{"ip":"159.146.65.145","exported_at":"2026-08-02T04:25:21+00:00","period_days":30,"metrics":{"events7d":0,"distinct_ports":0,"distinct_classifications":0,"max_severity":null,"last_sensor_id":"paris-1","max_waf_score":null,"max_risk_score":47,"attack_stage":"probe","attack_chain_stage":"discovery","threat_family":["scanner"],"recommended_action":"monitor","confidence":0.95,"risk_breakdown":{"waf":8,"classification":42,"behavior":0,"geo":0,"protocol":30,"novelty":15},"mitre_tactics":["TA0007","TA0001"],"mitre_technique":"TA0007","top_mitre_technique":"TA0007","top_mitre_count":29,"executive_one_liner_fr":"Activit\u00e9 suspecte \u00b7 risque 47\/100","campaign_hint_fr":null,"confidence_breakdown":{"waf":8,"classification":42,"behavior":0,"geo":0,"protocol":30,"novelty":15,"risk_score":47},"persona_hostname":"mail.sensor-1.internal","correlation_flags":[],"correlation_flags_labels_fr":[],"confidence_pct":95,"confidence_hint_fr":null,"sensor_role_label_fr":"Renseignement menaces","tags_summary_labels_fr":["pat-0382","Upstream"],"tags_summary":["pat-0382","INT-upstream"],"attack_vector":"rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)","protocol_details":{"payload_preview":"OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch2\/main\/av_stream RTSP\/1.0\r\nCSeq: 1\r\nUser-Agent: Lavf62.19.101","port":554,"service":"rtsp","service_label_fr":"RTSP"},"protocol_summary_fr":"Payload OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch2\/main\/av_stream RTSP\/1.0\r\u2026 \u00b7 RTSP:554","evidence_snippet":"OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch2\/main\/av_stream RTSP\/1.0\r\nCSeq: 1\r\nUser-Agent: Lavf62.19.101","target_port_label":"554 \u00b7 RTSP","emulator_service":"rtsp","confidence_reason":"Confiance 95 % \u2014 Motif catalogue confirm\u00e9","classification_reason":"Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%","classification_reason_label_fr":"Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%","confidence_factors_fr":"Confiance 95 % \u2014 Score WAF 8","payload_preview":"OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch2\/main\/av_stream RTSP\/1.0\r\nCSeq: 1\r\nUser-Agent: Lavf62.19.101"},"events":[{"id":11947323,"ip":"159.146.65.145","ts":"2026-07-14 16:41:28.000000","proto":"tcp","src_port":45383,"dst_port":554,"service":"rtsp","classification":"tor_exit_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 114, \u0022payload_entropy\u0022: 5.33579974661739, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 62.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.4, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 62.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022ede49e53004f29a4185d68116b64086c80bfc558\u0022, \u0022event_fingerprint\u0022: \u002296ba8353a2e0c3ee9bf071a6762ce711536fe8ff\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 72%\u0022, \u0022confidence\u0022: 0.72, \u0022classification_confidence\u0022: 0.72, \u0022precision_score\u0022: 80, \u0022precision_signals\u0022: [\u0022INT-TOR-exit-hint\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-TOR-exit-hint\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 62.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 72.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022697ae9c3bd0bd769c36b067bab9937de\u0022, \u0022path_pattern_hash\u0022: \u0022d2d40d620e587c49ef0af866b893b1d5\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 35}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=2\u0026subtype=1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=2\u0026subtype=1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=2\u0026subtype=1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=2\u0026subtype=1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=2\u0026subtype=1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 72%\u0022}, \u0022attack_stage\u0022: \u0022c2\u0022, \u0022mitre_tactics\u0022: [\u0022TA0011\u0022], \u0022mitre\u0022: \u0022TA0011\u0022, \u0022threat_family\u0022: [\u0022botnet\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022f0a0c00b42bc1bdf49fde75f7b19bb516a14292d\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=2\u0026subtype=1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=2\u0026subtype=1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022tor exit probe \u00b7 via RTSP:554 \u00b7 (commande \u0026 contr\u00f4le)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 72 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 72%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 72%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 35\/100 (Faible) \u2014 MITRE TA0011 \u2014 confiance 72 % \u2014 via RTSP\u0022, \u0022confidence_pct\u0022: 72, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 62.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022c2\u0022, \u0022attack_stage_label\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022attack_chain_stage\u0022: \u0022command_and_control\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-TOR-exit-hint\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Tor Exit Hint\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0011\u0022, \u0022mitre_technique\u0022: \u0022TA0011\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=2\u0026subtype=1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022tor exit probe \u00b7 via RTSP:554 \u00b7 (commande \u0026 contr\u00f4le)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=2\u0026subtype=1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 72 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 72 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022command_and_control\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022command_and_control\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_tor_exit_probe\u0022, \u0022rtsp_probe\u0022, \u0022tor_exit_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_tor_exit_probe\u0022, \u0022rtsp_probe\u0022, \u0022tor_exit_probe\u0022]","anomalies":"[]","severity":6,"bytes_in":114},{"id":11947324,"ip":"159.146.65.145","ts":"2026-07-14 16:41:28.000000","proto":"tcp","src_port":45392,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 102, \u0022payload_entropy\u0022: 5.135072401280567, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022910ccc5d80ee35285f748c48d165d9b1\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch2\/main\/av_stream RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch2\/main\/av_stream RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch2\/main\/av_stream RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch2\/main\/av_stream RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch2\/main\/av_stream RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002254482768c2f346c28087a23894e86097213fd67a\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch2\/main\/av_stream RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch2\/main\/av_stream RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch2\/main\/av_stream RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch2\/main\/av_stream RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":102},{"id":11947319,"ip":"159.146.65.145","ts":"2026-07-14 16:41:27.000000","proto":"tcp","src_port":1772,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 82, \u0022payload_entropy\u0022: 5.02037224252364, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022a909b38d4ef9a9495ec56dde7cf58949\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ch2 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ch2 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ch2 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ch2 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ch2 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002206cea4262f69c345ecd7851fab4478feb7acba6b\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ch2 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ch2 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ch2 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ch2 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":82},{"id":11947320,"ip":"159.146.65.145","ts":"2026-07-14 16:41:27.000000","proto":"tcp","src_port":1780,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 101, \u0022payload_entropy\u0022: 5.086249542449729, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00221f6f1001824def313ffdda857c408ed6\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/202 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/202 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/202 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/202 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/202 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00229bf07b24fe18a93bb791f61dcfee063a2a1354b3\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/202 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/202 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/202 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/202 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":101},{"id":11947321,"ip":"159.146.65.145","ts":"2026-07-14 16:41:27.000000","proto":"tcp","src_port":1789,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 105, \u0022payload_entropy\u0022: 5.118635461440641, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022282205b05d66367aae09264c29a056dc\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ISAPI\/Streaming\/channels\/2 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ISAPI\/Streaming\/channels\/2 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ISAPI\/Streaming\/channels\/2 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ISAPI\/Streaming\/channels\/2 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ISAPI\/Streaming\/channels\/2 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022614ea8bb6d1d3481fdc02468aaf4b1197eccfd06\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ISAPI\/Streaming\/channels\/2 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ISAPI\/Streaming\/channels\/2 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ISAPI\/Streaming\/channels\/2 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ISAPI\/Streaming\/channels\/2 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":105},{"id":11947322,"ip":"159.146.65.145","ts":"2026-07-14 16:41:27.000000","proto":"tcp","src_port":1798,"dst_port":554,"service":"rtsp","classification":"tor_exit_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 114, \u0022payload_entropy\u0022: 5.341545553916106, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 62.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.4, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 62.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022ede49e53004f29a4185d68116b64086c80bfc558\u0022, \u0022event_fingerprint\u0022: \u002296ba8353a2e0c3ee9bf071a6762ce711536fe8ff\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 72%\u0022, \u0022confidence\u0022: 0.72, \u0022classification_confidence\u0022: 0.72, \u0022precision_score\u0022: 80, \u0022precision_signals\u0022: [\u0022INT-TOR-exit-hint\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-TOR-exit-hint\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 62.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 72.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00221e0269b10485e5c81c301920581f5a36\u0022, \u0022path_pattern_hash\u0022: \u0022d2d40d620e587c49ef0af866b893b1d5\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 35}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=2\u0026subtype=0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=2\u0026subtype=0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=2\u0026subtype=0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=2\u0026subtype=0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=2\u0026subtype=0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 72%\u0022}, \u0022attack_stage\u0022: \u0022c2\u0022, \u0022mitre_tactics\u0022: [\u0022TA0011\u0022], \u0022mitre\u0022: \u0022TA0011\u0022, \u0022threat_family\u0022: [\u0022botnet\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002232acd4f06189851efd9ef59918775bcc952d7000\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=2\u0026subtype=0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=2\u0026subtype=0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022tor exit probe \u00b7 via RTSP:554 \u00b7 (commande \u0026 contr\u00f4le)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 72 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 72%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 72%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 35\/100 (Faible) \u2014 MITRE TA0011 \u2014 confiance 72 % \u2014 via RTSP\u0022, \u0022confidence_pct\u0022: 72, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 62.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022c2\u0022, \u0022attack_stage_label\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022attack_chain_stage\u0022: \u0022command_and_control\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-TOR-exit-hint\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Tor Exit Hint\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0011\u0022, \u0022mitre_technique\u0022: \u0022TA0011\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=2\u0026subtype=0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022tor exit probe \u00b7 via RTSP:554 \u00b7 (commande \u0026 contr\u00f4le)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=2\u0026subtype=0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 72 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 72 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022command_and_control\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022command_and_control\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_tor_exit_probe\u0022, \u0022rtsp_probe\u0022, \u0022tor_exit_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_tor_exit_probe\u0022, \u0022rtsp_probe\u0022, \u0022tor_exit_probe\u0022]","anomalies":"[]","severity":6,"bytes_in":114},{"id":11947313,"ip":"159.146.65.145","ts":"2026-07-14 16:41:26.000000","proto":"tcp","src_port":1734,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 105, \u0022payload_entropy\u0022: 5.1077283468908625, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00225f8dd94b94d2683d12e01b866fac1da7\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ISAPI\/Streaming\/channels\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ISAPI\/Streaming\/channels\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ISAPI\/Streaming\/channels\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ISAPI\/Streaming\/channels\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ISAPI\/Streaming\/channels\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00226f06b3d2938638c8daa565743e146485c9009c90\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ISAPI\/Streaming\/channels\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ISAPI\/Streaming\/channels\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ISAPI\/Streaming\/channels\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ISAPI\/Streaming\/channels\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":105},{"id":11947314,"ip":"159.146.65.145","ts":"2026-07-14 16:41:26.000000","proto":"tcp","src_port":1740,"dst_port":554,"service":"rtsp","classification":"tor_exit_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 114, \u0022payload_entropy\u0022: 5.331499527357099, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 62.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.4, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 62.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022ede49e53004f29a4185d68116b64086c80bfc558\u0022, \u0022event_fingerprint\u0022: \u002296ba8353a2e0c3ee9bf071a6762ce711536fe8ff\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 72%\u0022, \u0022confidence\u0022: 0.72, \u0022classification_confidence\u0022: 0.72, \u0022precision_score\u0022: 80, \u0022precision_signals\u0022: [\u0022INT-TOR-exit-hint\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-TOR-exit-hint\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 62.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 72.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00227d55e7ead12977c8e1c0b3bc56c3dca1\u0022, \u0022path_pattern_hash\u0022: \u0022d2d40d620e587c49ef0af866b893b1d5\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 35}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=1\u0026subtype=0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=1\u0026subtype=0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=1\u0026subtype=0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=1\u0026subtype=0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=1\u0026subtype=0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 72%\u0022}, \u0022attack_stage\u0022: \u0022c2\u0022, \u0022mitre_tactics\u0022: [\u0022TA0011\u0022], \u0022mitre\u0022: \u0022TA0011\u0022, \u0022threat_family\u0022: [\u0022botnet\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022eb7bbd90ffd12b037097b03dd1476995f4613f31\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=1\u0026subtype=0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=1\u0026subtype=0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022tor exit probe \u00b7 via RTSP:554 \u00b7 (commande \u0026 contr\u00f4le)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 72 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 72%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 72%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 35\/100 (Faible) \u2014 MITRE TA0011 \u2014 confiance 72 % \u2014 via RTSP\u0022, \u0022confidence_pct\u0022: 72, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 62.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022c2\u0022, \u0022attack_stage_label\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022attack_chain_stage\u0022: \u0022command_and_control\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-TOR-exit-hint\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Tor Exit Hint\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0011\u0022, \u0022mitre_technique\u0022: \u0022TA0011\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=1\u0026subtype=0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022tor exit probe \u00b7 via RTSP:554 \u00b7 (commande \u0026 contr\u00f4le)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=1\u0026subtype=0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 72 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 72 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022command_and_control\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022command_and_control\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_tor_exit_probe\u0022, \u0022rtsp_probe\u0022, \u0022tor_exit_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_tor_exit_probe\u0022, \u0022rtsp_probe\u0022, \u0022tor_exit_probe\u0022]","anomalies":"[]","severity":6,"bytes_in":114},{"id":11947315,"ip":"159.146.65.145","ts":"2026-07-14 16:41:26.000000","proto":"tcp","src_port":1747,"dst_port":554,"service":"rtsp","classification":"tor_exit_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 114, \u0022payload_entropy\u0022: 5.323634641811136, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 62.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.4, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 62.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 35, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022ede49e53004f29a4185d68116b64086c80bfc558\u0022, \u0022event_fingerprint\u0022: \u002296ba8353a2e0c3ee9bf071a6762ce711536fe8ff\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 72%\u0022, \u0022confidence\u0022: 0.72, \u0022classification_confidence\u0022: 0.72, \u0022precision_score\u0022: 80, \u0022precision_signals\u0022: [\u0022INT-TOR-exit-hint\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022INT-TOR-exit-hint\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 62.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 72.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022f2248205445d202d80ac4377421a31c1\u0022, \u0022path_pattern_hash\u0022: \u0022d2d40d620e587c49ef0af866b893b1d5\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 35}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=1\u0026subtype=1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=1\u0026subtype=1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=1\u0026subtype=1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=1\u0026subtype=1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=1\u0026subtype=1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 72%\u0022}, \u0022attack_stage\u0022: \u0022c2\u0022, \u0022mitre_tactics\u0022: [\u0022TA0011\u0022], \u0022mitre\u0022: \u0022TA0011\u0022, \u0022threat_family\u0022: [\u0022botnet\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00220e709085bedb22430b6a3ae482166a29574293d1\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=1\u0026subtype=1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=1\u0026subtype=1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022tor exit probe \u00b7 via RTSP:554 \u00b7 (commande \u0026 contr\u00f4le)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 72 % \u2014 3 signal(aux) capteur\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 72%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab tor_exit_probe \u00bb (signaux protocolaires) \u00b7 confiance 72%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 35\/100 (Faible) \u2014 MITRE TA0011 \u2014 confiance 72 % \u2014 via RTSP\u0022, \u0022confidence_pct\u0022: 72, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 62.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 35}, \u0022attack_stage\u0022: \u0022c2\u0022, \u0022attack_stage_label\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022attack_chain_stage\u0022: \u0022command_and_control\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022risk_score\u0022: 35, \u0022risk_label\u0022: \u0022Faible\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022INT-TOR-exit-hint\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022Tor Exit Hint\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0011\u0022, \u0022mitre_technique\u0022: \u0022TA0011\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=1\u0026subtype=1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022tor exit probe \u00b7 via RTSP:554 \u00b7 (commande \u0026 contr\u00f4le)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/cam\/realmonitor?channel=1\u0026subtype=1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 72 % \u2014 3 signal(aux) capteur\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 72 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022command_and_control\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022command_and_control\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_tor_exit_probe\u0022, \u0022rtsp_probe\u0022, \u0022tor_exit_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_tor_exit_probe\u0022, \u0022rtsp_probe\u0022, \u0022tor_exit_probe\u0022]","anomalies":"[]","severity":6,"bytes_in":114},{"id":11947317,"ip":"159.146.65.145","ts":"2026-07-14 16:41:26.000000","proto":"tcp","src_port":1755,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 102, \u0022payload_entropy\u0022: 5.128650616652591, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00225383a1a98432bbbe52f86f84a6613413\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch1\/main\/av_stream RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch1\/main\/av_stream RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch1\/main\/av_stream RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch1\/main\/av_stream RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch1\/main\/av_stream RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022a75042d681002120c46836eaa344cf88eb82d5dc\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch1\/main\/av_stream RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch1\/main\/av_stream RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch1\/main\/av_stream RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264\/ch1\/main\/av_stream RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":102},{"id":11947318,"ip":"159.146.65.145","ts":"2026-07-14 16:41:26.000000","proto":"tcp","src_port":1762,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 101, \u0022payload_entropy\u0022: 5.079764175795733, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00227f63f9fb85d3a6fa1faa97ce1f511166\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/201 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/201 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/201 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/201 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/201 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022e8be7bd544fa26bad5ce42be775da0d99ec60547\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/201 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/201 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/201 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/201 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":101},{"id":11947310,"ip":"159.146.65.145","ts":"2026-07-14 16:41:25.000000","proto":"tcp","src_port":1704,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 82, \u0022payload_entropy\u0022: 5.006405815356242, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022560a02008e30edca1e33b62c1e587632\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ch1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ch1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ch1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ch1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ch1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022bfab3a260853095b1247e1c9cb2aafd1fb8ec4f8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ch1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ch1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ch1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ch1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022], \u0022behavior_alert_count\u0022: 1, \u0022behavior_priority\u0022: 84}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":82},{"id":11947311,"ip":"159.146.65.145","ts":"2026-07-14 16:41:25.000000","proto":"tcp","src_port":1717,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 101, \u0022payload_entropy\u0022: 5.066033265420359, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022a8ef1758aa99552f392e4268d3d7ef77\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/101 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/101 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/101 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/101 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/101 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022930601eb328950ceb35e7bc5038ba77fd755bb54\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/101 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/101 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/101 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/101 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":101},{"id":11947312,"ip":"159.146.65.145","ts":"2026-07-14 16:41:25.000000","proto":"tcp","src_port":1725,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 101, \u0022payload_entropy\u0022: 5.079764175795733, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00229e3b5d6eee84585e9050966b6f9019d9\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/102 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/102 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/102 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/102 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/102 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00222174ef1f999841a906852ad79da5425a931235c6\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/102 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/102 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/102 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/Streaming\/Channels\/102 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":101},{"id":11947307,"ip":"159.146.65.145","ts":"2026-07-14 16:41:22.000000","proto":"tcp","src_port":1611,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 99, \u0022payload_entropy\u0022: 5.16604327219458, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00225c88dd40b8ab305aacabebf26d7d310c\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/nphMpeg4\/nil-640x480 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/nphMpeg4\/nil-640x480 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/nphMpeg4\/nil-640x480 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/nphMpeg4\/nil-640x480 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/nphMpeg4\/nil-640x480 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022851238db5684df3864ab3d581ca046f1ed8f1c13\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/nphMpeg4\/nil-640x480 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/nphMpeg4\/nil-640x480 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/nphMpeg4\/nil-640x480 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/nphMpeg4\/nil-640x480 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":99},{"id":11947300,"ip":"159.146.65.145","ts":"2026-07-14 16:41:21.000000","proto":"tcp","src_port":1564,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 87, \u0022payload_entropy\u0022: 5.025699530950475, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002205c90a895571a039fd29ae19e7234816\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022df6c13a39bf46f623796b503d759fd18cfcb4bfb\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/h264.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":87},{"id":11947301,"ip":"159.146.65.145","ts":"2026-07-14 16:41:21.000000","proto":"tcp","src_port":1573,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 100, \u0022payload_entropy\u0022: 5.133758880867782, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022e31fc87215a1d072b013ce777736e2f9\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/onvif-media\/media.amp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/onvif-media\/media.amp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/onvif-media\/media.amp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/onvif-media\/media.amp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/onvif-media\/media.amp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022fef0261bcd4fe2b7b9fa528746c83f3651b740b1\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/onvif-media\/media.amp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/onvif-media\/media.amp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/onvif-media\/media.amp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/onvif-media\/media.amp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":100},{"id":11947303,"ip":"159.146.65.145","ts":"2026-07-14 16:41:21.000000","proto":"tcp","src_port":1585,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 99, \u0022payload_entropy\u0022: 5.100323702228151, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00226010b0c600d1305c24054c3c6e1e9377\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/axis-media\/media.amp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/axis-media\/media.amp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/axis-media\/media.amp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/axis-media\/media.amp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/axis-media\/media.amp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00224042f2bdb40ae183e772238759adc3c257eda74e\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/axis-media\/media.amp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/axis-media\/media.amp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/axis-media\/media.amp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/axis-media\/media.amp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":99},{"id":11947304,"ip":"159.146.65.145","ts":"2026-07-14 16:41:21.000000","proto":"tcp","src_port":1595,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 103, \u0022payload_entropy\u0022: 5.142086328571912, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00222377e36aebdef870e5e0f07efa9e59ff\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/onvif\/profile1\/media.smp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/onvif\/profile1\/media.smp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/onvif\/profile1\/media.smp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/onvif\/profile1\/media.smp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/onvif\/profile1\/media.smp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00228885ab5508d5a9e50c78819701a8be32e8d65f43\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/onvif\/profile1\/media.smp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/onvif\/profile1\/media.smp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/onvif\/profile1\/media.smp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/onvif\/profile1\/media.smp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":103},{"id":11947306,"ip":"159.146.65.145","ts":"2026-07-14 16:41:21.000000","proto":"tcp","src_port":1601,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 5.089007804945101, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022c88f9d65b2db3e82a08633e0145c2c12\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/mjpeg\/media.smp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/mjpeg\/media.smp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/mjpeg\/media.smp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/mjpeg\/media.smp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/mjpeg\/media.smp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00222376259330b1dcbb447e3c35c5280069d9afdb7b\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/mjpeg\/media.smp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/mjpeg\/media.smp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/mjpeg\/media.smp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/mjpeg\/media.smp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":94},{"id":11947296,"ip":"159.146.65.145","ts":"2026-07-14 16:41:20.000000","proto":"tcp","src_port":1517,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 84, \u0022payload_entropy\u0022: 5.006559946660808, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002255f0514929fd9208fe8c783abd9baf69\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/1\/cif RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/1\/cif RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/1\/cif RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/1\/cif RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/1\/cif RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022893a1221848229d3d78f66a048b7739afd726c00\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/1\/cif RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/1\/cif RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/1\/cif RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/1\/cif RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":84},{"id":11947297,"ip":"159.146.65.145","ts":"2026-07-14 16:41:20.000000","proto":"tcp","src_port":1527,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 91, \u0022payload_entropy\u0022: 5.0873728713395625, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022bda2feff26fc167a4e7c28365b7a344e\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/media\/video1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/media\/video1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/media\/video1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/media\/video1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/media\/video1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002251fdcc5e73da42995bf85b38bd47139afdaea7bf\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/media\/video1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/media\/video1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/media\/video1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/media\/video1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":91},{"id":11947298,"ip":"159.146.65.145","ts":"2026-07-14 16:41:20.000000","proto":"tcp","src_port":1535,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 94, \u0022payload_entropy\u0022: 5.1130999592694675, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00220fe154199a77a996b5ba469d459ae967\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/media\/video.mp4 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/media\/video.mp4 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/media\/video.mp4 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/media\/video.mp4 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/media\/video.mp4 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022d19ac8be09fccb326843278b281ae781234e0fc9\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/media\/video.mp4 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/media\/video.mp4 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/media\/video.mp4 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/media\/video.mp4 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":94},{"id":11947299,"ip":"159.146.65.145","ts":"2026-07-14 16:41:20.000000","proto":"tcp","src_port":1549,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 98, \u0022payload_entropy\u0022: 5.103516411173603, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00226758082d84ee7eb1ed6cb4de9e06080d\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/videoinput\/1\/h264\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/videoinput\/1\/h264\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/videoinput\/1\/h264\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/videoinput\/1\/h264\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/videoinput\/1\/h264\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002219f599a814b7c41659914714b2b791465ae10879\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/videoinput\/1\/h264\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/videoinput\/1\/h264\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/videoinput\/1\/h264\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/videoinput\/1\/h264\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":98},{"id":11947291,"ip":"159.146.65.145","ts":"2026-07-14 16:41:19.000000","proto":"tcp","src_port":1462,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 86, \u0022payload_entropy\u0022: 4.980872167216073, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002278323d33b0ebdcf069014d7150cbffc2\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/stream1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/stream1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/stream1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/stream1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/stream1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022e321872ac3a36a780e2e76d3841b283036e9fe33\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/stream1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/stream1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/stream1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/stream1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":86},{"id":11947292,"ip":"159.146.65.145","ts":"2026-07-14 16:41:19.000000","proto":"tcp","src_port":1467,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 83, \u0022payload_entropy\u0022: 5.0239675580045455, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022f230769ce46fbe0b69503e44a4ef1a2c\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/live RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/live RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/live RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/live RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/live RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002285963a92dbeb8851434966c916387afeb5e2678a\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/live RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/live RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/live RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/live RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":83},{"id":11947293,"ip":"159.146.65.145","ts":"2026-07-14 16:41:19.000000","proto":"tcp","src_port":1483,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 87, \u0022payload_entropy\u0022: 5.051730134473353, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002216a3c2e224e548c9b4b641f02ca59969\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/live.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/live.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/live.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/live.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/live.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022986f306b556fd8ef4943e5cfbaaff3d4c12b2f2d\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/live.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/live.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/live.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/live.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":87},{"id":11947294,"ip":"159.146.65.145","ts":"2026-07-14 16:41:19.000000","proto":"tcp","src_port":1494,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 89, \u0022payload_entropy\u0022: 5.084829499035829, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022580beffe19d3b7a8e6bc7bab713a7ac1\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/video.h264 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/video.h264 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/video.h264 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/video.h264 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/video.h264 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022c3f0ff784c811c18fe8fbe4131fbe5076f8e568d\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/video.h264 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/video.h264 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/video.h264 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/video.h264 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":89},{"id":11947295,"ip":"159.146.65.145","ts":"2026-07-14 16:41:19.000000","proto":"tcp","src_port":1507,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 88, \u0022payload_entropy\u0022: 4.998689147682933, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022def4e479b97a8b2ac6531e2c54e4b172\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/CH001.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/CH001.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/CH001.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/CH001.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/CH001.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022223796f5c515bc5d9e3dbd9c66c109d15e941356\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/CH001.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/CH001.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/CH001.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/CH001.sdp RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":88},{"id":11947285,"ip":"159.146.65.145","ts":"2026-07-14 16:41:18.000000","proto":"tcp","src_port":1436,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 79, \u0022payload_entropy\u0022: 4.950694001473546, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00222e94a813355c3af60926492e5c84160f\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002273e0e071777c00eba60b22c3f6b733d645f7966e\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/ RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":79},{"id":11947288,"ip":"159.146.65.145","ts":"2026-07-14 16:41:18.000000","proto":"tcp","src_port":1446,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 80, \u0022payload_entropy\u0022: 4.945191026294641, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00225696f7599dbb4e69e419263b8a805191\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002256cf0f1be5ffe11efe1bc968663e5452f2d6a91a\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/0 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":80},{"id":11947289,"ip":"159.146.65.145","ts":"2026-07-14 16:41:18.000000","proto":"tcp","src_port":1451,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 80, \u0022payload_entropy\u0022: 4.93700325089397, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022ef37adbf7095b6cc3ecc44752b4b7186\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022c15d3dd0456b0b472ed186d6ac5637a0f918fc47\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/1 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":80},{"id":11947290,"ip":"159.146.65.145","ts":"2026-07-14 16:41:18.000000","proto":"tcp","src_port":1455,"dst_port":554,"service":"rtsp","classification":"rtsp_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u0022525453502f312e3020323030204f4b0d0a435365713a20310d0a5075626c69633a2044455343524942452c2053455455502c2054454152444f574e0d0a0d0a\u0022, \u0022emulator_response_len\u0022: 63, \u0022bytes_in\u0022: 81, \u0022payload_entropy\u0022: 4.920890781038356, \u0022port_category\u0022: \u0022well_known\u0022, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022service\u0022: \u0022rtsp\u0022, \u0022app_proto\u0022: \u0022rtsp\u0022, \u0022asn\u0022: 12735, \u0022country\u0022: \u0022TR\u0022, \u0022dst_port\u0022: 554, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 42.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 47, \u0022tag_count\u0022: 2, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c612347518e049ce96c448df76dc171f725494ef\u0022, \u0022event_fingerprint\u0022: \u0022ce3db5ba4bd31f163b31f656bd467795f2c32ce9\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022confidence\u0022: 0.95, \u0022classification_confidence\u0022: 0.95, \u0022precision_score\u0022: 83, \u0022precision_signals\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022matched_pattern_names\u0022: [\u0022LFI Double-dot bypass\u0022, \u0022RTSP protocol\u0022, \u0022HTTP OPTIONS method\u0022], \u0022pattern_ids\u0022: [\u0022pat-0103\u0022, \u0022pat-0382\u0022, \u0022pat-0420\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_confidence_factor\u0022: 95.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022TR\u0022, \u0022asn\u0022: 12735, \u0022org\u0022: \u0022TurkNet Iletisim Hizmetleri A.S.\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u002259dd8726d7dafd4617e76b991586ad31\u0022, \u0022path_pattern_hash\u0022: \u0022b1dd2a100b4c2489a836875293183168\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022risk_score\u0022: 47}, \u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/11 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/11 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/11 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/11 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\\r\\n\\r\\n\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/11 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022fd69fa6f2e004a12c070a698d4cc709fc854b1bd\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/11 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/11 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab rtsp_probe \u00bb (signaux protocolaires) \u00b7 confiance 95%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 47\/100\u0022, \u0022confidence_pct\u0022: 95, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 42.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 47}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 47, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022, \u0022dst_port\u0022: 554, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0382\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0382\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/11 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022port\u0022: 554, \u0022service\u0022: \u0022rtsp\u0022, \u0022service_label_fr\u0022: \u0022RTSP\u0022}, \u0022attack_vector\u0022: \u0022rtsp probe \u00b7 via RTSP:554 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS rtsp:\/\/62.3.50.33:554\/11 RTSP\/1.0\\r\\nCSeq: 1\\r\\nUser-Agent: Lavf62.19.101\u0022, \u0022target_port_label\u0022: \u0022554 \u00b7 RTSP\u0022, \u0022emulator_service\u0022: \u0022rtsp\u0022, \u0022confidence_reason\u0022: \u0022Confiance 95 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 95 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022rtsp\u0022, \u0022service_banner\u0022: \u0022honeypot-rtsp\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u0022554\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_rtsp_probe\u0022, \u0022rtsp_probe\u0022]","anomalies":"[]","severity":4,"bytes_in":81}],"total_events":33}