Profil de menace
Activité suspecte — risque 50/100 (Moyen) — MITRE T1046 — confiance 100 % — via OPENVPN
Activité suspecte — risque 50/100 (Moyen) — MITRE T1046 — confiance 100 % — via OPENVPN
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « openvpn_probe » (signaux protocolaires) · confiance 100%
Confiance 100 % — Score WAF 8
ASN 16509 · 18.216.0.0/14 · ARIN — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 42 événements sur la période pour cette IP.
Même FAI Amazon.com, Inc. — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
42 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
42 événement(s) — page 1/1
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 1194 · OPENVPN | openvpn | openvpn probe openvpn probe · via OPENVPN:1194 · (sonde / probe) | Élevée | Moyen · 50 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
T1046
TA0007
TA0001
Protocole
JA3 35fa0a83e466acbe
Émulateur
OPENVPN
WAF
—
Recommandation
Investiguer
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
1194
Chemin / cible
—
Service
OPENVPN
Payload
� �H���a��{.DA.�kof7�Ρ���T�� o�sͻ�=ԥ*�Ԍ �x 7�>d�*̮��E|� &̨̩�/�0�+�,�� �� � � / 5� {
Pourquoi cette classification : Type « openvpn_probe » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Risque capteur
Moyen
· 50
Confiance : Confiance 100 % — 4 signal(aux) capteur
Protocole émulé
1
Signaux
Openvpn Pkt
Vpn Openvpn Pkt
Upstream
Technique MITRE
T1046
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� �H���a��{.DA.�kof7�Ρ���T�� o�sͻ�=ԥ*�Ԍ �x 7�>d�*̮��E|� &̨̩�/�0�+�,�� ��
� � / 5�
{
Requête brute (extrait)
� �H���a��{.DA.�kof7�Ρ���T�� o�sͻ�=ԥ*�Ԍ �x 7�>d�*̮��E|� &̨̩�/�0�+�,�� �� � � / 5� { � + 3 & | |||||||