffdMn\ufffd\u027a\ufffd\ufffdH\ufffd\ufffd\/\\u001fq{\ufffdU\ufffdoF\ufffd~N\\u0015\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00229e14c72c8488a5680a43a3002239d76d3e4fe72c\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd8x3\\r\\u0007\ufffdE\ufffdA\ufffd\ufffd\ufffd\ufffd\ufffd)\ufffdWO\ufffdsZ\ufffdvR\u05fb\ufffd\ufffd,]\ufffd u(2\ufffd\\u0012\ufffd\ufffdMn\ufffd\u027a\ufffd\ufffdH\ufffd\ufffd\/\\u001fq{\ufffdU\ufffdoF\ufffd~N\\u0015\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd8x3\\r\ufffdE\ufffdA\ufffd\ufffd\ufffd\ufffd\ufffd)\ufffdWO\ufffdsZ\ufffdvR\u05fb\ufffd\ufffd,]\ufffd u(2\ufffd\ufffd\ufffdMn\ufffd\u027a\ufffd\ufffdH\ufffd\ufffd\/q{\ufffdU\ufffdoF\ufffd~N\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd8x3\\r\\u0007\ufffdE\ufffdA\ufffd\ufffd\ufffd\ufffd\ufffd)\ufffdWO\ufffdsZ\ufffdvR\u05fb\ufffd\ufffd,]\ufffd u(2\ufffd\\u0012\ufffd\ufffdMn\ufffd\u027a\ufffd\ufffdH\ufffd\ufffd\/\\u001fq{\ufffdU\ufffdoF\ufffd~N\\u0015\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd8x3\\r\ufffdE\ufffdA\ufffd\ufffd\ufffd\ufffd\ufffd)\ufffdWO\ufffdsZ\ufffdvR\u05fb\ufffd\ufffd,]\ufffd u(2\ufffd\ufffd\ufffdMn\ufffd\u027a\ufffd\ufffdH\ufffd\ufffd\/q{\ufffdU\ufffdoF\ufffd~N\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529394,"ip":"103.2.229.31","ts":"2026-07-24 09:38:49.000000","proto":"tcp","src_port":53894,"dst_port":7001,"service":"http","classification":"http_smuggling_probe","waf_score":60,"waf_tags":"[\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950379:rce-13\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022]","http_method":"POST","http_target":"\/wls-wsat\/CoordinatorPortType","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022http_header_count\u0022: 4, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: null, \u0022http_ua_hash\u0022: \u0022526c128160b99bde962deaec266d3dfbb4fd2ce3\u0022, \u0022http_host_hash\u0022: \u00221e75f7b986cff91f40ab57cbc92b6aed66f05c5b\u0022, \u0022http_target_hash\u0022: \u002299e47b274371fad76141ed1627f3bcdf29dce19a\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022POST\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: true, \u0022bytes_in\u0022: 880, \u0022payload_entropy\u0022: 5.10209790893301, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 85.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 43.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 15, \u0022risk_granularity\u0022: 7.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 80, \u0022tag_count\u0022: 14, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022e0a79c9936e518f81387a5d287db988baba3435a\u0022, \u0022event_fingerprint\u0022: \u0022e444dfd56f7cf7dfce78a017248baf6c57b64aa5\u0022, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 84, \u0022precision_signals\u0022: [\u0022pat-0842\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0842\u0022], \u0022matched_patterns\u0022: [\u0022pat-0842\u0022, \u0022pat-0602\u0022, \u0022pat-0284\u0022, \u0022pat-0103\u0022], \u0022matched_pattern_names\u0022: [\u0022CRS 921130 duplicate CL\u0022, \u0022WebLogic wls-wsat\u0022, \u0022CRS 941130\u0022, \u0022LFI Double-dot bypass\u0022], \u0022pattern_ids\u0022: [\u0022pat-0842\u0022, \u0022pat-0602\u0022, \u0022pat-0284\u0022, \u0022pat-0103\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 80, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225b2b09a0df144ba2e29ec0938784c236\u0022, \u0022payload_hash\u0022: \u00221078ecf9f690a99fcde4f9b5e460dfc4\u0022, \u0022path_pattern_hash\u0022: \u002216111671401e187b64b702a8ecb56bdf\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 80}, \u0022payload_preview\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/wls-wsat\/CoordinatorPortType\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950379:rce-13\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022sqli-19\u0022, \u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-13\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\nContent-Length:675\\r\\n\\r\\n\u003Csoapenv:Envelope xmlns:soapenv=\\\u0022http:\/\/schemas.xml\u0022, \u0022payload_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022POST\u0022, \u0022path\u0022: \u0022\/wls-wsat\/CoordinatorPortType\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950379:rce-13\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022sqli-19\u0022, \u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-13\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\nContent-Type:text\/xml\\r\\nContent-Length:675\\r\\n\\r\\n\u003Csoapenv:Envelope xmlns:soapenv=\\\u0022http:\/\/schemas.xml\u0022, \u0022payload_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022web_injection\u0022, \u0022ssrf_probe\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022cf7c81082fb32442bfc3e56742acb9b87b4dfe9b\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/wls-wsat\/CoordinatorPortType\u0022, \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022attack_vector\u0022: \u0022http smuggling probe \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/wls-wsat\/CoordinatorPortType\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9 \u00b7 9 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Motif SSRF \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 80\/100 (\u00c9lev\u00e9) \u2014 MITRE TA0001 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 85.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 43.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 80, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 80, \u0022risk_label\u0022: \u0022\u00c9lev\u00e9\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0842\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0842\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022POST\u0022, \u0022http_path\u0022: \u0022\/wls-wsat\/CoordinatorPortType\u0022, \u0022request_line\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022http smuggling probe \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit) \u00b7 \u2192 \/wls-wsat\/CoordinatorPortType\u0022, \u0022evidence_snippet\u0022: \u0022POST \/wls-wsat\/CoordinatorPortType HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9 \u00b7 9 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +8 \u00b7 9 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950379:rce-13\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_jwt_body\u0022, \u0022http_probe_weblogic_wls\u0022, \u0022http_ssrf_body\u0022, \u0022net_web_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7001","http_user_agent":"Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0","http_referer":null,"tags":"[\u0022950079:sqli-19\u0022, \u0022950319:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950327:rce-0\u0022, \u0022950379:rce-13\u0022, \u0022950407:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022950471:nosqli-3\u0022, \u0022http_contenttype_attack_surface\u0022, \u0022http_jwt_body\u0022, \u0022http_probe_weblogic_wls\u0022, \u0022http_ssrf_body\u0022, \u0022net_web_probe\u0022]","anomalies":"[]","severity":10,"bytes_in":880},{"id":13529388,"ip":"103.2.229.31","ts":"2026-07-24 09:38:45.000000","proto":"tcp","src_port":53755,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.9831968439900964, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002296559d14cea292db83b0bb89e982e618\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003b\ufffd\\u0012B\ufffd^\\n\ufffd6\\u0003\ufffd\ufffd-O\ufffd\ufffd\ufffd\ufffd\\tN\ufffdb\\u0001\ufffd\ufffd\ufffdm\ufffd\ufffdiw\\u0010 \\u0007P\u0026\ufffd\ufffd\u6518\ufffd\ufffd\ufffd,\ufffd\ufffd\ufffd\\u0015\ufffd@4y\ufffd\ufffd\ufffd\ufffd\\u0004\ufffd\\r\ufffd\\u001b\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003b\ufffd\\u0012B\ufffd^\\n\ufffd6\\u0003\ufffd\ufffd-O\ufffd\ufffd\ufffd\ufffd\\tN\ufffdb\\u0001\ufffd\ufffd\ufffdm\ufffd\ufffdiw\\u0010 \\u0007P\u0026\ufffd\ufffd\u6518\ufffd\ufffd\ufffd,\ufffd\ufffd\ufffd\\u0015\ufffd@4y\ufffd\ufffd\ufffd\ufffd\\u0004\ufffd\\r\ufffd\\u001b\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003b\ufffd\\u0012B\ufffd^\\n\ufffd6\\u0003\ufffd\ufffd-O\ufffd\ufffd\ufffd\ufffd\\tN\ufffdb\\u0001\ufffd\ufffd\ufffdm\ufffd\ufffdiw\\u0010 \\u0007P\u0026\ufffd\ufffd\u6518\ufffd\ufffd\ufffd,\ufffd\ufffd\ufffd\\u0015\ufffd@4y\ufffd\ufffd\ufffd\ufffd\\u0004\ufffd\\r\ufffd\\u001b\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022e46fe9ca8ebf3235f7bb6bcee468d6a64fa3675e\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003b\ufffd\\u0012B\ufffd^\\n\ufffd6\\u0003\ufffd\ufffd-O\ufffd\ufffd\ufffd\ufffd\\tN\ufffdb\\u0001\ufffd\ufffd\ufffdm\ufffd\ufffdiw\\u0010 \\u0007P\u0026\ufffd\ufffd\u6518\ufffd\ufffd\ufffd,\ufffd\ufffd\ufffd\\u0015\ufffd@4y\ufffd\ufffd\ufffd\ufffd\\u0004\ufffd\\r\ufffd\\u001b\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffdb\ufffdB\ufffd^\\n\ufffd6\ufffd\ufffd-O\ufffd\ufffd\ufffd\ufffd\\tN\ufffdb\ufffd\ufffd\ufffdm\ufffd\ufffdiw P\u0026\ufffd\ufffd\u6518\ufffd\ufffd\ufffd,\ufffd\ufffd\ufffd\ufffd@4y\ufffd\ufffd\ufffd\ufffd\ufffd\\r\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003b\ufffd\\u0012B\ufffd^\\n\ufffd6\\u0003\ufffd\ufffd-O\ufffd\ufffd\ufffd\ufffd\\tN\ufffdb\\u0001\ufffd\ufffd\ufffdm\ufffd\ufffdiw\\u0010 \\u0007P\u0026\ufffd\ufffd\u6518\ufffd\ufffd\ufffd,\ufffd\ufffd\ufffd\\u0015\ufffd@4y\ufffd\ufffd\ufffd\ufffd\\u0004\ufffd\\r\ufffd\\u001b\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffdb\ufffdB\ufffd^\\n\ufffd6\ufffd\ufffd-O\ufffd\ufffd\ufffd\ufffd\\tN\ufffdb\ufffd\ufffd\ufffdm\ufffd\ufffdiw P\u0026\ufffd\ufffd\u6518\ufffd\ufffd\ufffd,\ufffd\ufffd\ufffd\ufffd@4y\ufffd\ufffd\ufffd\ufffd\ufffd\\r\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529385,"ip":"103.2.229.31","ts":"2026-07-24 09:38:42.000000","proto":"tcp","src_port":53623,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.9163748999858736, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022c84f5943272079107c34b58e29fc6e11\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\r$%h\\\u0022\\u0014\ufffd\ufffd\\b.\ufffd\\u001a\ufffdgf#\\\\\ufffd[x\ufffd\ufffd\\u0018~\ufffd\ufffdJ\ufffd\\f\ufffd\ufffd \ufffd\ufffd\\u0000~\ufffd^49\ufffde0C\\n\ufffd\ufffd:\u07cf+7\\u0017\ufffd\ufffd\\u001a\ufffd\ufffd\ufffd\ufffd\\u0015d\\u0019\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\r$%h\\\u0022\\u0014\ufffd\ufffd\\b.\ufffd\\u001a\ufffdgf#\\\\\ufffd[x\ufffd\ufffd\\u0018~\ufffd\ufffdJ\ufffd\\f\ufffd\ufffd \ufffd\ufffd\\u0000~\ufffd^49\ufffde0C\\n\ufffd\ufffd:\u07cf+7\\u0017\ufffd\ufffd\\u001a\ufffd\ufffd\ufffd\ufffd\\u0015d\\u0019\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\r$%h\\\u0022\\u0014\ufffd\ufffd\\b.\ufffd\\u001a\ufffdgf#\\\\\ufffd[x\ufffd\ufffd\\u0018~\ufffd\ufffdJ\ufffd\\f\ufffd\ufffd \ufffd\ufffd\\u0000~\ufffd^49\ufffde0C\\n\ufffd\ufffd:\u07cf+7\\u0017\ufffd\ufffd\\u001a\ufffd\ufffd\ufffd\ufffd\\u0015d\\u0019\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022587fc1776396763ee933a42eefc674f5e64c743f\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\r$%h\\\u0022\\u0014\ufffd\ufffd\\b.\ufffd\\u001a\ufffdgf#\\\\\ufffd[x\ufffd\ufffd\\u0018~\ufffd\ufffdJ\ufffd\\f\ufffd\ufffd \ufffd\ufffd\\u0000~\ufffd^49\ufffde0C\\n\ufffd\ufffd:\u07cf+7\\u0017\ufffd\ufffd\\u001a\ufffd\ufffd\ufffd\ufffd\\u0015d\\u0019\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\\r$%h\\\u0022\ufffd\ufffd.\ufffd\ufffdgf#\\\\\ufffd[x\ufffd\ufffd~\ufffd\ufffdJ\ufffd\ufffd\ufffd \ufffd\ufffd~\ufffd^49\ufffde0C\\n\ufffd\ufffd:\u07cf+7\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdd\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\\r$%h\\\u0022\\u0014\ufffd\ufffd\\b.\ufffd\\u001a\ufffdgf#\\\\\ufffd[x\ufffd\ufffd\\u0018~\ufffd\ufffdJ\ufffd\\f\ufffd\ufffd \ufffd\ufffd\\u0000~\ufffd^49\ufffde0C\\n\ufffd\ufffd:\u07cf+7\\u0017\ufffd\ufffd\\u001a\ufffd\ufffd\ufffd\ufffd\\u0015d\\u0019\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\\r$%h\\\u0022\ufffd\ufffd.\ufffd\ufffdgf#\\\\\ufffd[x\ufffd\ufffd~\ufffd\ufffdJ\ufffd\ufffd\ufffd \ufffd\ufffd~\ufffd^49\ufffde0C\\n\ufffd\ufffd:\u07cf+7\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdd\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13529386,"ip":"103.2.229.31","ts":"2026-07-24 09:38:42.000000","proto":"tcp","src_port":53638,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 36, \u0022payload_entropy\u0022: 3.648511114409896, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.9, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00223209cb76d7a9ac3a6e65d8bcbb4694715e457ed2\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022c774fdf36465e0ff86b6cbcdac011d2c\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_preview\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\\n\\n\u0022, \u0022request_sample\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\\n\\n\u0022, \u0022payload_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\\n\\n\u0022, \u0022payload_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022e3f6e61b0b8db97e25e9ab89dd9892388baf41d0\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 2 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022t3 12.2.1\\nAS:255\\nHL:19\\nMS:10000000\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 2 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":36},{"id":13529384,"ip":"103.2.229.31","ts":"2026-07-24 09:38:41.000000","proto":"tcp","src_port":53572,"dst_port":7001,"service":"http","classification":"ssrf_internal","waf_score":46,"waf_tags":"[\u0022950325:rce-0\u0022, \u0022950326:rce-0\u0022, \u0022950401:ssrf-2\u0022, \u0022950405:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950469:nosqli-3\u0022, \u0022950470:nosqli-3\u0022]","http_method":"GET","http_target":"\/uddiexplorer\/SearchPublicRegistries.jsp?operator=http:\/\/127.0.0.1:111111\u0026rdoSearch=name\u0026txtSearchname=sdf\u0026txtSearchkey=\u0026txtSearchfor=\u0026selfor=Business+location\u0026btnSubmit=Search","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022http_header_count\u0022: 2, \u0022http_query_params\u0022: 7, \u0022http_path_depth\u0022: 2, \u0022http_path_ext\u0022: \u0022jsp\u0022, \u0022http_ua_hash\u0022: \u0022526c128160b99bde962deaec266d3dfbb4fd2ce3\u0022, \u0022http_host_hash\u0022: \u00221e75f7b986cff91f40ab57cbc92b6aed66f05c5b\u0022, \u0022http_target_hash\u0022: \u0022744f9632452dedf07f596893354aa26a6c589b21\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: true, \u0022bytes_in\u0022: 308, \u0022payload_entropy\u0022: 5.373092470573382, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 80.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 33.0, \u0022risk_novelty\u0022: 30.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 7.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 80.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 33.0, \u0022novelty\u0022: 30.0}, \u0022risk_score\u0022: 61, \u0022tag_count\u0022: 9, \u0022anomaly_count\u0022: 1, \u0022campaign_key\u0022: \u0022d7542e92ebc1db0bf18fb740589294b6e31315b1\u0022, \u0022event_fingerprint\u0022: \u0022534dfb0e9c734497b039abf1ba683cd2a4fc03dd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab ssrf_internal \u00bb (signaux protocolaires) \u00b7 confiance 54%\u0022, \u0022confidence\u0022: 0.62, \u0022classification_confidence\u0022: 0.62, \u0022precision_score\u0022: 64, \u0022precision_signals\u0022: [\u0022CRS-920350\u0022], \u0022kb_rule_ids\u0022: [\u0022CRS-920350\u0022], \u0022matched_patterns\u0022: [\u0022pat-0334\u0022, \u0022pat-0340\u0022, \u0022pat-0103\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF HTTP localhost\u0022, \u0022SSRF Localhost SSRF\u0022, \u0022LFI Double-dot bypass\u0022], \u0022pattern_ids\u0022: [\u0022pat-0334\u0022, \u0022pat-0340\u0022, \u0022pat-0103\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 80.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 33.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 61, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022classification_parent\u0022: \u0022ssrf_attack\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 54.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225b2b09a0df144ba2e29ec0938784c236\u0022, \u0022payload_hash\u0022: \u0022e8c691168c8f85bf1dd953b8d07e413c\u0022, \u0022path_pattern_hash\u0022: \u00223b1d1330fa53e0cdb95732d2321740b0\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 61}, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/\u0022, \u0022query_string\u0022: \u0022operator=http:\/\/127.0.0.1:111111\u0026rdoSearch=name\u0026txtSearchname=sdf\u0026txtSearchkey=\u0026txtSearchfor=\u0026selfor=Business+location\u0026btnSubmit=Search\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950325:rce-0\u0022, \u0022950326:rce-0\u0022, \u0022950401:ssrf-2\u0022, \u0022950405:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950469:nosqli-3\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022rce-0\u0022, \u0022ssrf-2\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022GET \/uddiexplorer\/SearchPublicRegistries.jsp?operator=http:\/\/127.0.0.1:111111\u0026rdoSearch=name\u0026txtSearchname=sdf\u0026txtSearchkey=\u0026txtSearchfor=\u0026selfor=Business+location\u0026btnSubmit=Search HTTP\/1.1\u0022, \u0022payload_snippet\u0022: \u0022GET \/uddiexplorer\/SearchPublicRegistries.jsp?operator=http:\/\/127.0.0.1:111111\u0026rdoSearch=name\u0026txtSearchname=sdf\u0026txtSearchkey=\u0026txt\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/\u0022, \u0022query_string\u0022: \u0022operator=http:\/\/127.0.0.1:111111\u0026rdoSearch=name\u0026txtSearchname=sdf\u0026txtSearchkey=\u0026txtSearchfor=\u0026selfor=Business+location\u0026btnSubmit=Search\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950325:rce-0\u0022, \u0022950326:rce-0\u0022, \u0022950401:ssrf-2\u0022, \u0022950405:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950469:nosqli-3\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022rce-0\u0022, \u0022ssrf-2\u0022, \u0022ssrf-3\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022GET \/uddiexplorer\/SearchPublicRegistries.jsp?operator=http:\/\/127.0.0.1:111111\u0026rdoSearch=name\u0026txtSearchname=sdf\u0026txtSearchkey=\u0026txtSearchfor=\u0026selfor=Business+location\u0026btnSubmit=Search HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/uddiexplorer\/SearchPublicRegistries.jsp?operator=http:\/\/127.0.0.1:111111\u0026rdoSearch=name\u0026txtSearchname=sdf\u0026txtSearchkey=\u0026txtSearchfor=\u0026selfor=Business+location\u0026btnSubmit=Search HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; \u0022, \u0022payload_snippet\u0022: \u0022GET \/uddiexplorer\/SearchPublicRegistries.jsp?operator=http:\/\/127.0.0.1:111111\u0026rdoSearch=name\u0026txtSearchname=sdf\u0026txtSearchkey=\u0026txt\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab ssrf_internal \u00bb (signaux protocolaires) \u00b7 confiance 54%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022unknown\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002212b8e135998cb28664bcc3df28f4959a3f519579\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/\u0022, \u0022request_line\u0022: \u0022GET \/uddiexplorer\/SearchPublicRegistries.jsp?operator=http:\/\/127.0.0.1:111111\u0026rdoSearch=name\u0026txtSearchname=sdf\u0026txtSearchkey=\u0026txtSearchfor=\u0026selfor=Business+location\u0026btnSubmit=Search HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/uddiexplorer\/SearchPublicRegistries.jsp?operator=http:\/\/127.0.0.1:111111\u0026rdoSearch=name\u0026txtSearchname=sdf\u0026txtSearchkey=\u0026txt\u0022, \u0022attack_vector\u0022: \u0022ssrf internal \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 54 % \u2014 Motif catalogue confirm\u00e9 \u00b7 7 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab ssrf_internal \u00bb (signaux protocolaires) \u00b7 confiance 54%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab ssrf_internal \u00bb (signaux protocolaires) \u00b7 confiance 54%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 61\/100 (Moyen) \u2014 MITRE TA0001 \u2014 confiance 62 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 62, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 80.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 33.0, \u0022novelty\u0022: 30.0, \u0022risk_score\u0022: 61, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 61, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022CRS-920350\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022CRS-920350\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/\u0022, \u0022request_line\u0022: \u0022GET \/uddiexplorer\/SearchPublicRegistries.jsp?operator=http:\/\/127.0.0.1:111111\u0026rdoSearch=name\u0026txtSearchname=sdf\u0026txtSearchkey=\u0026txtSearchfor=\u0026selfor=Business+location\u0026btnSubmit=Search HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022ssrf internal \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/uddiexplorer\/SearchPublicRegistries.jsp?operator=http:\/\/127.0.0.1:111111\u0026rdoSearch=name\u0026txtSearchname=sdf\u0026txtSearchkey=\u0026txt\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 54 % \u2014 Motif catalogue confirm\u00e9 \u00b7 7 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 62 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +8 \u00b7 7 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950325:rce-0\u0022, \u0022950326:rce-0\u0022, \u0022950401:ssrf-2\u0022, \u0022950405:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950469:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022anomaly:high-entropy-query\u0022, \u0022net_web_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7001","http_user_agent":"Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0","http_referer":null,"tags":"[\u0022950325:rce-0\u0022, \u0022950326:rce-0\u0022, \u0022950401:ssrf-2\u0022, \u0022950405:ssrf-3\u0022, \u0022950468:nosqli-3\u0022, \u0022950469:nosqli-3\u0022, \u0022950470:nosqli-3\u0022, \u0022anomaly:high-entropy-query\u0022, \u0022net_web_probe\u0022]","anomalies":"[\u0022high-entropy-query\u0022]","severity":10,"bytes_in":308},{"id":13529298,"ip":"103.2.229.31","ts":"2026-07-24 09:37:45.000000","proto":"tcp","src_port":49837,"dst_port":7001,"service":"http","classification":"exploit_attempt","waf_score":16,"waf_tags":"[\u0022950326:rce-0\u0022, \u0022950470:nosqli-3\u0022, \u0022950734:sap-sapcontrol-path\u0022]","http_method":"GET","http_target":"\/","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022http_header_count\u0022: 2, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 0, \u0022http_path_ext\u0022: null, \u0022http_ua_hash\u0022: \u0022526c128160b99bde962deaec266d3dfbb4fd2ce3\u0022, \u0022http_host_hash\u0022: \u00221e75f7b986cff91f40ab57cbc92b6aed66f05c5b\u0022, \u0022http_target_hash\u0022: \u002242099b4af021e53fd8fd4e056c2568d7c2e3ffa8\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: true, \u0022bytes_in\u0022: 133, \u0022payload_entropy\u0022: 5.098185116660298, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 72.0, \u0022risk_classification\u0022: 72.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 33.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.6, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 72.0, \u0022classification\u0022: 72.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 33.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 48, \u0022tag_count\u0022: 4, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022d73dced9c6611387505bd9126e8c2645dbb9d588\u0022, \u0022event_fingerprint\u0022: \u00224dd96f50766d2b06bfee68a725b495e68f55d96a\u0022, \u0022classification_reason\u0022: \u0022Tentative d\u0027exploit (tag rce-0) \u00b7 confiance 62%\u0022, \u0022confidence\u0022: 0.62, \u0022classification_confidence\u0022: 0.62, \u0022precision_score\u0022: 73, \u0022precision_signals\u0022: [\u0022MITRE-T1190\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1190\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 72.0, \u0022classification\u0022: 72.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 33.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 48}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 62.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225b2b09a0df144ba2e29ec0938784c236\u0022, \u0022payload_hash\u0022: \u00229feffeafa348573112e2ae52855a7277\u0022, \u0022path_pattern_hash\u0022: \u00228a5edab282632443219e051e4ade2d1d\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 48}, \u0022payload_preview\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950326:rce-0\u0022, \u0022950470:nosqli-3\u0022, \u0022950734:sap-sapcontrol-path\u0022], \u0022waf_rule_names\u0022: [\u0022rce-0\u0022, \u0022nosqli-3\u0022, \u0022sap-sapcontrol-path\u0022], \u0022request_line\u0022: \u0022GET \/ HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950326:rce-0\u0022, \u0022950470:nosqli-3\u0022, \u0022950734:sap-sapcontrol-path\u0022], \u0022waf_rule_names\u0022: [\u0022rce-0\u0022, \u0022nosqli-3\u0022, \u0022sap-sapcontrol-path\u0022], \u0022request_line\u0022: \u0022GET \/ HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.\u0022, \u0022classification_reason\u0022: \u0022Tentative d\u0027exploit (tag rce-0) \u00b7 confiance 62%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022unknown\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002292e09225b9a3f799262b103a5a740d619e08f6cd\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/\u0022, \u0022request_line\u0022: \u0022GET \/ HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.\u0022, \u0022attack_vector\u0022: \u0022exploit attempt \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 62 % \u2014 3 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Tentative d\u0027exploit (tag rce-0) \u00b7 confiance 62%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Tentative d\u0027exploit (tag rce-0) \u00b7 confiance 62%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 48\/100 (Moyen) \u2014 MITRE TA0001 \u2014 confiance 62 % \u2014 via HTTP\u0022, \u0022confidence_pct\u0022: 62, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 72.0, \u0022classification\u0022: 72.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 33.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 48}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 48, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022MITRE-T1190\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1190\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/\u0022, \u0022request_line\u0022: \u0022GET \/ HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022exploit attempt \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 62 % \u2014 3 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 62 % \u2014 Score WAF 72 \u00b7 3 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022950326:rce-0\u0022, \u0022950470:nosqli-3\u0022, \u0022950734:sap-sapcontrol-path\u0022, \u0022net_web_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7001","http_user_agent":"Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0","http_referer":null,"tags":"[\u0022950326:rce-0\u0022, \u0022950470:nosqli-3\u0022, \u0022950734:sap-sapcontrol-path\u0022, \u0022net_web_probe\u0022]","anomalies":"[]","severity":8,"bytes_in":133},{"id":13529299,"ip":"103.2.229.31","ts":"2026-07-24 09:37:45.000000","proto":"tcp","src_port":49866,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.9960165119442164, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00225fe4f1c864cd5c4f7ae7cb31379c118e\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003y;k4\ufffd\ufffdHNq2\ufffd4y\ufffd\ufffd\ufffdtyh-r\u0509\ufffd\ufffd\ufffd\ufffd:\ufffd\\u0007\\u0011 \ufffd\ufffd\ufffdq@\ufffd\ufffd\\rcRL\\u00117Q\ufffd-D\ufffdB\ufffd\u0470\ufffdl\ufffdD\ufffd\ufffd\u003C\ufffdE\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003y;k4\ufffd\ufffdHNq2\ufffd4y\ufffd\ufffd\ufffdtyh-r\u0509\ufffd\ufffd\ufffd\ufffd:\ufffd\\u0007\\u0011 \ufffd\ufffd\ufffdq@\ufffd\ufffd\\rcRL\\u00117Q\ufffd-D\ufffdB\ufffd\u0470\ufffdl\ufffdD\ufffd\ufffd\u003C\ufffdE\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003y;k4\ufffd\ufffdHNq2\ufffd4y\ufffd\ufffd\ufffdtyh-r\u0509\ufffd\ufffd\ufffd\ufffd:\ufffd\\u0007\\u0011 \ufffd\ufffd\ufffdq@\ufffd\ufffd\\rcRL\\u00117Q\ufffd-D\ufffdB\ufffd\u0470\ufffdl\ufffdD\ufffd\ufffd\u003C\ufffdE\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002267198e42f9510c4e80dbaf4190b18a368d4e9b4e\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003y;k4\ufffd\ufffdHNq2\ufffd4y\ufffd\ufffd\ufffdtyh-r\u0509\ufffd\ufffd\ufffd\ufffd:\ufffd\\u0007\\u0011 \ufffd\ufffd\ufffdq@\ufffd\ufffd\\rcRL\\u00117Q\ufffd-D\ufffdB\ufffd\u0470\ufffdl\ufffdD\ufffd\ufffd\u003C\ufffdE\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffdy;k4\ufffd\ufffdHNq2\ufffd4y\ufffd\ufffd\ufffdtyh-r\u0509\ufffd\ufffd\ufffd\ufffd:\ufffd \ufffd\ufffd\ufffdq@\ufffd\ufffd\\rcRL7Q\ufffd-D\ufffdB\ufffd\u0470\ufffdl\ufffdD\ufffd\ufffd\u003C\ufffdE\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003y;k4\ufffd\ufffdHNq2\ufffd4y\ufffd\ufffd\ufffdtyh-r\u0509\ufffd\ufffd\ufffd\ufffd:\ufffd\\u0007\\u0011 \ufffd\ufffd\ufffdq@\ufffd\ufffd\\rcRL\\u00117Q\ufffd-D\ufffdB\ufffd\u0470\ufffdl\ufffdD\ufffd\ufffd\u003C\ufffdE\ufffd\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffdy;k4\ufffd\ufffdHNq2\ufffd4y\ufffd\ufffd\ufffdtyh-r\u0509\ufffd\ufffd\ufffd\ufffd:\ufffd \ufffd\ufffd\ufffdq@\ufffd\ufffd\\rcRL7Q\ufffd-D\ufffdB\ufffd\u0470\ufffdl\ufffdD\ufffd\ufffd\u003C\ufffdE\ufffd\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":13526685,"ip":"103.2.229.31","ts":"2026-07-24 08:59:13.000000","proto":"tcp","src_port":61468,"dst_port":7001,"service":"http","classification":"exploit_attempt","waf_score":16,"waf_tags":"[\u0022950326:rce-0\u0022, \u0022950470:nosqli-3\u0022, \u0022950734:sap-sapcontrol-path\u0022]","http_method":"GET","http_target":"\/","sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022http_header_count\u0022: 2, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 0, \u0022http_path_ext\u0022: null, \u0022http_ua_hash\u0022: \u0022526c128160b99bde962deaec266d3dfbb4fd2ce3\u0022, \u0022http_host_hash\u0022: \u00221e75f7b986cff91f40ab57cbc92b6aed66f05c5b\u0022, \u0022http_target_hash\u0022: \u002242099b4af021e53fd8fd4e056c2568d7c2e3ffa8\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022GET\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: true, \u0022bytes_in\u0022: 133, \u0022payload_entropy\u0022: 5.098185116660298, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 72.0, \u0022risk_classification\u0022: 72.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 33.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.6, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 72.0, \u0022classification\u0022: 72.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 33.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 48, \u0022tag_count\u0022: 4, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022d73dced9c6611387505bd9126e8c2645dbb9d588\u0022, \u0022event_fingerprint\u0022: \u00224dd96f50766d2b06bfee68a725b495e68f55d96a\u0022, \u0022classification_reason\u0022: \u0022Tentative d\u0027exploit (tag rce-0) \u00b7 confiance 62%\u0022, \u0022confidence\u0022: 0.7, \u0022classification_confidence\u0022: 0.7, \u0022precision_score\u0022: 73, \u0022precision_signals\u0022: [\u0022MITRE-T1190\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1190\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 72.0, \u0022classification\u0022: 72.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 33.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 48, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 62.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225b2b09a0df144ba2e29ec0938784c236\u0022, \u0022payload_hash\u0022: \u00229feffeafa348573112e2ae52855a7277\u0022, \u0022path_pattern_hash\u0022: \u00228a5edab282632443219e051e4ade2d1d\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 48}, \u0022payload_preview\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.\u0022, \u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950326:rce-0\u0022, \u0022950470:nosqli-3\u0022, \u0022950734:sap-sapcontrol-path\u0022], \u0022waf_rule_names\u0022: [\u0022rce-0\u0022, \u0022nosqli-3\u0022, \u0022sap-sapcontrol-path\u0022], \u0022request_line\u0022: \u0022GET \/ HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022GET\u0022, \u0022path\u0022: \u0022\/\u0022, \u0022user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022waf_tags\u0022: [\u0022950326:rce-0\u0022, \u0022950470:nosqli-3\u0022, \u0022950734:sap-sapcontrol-path\u0022], \u0022waf_rule_names\u0022: [\u0022rce-0\u0022, \u0022nosqli-3\u0022, \u0022sap-sapcontrol-path\u0022], \u0022request_line\u0022: \u0022GET \/ HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.\u0022, \u0022classification_reason\u0022: \u0022Tentative d\u0027exploit (tag rce-0) \u00b7 confiance 62%\u0022}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022mitre_tactics\u0022: [\u0022TA0001\u0022, \u0022TA0002\u0022], \u0022mitre\u0022: \u0022TA0001\u0022, \u0022threat_family\u0022: [\u0022unknown\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002292e09225b9a3f799262b103a5a740d619e08f6cd\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/\u0022, \u0022request_line\u0022: \u0022GET \/ HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.\u0022, \u0022attack_vector\u0022: \u0022exploit attempt \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 62 % \u2014 3 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Tentative d\u0027exploit (tag rce-0) \u00b7 confiance 62%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Tentative d\u0027exploit (tag rce-0) \u00b7 confiance 62%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 48\/100 (Moyen) \u2014 MITRE TA0001 \u2014 confiance 70 % \u2014 via HTTP \u2014 multi-protocole (2 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 70, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 72.0, \u0022classification\u0022: 72.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 33.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 48, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022exploit_attempt\u0022, \u0022attack_stage_label\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Exploitation\u0022, \u0022risk_score\u0022: 48, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022MITRE-T1190\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1190\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0001\u0022, \u0022mitre_technique\u0022: \u0022TA0001\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022GET\u0022, \u0022http_path\u0022: \u0022\/\u0022, \u0022request_line\u0022: \u0022GET \/ HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022exploit attempt \u00b7 via HTTP:7001 \u00b7 (tentative d\u0027exploit)\u0022, \u0022evidence_snippet\u0022: \u0022GET \/ HTTP\/1.1\\r\\nHost: 62.3.50.33:7001\\r\\nUser-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 62 % \u2014 3 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 70 % \u2014 Score WAF 72 \u00b7 Bonus corr\u00e9lation +8 \u00b7 3 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploitation\u0022, \u0022label_fr\u0022: \u0022Exploitation\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022exploitation\u0022, \u0022matched_patterns\u0022: [], \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022950326:rce-0\u0022, \u0022950470:nosqli-3\u0022, \u0022950734:sap-sapcontrol-path\u0022, \u0022net_web_probe\u0022], \u0022behavior_alert_count\u0022: 1, \u0022behavior_priority\u0022: 96}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"HTTP\/1.1","http_host":"62.3.50.33:7001","http_user_agent":"Mozilla\/5.0 (Windows NT 10.0; Win64; x64; rv:64.0) Gecko\/20100101 Firefox\/64.0","http_referer":null,"tags":"[\u0022950326:rce-0\u0022, \u0022950470:nosqli-3\u0022, \u0022950734:sap-sapcontrol-path\u0022, \u0022net_web_probe\u0022]","anomalies":"[]","severity":8,"bytes_in":133},{"id":13526686,"ip":"103.2.229.31","ts":"2026-07-24 08:59:13.000000","proto":"tcp","src_port":61505,"dst_port":7001,"service":"weblogic","classification":"weblogic_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022485454502f312e3120323030204f4b0d0a5365727665723a205765624c6f676963205365727665722031342e312e312e300d0a436f6e74656e742d547970653a20746578742f68746d6c0d0a436f6e74656e742d4c656e6774683a2037390d0a0d0a3c68746d6c3e3c7469746c653e5765624c6f676963205365727665722043\u0022, \u0022emulator_response_len\u0022: 177, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.9484361286422978, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022service\u0022: \u0022weblogic\u0022, \u0022app_proto\u0022: \u0022weblogic\u0022, \u0022asn\u0022: 131386, \u0022country\u0022: \u0022VN\u0022, \u0022dst_port\u0022: 7001, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 58.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 33, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a513a8b6579875aee9e6cefbe17ae13f4cd756cc\u0022, \u0022event_fingerprint\u0022: \u00224ea7ffe7bc9ade2843b5e81016a496bfea35cfd6\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022confidence\u0022: 0.85, \u0022classification_confidence\u0022: 0.85, \u0022precision_score\u0022: 87, \u0022precision_signals\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_confidence_factor\u0022: 77.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022VN\u0022, \u0022asn\u0022: 131386, \u0022org\u0022: \u0022Long Van System Solution JSC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022b0d06f585dc28902291b553e127a7ff9\u0022, \u0022path_pattern_hash\u0022: \u0022a179ef516d6662010534ca5ee85ea8d3\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022risk_score\u0022: 33}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffdmW\u003E\\u0019-RG\ufffds2\ufffd\u003C\ufffdo\\f\ufffdU\ufffd\ufffd\ufffd\\u0007\ufffd\ufffd\ufffd\\u000f\ufffd\ufffdO\ufffd_\\r [\u05a9\ufffd\ufffd\ufffd|\\u001e\\\u0022\ufffd\ufffd\u0743lH!\ufffd\\u0018`\u0026\u003C\\u0000\\u00052_\ufffd\\u0017\ubcf5\ufffd:\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffdmW\u003E\\u0019-RG\ufffds2\ufffd\u003C\ufffdo\\f\ufffdU\ufffd\ufffd\ufffd\\u0007\ufffd\ufffd\ufffd\\u000f\ufffd\ufffdO\ufffd_\\r [\u05a9\ufffd\ufffd\ufffd|\\u001e\\\u0022\ufffd\ufffd\u0743lH!\ufffd\\u0018`\u0026\u003C\\u0000\\u00052_\ufffd\\u0017\ubcf5\ufffd:\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\\u0000\ufffd\\u0000=\\u0000\u003C\\u00005\\u0000\/\\u0000\ufffd\\u0001\\u0000\\u0001u\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\f\\u0000\\n\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u00000\\u0000.\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0002\\u0003\\u0003\\u0001\\u0002\\u0001\\u0003\\u0002\\u0002\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\t\\b\\u0003\\u0004\\u0003\\u0003\\u0003\\u0002\\u0003\\u0001\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffdmW\u003E\\u0019-RG\ufffds2\ufffd\u003C\ufffdo\\f\ufffdU\ufffd\ufffd\ufffd\\u0007\ufffd\ufffd\ufffd\\u000f\ufffd\ufffdO\ufffd_\\r [\u05a9\ufffd\ufffd\ufffd|\\u001e\\\u0022\ufffd\ufffd\u0743lH!\ufffd\\u0018`\u0026\u003C\\u0000\\u00052_\ufffd\\u0017\ubcf5\ufffd:\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022enterprise_scan\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022cc0f7b1d20ae0ae9882b48ee8e78ae2726206d1f\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffdmW\u003E\\u0019-RG\ufffds2\ufffd\u003C\ufffdo\\f\ufffdU\ufffd\ufffd\ufffd\\u0007\ufffd\ufffd\ufffd\\u000f\ufffd\ufffdO\ufffd_\\r [\u05a9\ufffd\ufffd\ufffd|\\u001e\\\u0022\ufffd\ufffd\u0743lH!\ufffd\\u0018`\u0026\u003C\\u0000\\u00052_\ufffd\\u0017\ubcf5\ufffd:\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffdmW\u003E-RG\ufffds2\ufffd\u003C\ufffdo\ufffdU\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdO\ufffd_\\r [\u05a9\ufffd\ufffd\ufffd|\\\u0022\ufffd\ufffd\u0743lH!\ufffd`\u0026\u003C2_\ufffd\ubcf5\ufffd:\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab weblogic_probe \u00bb (signaux protocolaires) \u00b7 confiance 77%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 33\/100\u0022, \u0022confidence_pct\u0022: 85, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 58.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 33, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 33, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022, \u0022dst_port\u0022: 7001, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-weblogic_console\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Weblogic Console\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffdmW\u003E\\u0019-RG\ufffds2\ufffd\u003C\ufffdo\\f\ufffdU\ufffd\ufffd\ufffd\\u0007\ufffd\ufffd\ufffd\\u000f\ufffd\ufffdO\ufffd_\\r [\u05a9\ufffd\ufffd\ufffd|\\u001e\\\u0022\ufffd\ufffd\u0743lH!\ufffd\\u0018`\u0026\u003C\\u0000\\u00052_\ufffd\\u0017\ubcf5\ufffd:\\u0000\u003E\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\\u0000\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\\u0000\ufffd\ufffd$\ufffd(\\u0000k\ufffd#\ufffd\u0027\\u0000g\ufffd\\n\ufffd\\u0014\\u00009\ufffd\\t\ufffd\\u0013\\u00003\\u0000\ufffd\u0022, \u0022port\u0022: 7001, \u0022service\u0022: \u0022weblogic\u0022, \u0022service_label_fr\u0022: \u0022WEBLOGIC\u0022}, \u0022attack_vector\u0022: \u0022weblogic probe \u00b7 via WEBLOGIC:7001 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffdmW\u003E-RG\ufffds2\ufffd\u003C\ufffdo\ufffdU\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffd\ufffdO\ufffd_\\r [\u05a9\ufffd\ufffd\ufffd|\\\u0022\ufffd\ufffd\u0743lH!\ufffd`\u0026\u003C2_\ufffd\ubcf5\ufffd:\u003E\ufffd,\ufffd0\ufffd\u0329\u0328\u032a\ufffd+\ufffd\/\ufffd\ufffd$\ufffd(k\ufffd#\ufffd\u0027g\ufffd\\n\ufffd9\ufffd\\t\ufffd3\ufffd\u0022, \u0022target_port_label\u0022: \u00227001 \u00b7 WEBLOGIC\u0022, \u0022emulator_service\u0022: \u0022weblogic\u0022, \u0022confidence_reason\u0022: \u0022Confiance 77 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 85 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022weblogic\u0022, \u0022service_banner\u0022: \u0022honeypot-weblogic\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00227001\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022weblogic\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_weblogic_probe\u0022, \u0022tls_clienthello\u0022, \u0022weblogic_emulated\u0022]","anomalies":"[]","severity":5,"bytes_in":517}],"total_events":60}