Profil de menace
Activité suspecte — risque 53/100 (Moyen) — MITRE T1046 — confiance 100 % — via POSTGRES — multi-protocole (78 protocoles · 5 min)
Période analysée : 2026-06-08 → 2026-06-15
Activité suspecte — risque 53/100 (Moyen) — MITRE T1046 — confiance 100 % — via POSTGRES — multi-protocole (78 protocoles · 5 min)
Campagne multi-ports détectée sur une fenêtre courte
Activité suspecte — risque 53/100 (Moyen) — MITRE T1046 — confiance 100 % — via POSTGRES — multi-protocole (78 protocoles · 5 min)
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Rafale d'authentification SSH · confiance 100%
Confiance 100 % — Score WAF 8 · Bonus corrélation +23
ASN 396982 · 136.112.0.0/16 · ARIN — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 563 événements sur la période pour cette IP.
Même FAI Google LLC — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
563 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
563 événement(s) — page 1/12
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 6379 · REDIS | redis | Scan de ports port scan syn · via REDIS:6379 · (reconnaissance) | Élevée | Moyen · 56 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Sonde protocole Redis
Émulateur
REDIS
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6379
Chemin / cible
—
Service
REDIS
Redis
Sonde protocole Redis
Payload
GET / HTTP/1.1 Host: 62.3.50.33:6379 User-Agent: Mozilla/5.0 (Macintosh; U; Intel Mac OS X; en-US) AppleWebKit/528.16 (KHTML,
Pourquoi cette classification : Rafale d'authentification SSH · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 56
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:6379 User-Agent: Mozilla/5.0 (Macintosh; U; Intel Mac OS X; en-US) AppleWebKit/528.16 (KHTML,
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:6379 User-Agent: Mozilla/5.0 (Macintosh; U; Intel Mac OS X; en-US) AppleWebKit/528.16 (KHTML, like Gecko, Safari/528.16) OmniWeb/v622.8.0.112941 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 5432 · POSTGRES | postgres | Scan de ports port scan syn · via POSTGRES:5432 · (reconnaissance) | Élevée | Moyen · 53 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Handshake PostgreSQL (startup)
Émulateur
POSTGRES
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5432
Chemin / cible
—
Service
POSTGRES
Payload
GET / HTTP/1.1 Host: 62.3.50.33:5432 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_12_4) AppleWebKit/537.36 (KHTML, li
Pourquoi cette classification : Rafale d'authentification SSH · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 53
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:5432 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_12_4) AppleWebKit/537.36 (KHTML, li
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:5432 User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_12_4) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/76.0.3809.100 Safari/537.36 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: close |
|||||||
| TCP | 4000 · REMOTEANYTHING | remoteanything | Scan de ports port scan syn · via REMOTEANYTHING:4000 · (reconnaissance) | Élevée | Moyen · 51 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
REMOTEANYTHING
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
4000
Chemin / cible
—
Service
REMOTEANYTHING
Payload
GET / HTTP/1.1 Host: 62.3.50.33:4000 User-Agent: HTC_Dream Mozilla/5.0 (Linux; U; Android 1.5; en-ca; Build/CUPCAKE) AppleWebK
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 51
Confiance : Confiance 100 % — 3 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
Payload (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:4000 User-Agent: HTC_Dream Mozilla/5.0 (Linux; U; Android 1.5; en-ca; Build/CUPCAKE) AppleWebK
Requête brute (extrait)
GET / HTTP/1.1 Host: 62.3.50.33:4000 User-Agent: HTC_Dream Mozilla/5.0 (Linux; U; Android 1.5; en-ca; Build/CUPCAKE) AppleWebKit/528.5 (KHTML, like Gecko) Version/3.1.2 Mobile Safari/525.20.1 Accept-Charset: utf-8 Accept-Encoding: gzip Connection: cl |
|||||||
| TCP | 7000 · CASSANDRA JMX | cassandra-jmx | Scan de ports port scan syn · via CASSANDRA JMX:7000 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 19e29534fd49dd27
Émulateur
CASSANDRA-JMX
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
7000
Chemin / cible
—
Service
CASSANDRA JMX
Payload
� ��K>�g5�τ�Ry���<�{7���2h����p� �"�R�c!g����WmX��%�ؽ�qh�*�<�0� &�+�/�,�0̨̩� �� � � � / 5� w
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ��K>�g5�τ�Ry���<�{7���2h����p� �"�R�c!g����WmX��%�ؽ�qh�*�<�0� &�+�/�,�0̨̩� ��
� � � / 5�
w
Requête brute (extrait)
� ��K>�g5�τ�Ry���<�{7���2h����p� �"�R�c!g����WmX��%�ؽ�qh�*�<�0� &�+�/�,�0̨̩� �� � � � / 5� w � + 3 & | |||||||