{"ip":"185.243.5.8","exported_at":"2026-07-27T23:33:56+00:00","period_days":1,"metrics":{"events7d":331,"distinct_ports":106,"distinct_classifications":4,"max_severity":10,"last_sensor_id":"paris-1","max_waf_score":34,"max_risk_score":60,"attack_stage":"recon","attack_chain_stage":"reconnaissance","threat_family":["scanner"],"recommended_action":"investigate","confidence":1,"risk_breakdown":{"waf":100,"classification":64,"behavior":0,"geo":0,"protocol":25,"novelty":25},"mitre_tactics":["TA0043"],"mitre_technique":"T1046","top_mitre_technique":"T1046","top_mitre_count":297,"executive_one_liner_fr":"Activit\u00e9 suspecte \u2014 risque 60\/100 (Moyen) \u2014 MITRE T1046 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (3 protocoles \u00b7 5 min)","campaign_hint_fr":"Campagne multi-ports d\u00e9tect\u00e9e sur une fen\u00eatre courte","confidence_breakdown":{"waf":100,"classification":64,"behavior":0,"geo":0,"protocol":25,"novelty":25,"risk_score":60,"correlation_boost":14},"persona_hostname":"mail.sensor-1.internal","correlation_flags":["campagne_ports","multi_protocol_correlation"],"correlation_flags_labels_fr":["Campagne multi-ports","Multi-protocole corr\u00e9l\u00e9 (5 min)"],"confidence_pct":100,"confidence_hint_fr":"Corr\u00e9lation +14","sensor_role_label_fr":"Renseignement menaces","tags_summary_labels_fr":["MITRE-T1046","SIGMA-net-port-scan","Beh Scan Burst","Beh Multi Port 60S"],"tags_summary":["MITRE-T1046","SIGMA-net-port-scan","INT-beh-scan-burst","INT-beh-multi-port-60s"],"attack_vector":"port scan syn \u00b7 via HTTP:5079 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33","protocol_details":{"http_method":"OPTIONS","http_path":"sip:62.3.50.33","request_line":"OPTIONS sip:62.3.50.33 HTTP\/1.1","http_user_agent":"Avaya One-X Deskphone","port":5079,"service":"http","service_label_fr":"HTTP"},"protocol_summary_fr":"OPTIONS sip:62.3.50.33 \u00b7 UA Avaya One-X Deskphone \u00b7 HTTP:5079","evidence_snippet":"OPTIONS sip:62.3.50.33 SIP\/2.0\r\nVia: SIP\/2.0\/TCP 127.0.0.1:5079;branch=z9hG4bK4b020819\r\nTo: \u003Csip:62.3.50.33\u003E\r\nFrom: \u003Csip:scanner","target_port_label":"5079 \u00b7 HTTP","emulator_service":"http","confidence_reason":"Confiance 100 % \u2014 5 tag(s) WAF","classification_reason":"Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%","classification_reason_label_fr":"Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%","confidence_factors_fr":"Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +14 \u00b7 5 tag(s) WAF","payload_preview":"OPTIONS sip:62.3.50.33 SIP\/2.0\r\nVia: SIP\/2.0\/TCP 127.0.0.1:5079;branch=z9hG4bK4b020819\r\nTo: \u003Csip:62.3.50.33\u003E\r\nFrom: \u003Csip:scanner"},"events":[{"id":14032801,"ip":"185.243.5.8","ts":"2026-07-27 20:53:01.000000","proto":"tcp","src_port":55747,"dst_port":5079,"service":"http","classification":"port_scan_syn","waf_score":34,"waf_tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","http_method":"OPTIONS","http_target":"sip:62.3.50.33","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 8, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u002233\u0022, \u0022http_ua_hash\u0022: \u0022aa3492bf3b83c8dfd5b80724d01c9714446d9fb1\u0022, \u0022http_host_hash\u0022: null, \u0022http_target_hash\u0022: \u0022a93b9fae74730e34a8148a6bdc278533115dc4a8\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 290, \u0022payload_entropy\u0022: 5.495787677594213, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 23470, \u0022country\u0022: \u0022HK\u0022, \u0022dst_port\u0022: 5079, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 64.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 25.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.9, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 60, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022ca0ec8f64d1dd1bdc1c9892c056d397ed3e1055a\u0022, \u0022event_fingerprint\u0022: \u0022a7072d7f6ac57909738ed5f9032db030e6491c3c\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 293, \u0022precision_signals\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022matched_patterns\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Localhost SSRF\u0022, \u0022SIP protocol\u0022], \u0022pattern_ids\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 60, \u0022correlation_boost\u0022: 14}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022HK\u0022, \u0022asn\u0022: 23470, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u0022e5ff3d82e01af99131ed47ebade8f44d\u0022, \u0022payload_hash\u0022: \u00226f589145b60b6baf8824f557edb6360a\u0022, \u0022path_pattern_hash\u0022: \u002254f584808f270c653072560c766be65a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 5079, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 60}, \u0022payload_preview\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5079;branch=z9hG4bK4b020819\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Avaya One-X Deskphone\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5079;branch=z9hG4bK4b020819\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=ef6a7\\r\\nCall-ID: 6528085afd2140709e6125207bc9c2e2\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Avaya One-X Deskphone\\r\\nAccept: appl\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5079;branch=z9hG4bK4b020819\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Avaya One-X Deskphone\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5079;branch=z9hG4bK4b020819\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=ef6a7\\r\\nCall-ID: 6528085afd2140709e6125207bc9c2e2\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Avaya One-X Deskphone\\r\\nAccept: appl\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5079;branch=z9hG4bK4b020819\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022mitre_tactics\u0022: [\u0022TA0043\u0022], \u0022mitre_techniques\u0022: [\u0022T1046\u0022], \u0022mitre\u0022: \u0022T1046\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022ab9c402bcf1a2a392a197638a9e2e3c90b266628\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Avaya One-X Deskphone\u0022, \u0022port\u0022: 5079, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5079;branch=z9hG4bK4b020819\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5079 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022target_port_label\u0022: \u00225079 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 60\/100 (Moyen) \u2014 MITRE T1046 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (3 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 60, \u0022correlation_boost\u0022: 14}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022attack_stage_label\u0022: \u0022Reconnaissance\u0022, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Reconnaissance\u0022, \u0022risk_score\u0022: 60, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 5079, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022Beh Scan Burst\u0022, \u0022Beh Multi Port 60S\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1046\u0022, \u0022mitre_technique\u0022: \u0022T1046\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022campagne_ports\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Campagne multi-ports\u0022, \u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +14\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Avaya One-X Deskphone\u0022, \u0022port\u0022: 5079, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5079 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5079;branch=z9hG4bK4b020819\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022target_port_label\u0022: \u00225079 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +14 \u00b7 5 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: \u0022Campagne multi-ports d\u00e9tect\u00e9e sur une fen\u00eatre courte\u0022, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022reconnaissance\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00225079\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022port_scan_campaign\u0022: true, \u0022port_scan_distinct_ports\u0022: 18, \u0022port_scan_ports_sample\u0022: [5060, 5061, 5062, 5063, 5064, 5065, 5066, 5067, 5068, 5069, 5070, 5071, 5072, 5073, 5074, 5075], \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 3, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022sip\u0022, \u0022sip-tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022port_scan_campaign\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 14, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"SIP\/2.0","http_host":null,"http_user_agent":"Avaya One-X Deskphone","http_referer":null,"tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","anomalies":"[]","severity":10,"bytes_in":290},{"id":14032798,"ip":"185.243.5.8","ts":"2026-07-27 20:52:58.000000","proto":"tcp","src_port":60077,"dst_port":5078,"service":"http","classification":"port_scan_syn","waf_score":34,"waf_tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","http_method":"OPTIONS","http_target":"sip:62.3.50.33","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 8, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u002233\u0022, \u0022http_ua_hash\u0022: \u00226651b4f64286dba367c8f17261503d1959f352e6\u0022, \u0022http_host_hash\u0022: null, \u0022http_target_hash\u0022: \u0022a93b9fae74730e34a8148a6bdc278533115dc4a8\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 285, \u0022payload_entropy\u0022: 5.474398346266002, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 23470, \u0022country\u0022: \u0022HK\u0022, \u0022dst_port\u0022: 5078, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 64.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 25.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.8, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 60, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022611e8d3206647a9625d70592482baad548fd0da6\u0022, \u0022event_fingerprint\u0022: \u00221ac95fa800165bce62f9e1200a9a701ab9246f59\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 293, \u0022precision_signals\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022matched_patterns\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Localhost SSRF\u0022, \u0022SIP protocol\u0022], \u0022pattern_ids\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 60, \u0022correlation_boost\u0022: 14}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022HK\u0022, \u0022asn\u0022: 23470, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225bb61f9762346927f1c3747d51a6fc7f\u0022, \u0022payload_hash\u0022: \u00228527517209a3c9521a4ed2e86192d1b5\u0022, \u0022path_pattern_hash\u0022: \u002254f584808f270c653072560c766be65a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 5078, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 60}, \u0022payload_preview\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5078;branch=z9hG4bK9a2ca8a1\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Zoiper rv2.15.53\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5078;branch=z9hG4bK9a2ca8a1\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=1c1f9\\r\\nCall-ID: b15987afbc7549619d933651d0b071d3\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Zoiper rv2.15.53\\r\\nAccept: applicati\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5078;branch=z9hG4bK9a2ca8a1\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Zoiper rv2.15.53\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5078;branch=z9hG4bK9a2ca8a1\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=1c1f9\\r\\nCall-ID: b15987afbc7549619d933651d0b071d3\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Zoiper rv2.15.53\\r\\nAccept: applicati\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5078;branch=z9hG4bK9a2ca8a1\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022mitre_tactics\u0022: [\u0022TA0043\u0022], \u0022mitre_techniques\u0022: [\u0022T1046\u0022], \u0022mitre\u0022: \u0022T1046\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022793c4240f2531b5fd227e82bca4f89ffc0185aab\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Zoiper rv2.15.53\u0022, \u0022port\u0022: 5078, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5078;branch=z9hG4bK9a2ca8a1\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5078 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022target_port_label\u0022: \u00225078 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 60\/100 (Moyen) \u2014 MITRE T1046 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (3 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 60, \u0022correlation_boost\u0022: 14}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022attack_stage_label\u0022: \u0022Reconnaissance\u0022, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Reconnaissance\u0022, \u0022risk_score\u0022: 60, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 5078, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022Beh Scan Burst\u0022, \u0022Beh Multi Port 60S\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1046\u0022, \u0022mitre_technique\u0022: \u0022T1046\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022campagne_ports\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Campagne multi-ports\u0022, \u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +14\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Zoiper rv2.15.53\u0022, \u0022port\u0022: 5078, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5078 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5078;branch=z9hG4bK9a2ca8a1\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022target_port_label\u0022: \u00225078 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +14 \u00b7 5 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: \u0022Campagne multi-ports d\u00e9tect\u00e9e sur une fen\u00eatre courte\u0022, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022reconnaissance\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00225078\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022port_scan_campaign\u0022: true, \u0022port_scan_distinct_ports\u0022: 17, \u0022port_scan_ports_sample\u0022: [5060, 5061, 5062, 5063, 5064, 5065, 5066, 5067, 5068, 5069, 5070, 5071, 5072, 5073, 5074, 5075], \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 3, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022sip\u0022, \u0022sip-tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022port_scan_campaign\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 14, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"SIP\/2.0","http_host":null,"http_user_agent":"Zoiper rv2.15.53","http_referer":null,"tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","anomalies":"[]","severity":10,"bytes_in":285},{"id":14032794,"ip":"185.243.5.8","ts":"2026-07-27 20:52:54.000000","proto":"tcp","src_port":53430,"dst_port":5075,"service":"http","classification":"port_scan_syn","waf_score":34,"waf_tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","http_method":"OPTIONS","http_target":"sip:62.3.50.33","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 8, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u002233\u0022, \u0022http_ua_hash\u0022: \u0022aa3492bf3b83c8dfd5b80724d01c9714446d9fb1\u0022, \u0022http_host_hash\u0022: null, \u0022http_target_hash\u0022: \u0022a93b9fae74730e34a8148a6bdc278533115dc4a8\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 290, \u0022payload_entropy\u0022: 5.472794200203781, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 23470, \u0022country\u0022: \u0022HK\u0022, \u0022dst_port\u0022: 5075, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 64.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 25.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.3, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 60, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002293291295b227160835a9f78bb0f8351d45e1fe32\u0022, \u0022event_fingerprint\u0022: \u00223e64d544b8917f6e7ccea7bdccf9136c4fe77f7f\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 293, \u0022precision_signals\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022matched_patterns\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Localhost SSRF\u0022, \u0022SIP protocol\u0022], \u0022pattern_ids\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 60, \u0022correlation_boost\u0022: 14}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022HK\u0022, \u0022asn\u0022: 23470, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u0022e5ff3d82e01af99131ed47ebade8f44d\u0022, \u0022payload_hash\u0022: \u0022ed5ba666a7338e990b4c3771d2c59395\u0022, \u0022path_pattern_hash\u0022: \u002254f584808f270c653072560c766be65a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 5075, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 60}, \u0022payload_preview\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5075;branch=z9hG4bK13ea4984\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Avaya One-X Deskphone\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5075;branch=z9hG4bK13ea4984\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=ea639\\r\\nCall-ID: caa3a94d4aa44eaf95e13bb9dd53c067\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Avaya One-X Deskphone\\r\\nAccept: appl\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5075;branch=z9hG4bK13ea4984\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Avaya One-X Deskphone\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5075;branch=z9hG4bK13ea4984\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=ea639\\r\\nCall-ID: caa3a94d4aa44eaf95e13bb9dd53c067\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Avaya One-X Deskphone\\r\\nAccept: appl\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5075;branch=z9hG4bK13ea4984\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022mitre_tactics\u0022: [\u0022TA0043\u0022], \u0022mitre_techniques\u0022: [\u0022T1046\u0022], \u0022mitre\u0022: \u0022T1046\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00226b7893f898d2be608929eaf746b940c5f6c51a0b\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Avaya One-X Deskphone\u0022, \u0022port\u0022: 5075, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5075;branch=z9hG4bK13ea4984\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5075 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022target_port_label\u0022: \u00225075 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 60\/100 (Moyen) \u2014 MITRE T1046 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (3 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 60, \u0022correlation_boost\u0022: 14}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022attack_stage_label\u0022: \u0022Reconnaissance\u0022, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Reconnaissance\u0022, \u0022risk_score\u0022: 60, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 5075, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022Beh Scan Burst\u0022, \u0022Beh Multi Port 60S\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1046\u0022, \u0022mitre_technique\u0022: \u0022T1046\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022campagne_ports\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Campagne multi-ports\u0022, \u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +14\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Avaya One-X Deskphone\u0022, \u0022port\u0022: 5075, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5075 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5075;branch=z9hG4bK13ea4984\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022target_port_label\u0022: \u00225075 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +14 \u00b7 5 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: \u0022Campagne multi-ports d\u00e9tect\u00e9e sur une fen\u00eatre courte\u0022, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022reconnaissance\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00225075\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022port_scan_campaign\u0022: true, \u0022port_scan_distinct_ports\u0022: 16, \u0022port_scan_ports_sample\u0022: [5060, 5061, 5062, 5063, 5064, 5065, 5066, 5067, 5068, 5069, 5070, 5071, 5072, 5073, 5074, 5075], \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 3, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022sip\u0022, \u0022sip-tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022port_scan_campaign\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 14, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"SIP\/2.0","http_host":null,"http_user_agent":"Avaya One-X Deskphone","http_referer":null,"tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","anomalies":"[]","severity":10,"bytes_in":290},{"id":14032788,"ip":"185.243.5.8","ts":"2026-07-27 20:52:51.000000","proto":"tcp","src_port":61347,"dst_port":5074,"service":"http","classification":"port_scan_syn","waf_score":34,"waf_tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","http_method":"OPTIONS","http_target":"sip:62.3.50.33","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 8, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u002233\u0022, \u0022http_ua_hash\u0022: \u00226651b4f64286dba367c8f17261503d1959f352e6\u0022, \u0022http_host_hash\u0022: null, \u0022http_target_hash\u0022: \u0022a93b9fae74730e34a8148a6bdc278533115dc4a8\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 285, \u0022payload_entropy\u0022: 5.474018327779296, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 23470, \u0022country\u0022: \u0022HK\u0022, \u0022dst_port\u0022: 5074, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 64.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 25.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.1, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 60, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022f1802749b3af9d8de7aa80026f502407679ad9ee\u0022, \u0022event_fingerprint\u0022: \u002296089a1cfe435612e66909c841f3815d082086bb\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 293, \u0022precision_signals\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022matched_patterns\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Localhost SSRF\u0022, \u0022SIP protocol\u0022], \u0022pattern_ids\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 60, \u0022correlation_boost\u0022: 14}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022HK\u0022, \u0022asn\u0022: 23470, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225bb61f9762346927f1c3747d51a6fc7f\u0022, \u0022payload_hash\u0022: \u0022e37d206c36423c964655b25773d44ef8\u0022, \u0022path_pattern_hash\u0022: \u002254f584808f270c653072560c766be65a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 5074, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 60}, \u0022payload_preview\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5074;branch=z9hG4bK5641f716\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Zoiper rv2.15.53\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5074;branch=z9hG4bK5641f716\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=a6e62\\r\\nCall-ID: 53b64c5acf854a759eb829a39f11891c\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Zoiper rv2.15.53\\r\\nAccept: applicati\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5074;branch=z9hG4bK5641f716\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Zoiper rv2.15.53\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5074;branch=z9hG4bK5641f716\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=a6e62\\r\\nCall-ID: 53b64c5acf854a759eb829a39f11891c\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Zoiper rv2.15.53\\r\\nAccept: applicati\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5074;branch=z9hG4bK5641f716\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022mitre_tactics\u0022: [\u0022TA0043\u0022], \u0022mitre_techniques\u0022: [\u0022T1046\u0022], \u0022mitre\u0022: \u0022T1046\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022fbf542b903f6e0da37a91f69f1bca15521e6d123\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Zoiper rv2.15.53\u0022, \u0022port\u0022: 5074, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5074;branch=z9hG4bK5641f716\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5074 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022target_port_label\u0022: \u00225074 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 60\/100 (Moyen) \u2014 MITRE T1046 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (3 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 60, \u0022correlation_boost\u0022: 14}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022attack_stage_label\u0022: \u0022Reconnaissance\u0022, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Reconnaissance\u0022, \u0022risk_score\u0022: 60, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 5074, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022Beh Scan Burst\u0022, \u0022Beh Multi Port 60S\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1046\u0022, \u0022mitre_technique\u0022: \u0022T1046\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022campagne_ports\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Campagne multi-ports\u0022, \u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +14\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Zoiper rv2.15.53\u0022, \u0022port\u0022: 5074, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5074 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5074;branch=z9hG4bK5641f716\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022target_port_label\u0022: \u00225074 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +14 \u00b7 5 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: \u0022Campagne multi-ports d\u00e9tect\u00e9e sur une fen\u00eatre courte\u0022, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022reconnaissance\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00225074\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022port_scan_campaign\u0022: true, \u0022port_scan_distinct_ports\u0022: 15, \u0022port_scan_ports_sample\u0022: [5060, 5061, 5062, 5063, 5064, 5065, 5066, 5067, 5068, 5069, 5070, 5071, 5072, 5073, 5074], \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 3, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022sip\u0022, \u0022sip-tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022port_scan_campaign\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 14, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"SIP\/2.0","http_host":null,"http_user_agent":"Zoiper rv2.15.53","http_referer":null,"tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","anomalies":"[]","severity":10,"bytes_in":285},{"id":14032785,"ip":"185.243.5.8","ts":"2026-07-27 20:52:48.000000","proto":"tcp","src_port":51050,"dst_port":5073,"service":"http","classification":"port_scan_syn","waf_score":34,"waf_tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","http_method":"OPTIONS","http_target":"sip:62.3.50.33","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 8, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u002233\u0022, \u0022http_ua_hash\u0022: \u0022c36821bd0e055467034b000d1ce9d971641e3c7a\u0022, \u0022http_host_hash\u0022: null, \u0022http_target_hash\u0022: \u0022a93b9fae74730e34a8148a6bdc278533115dc4a8\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 288, \u0022payload_entropy\u0022: 5.476087849291391, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 23470, \u0022country\u0022: \u0022HK\u0022, \u0022dst_port\u0022: 5073, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 64.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 25.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 5.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 59, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00224ffb4091b99ebb769e7bfd61bc52013b27ac5c99\u0022, \u0022event_fingerprint\u0022: \u002293d3904901ed14a8863a7f3a2f67028400f06750\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 293, \u0022precision_signals\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022matched_patterns\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Localhost SSRF\u0022, \u0022SIP protocol\u0022], \u0022pattern_ids\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 59, \u0022correlation_boost\u0022: 14}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022HK\u0022, \u0022asn\u0022: 23470, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u002239ced5f8a6dcbdbdb11ff29912c4259b\u0022, \u0022payload_hash\u0022: \u002268d91572d5e9a25c53302b7cbf4c7843\u0022, \u0022path_pattern_hash\u0022: \u002254f584808f270c653072560c766be65a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 5073, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 59}, \u0022payload_preview\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5073;branch=z9hG4bKa3f54d84\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Cisco-CP7841\/11.5.1\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5073;branch=z9hG4bKa3f54d84\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=4c779\\r\\nCall-ID: 2975a162cde84db0bafb487b99ae5c48\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Cisco-CP7841\/11.5.1\\r\\nAccept: applic\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5073;branch=z9hG4bKa3f54d84\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Cisco-CP7841\/11.5.1\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5073;branch=z9hG4bKa3f54d84\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=4c779\\r\\nCall-ID: 2975a162cde84db0bafb487b99ae5c48\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Cisco-CP7841\/11.5.1\\r\\nAccept: applic\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5073;branch=z9hG4bKa3f54d84\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022mitre_tactics\u0022: [\u0022TA0043\u0022], \u0022mitre_techniques\u0022: [\u0022T1046\u0022], \u0022mitre\u0022: \u0022T1046\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022c1f4010bfaef02c073c687dd573920ec48bd88db\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Cisco-CP7841\/11.5.1\u0022, \u0022port\u0022: 5073, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5073;branch=z9hG4bKa3f54d84\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5073 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022target_port_label\u0022: \u00225073 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 59\/100 (Moyen) \u2014 MITRE T1046 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (3 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 59, \u0022correlation_boost\u0022: 14}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022attack_stage_label\u0022: \u0022Reconnaissance\u0022, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Reconnaissance\u0022, \u0022risk_score\u0022: 59, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 5073, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022Beh Scan Burst\u0022, \u0022Beh Multi Port 60S\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1046\u0022, \u0022mitre_technique\u0022: \u0022T1046\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022campagne_ports\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Campagne multi-ports\u0022, \u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +14\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Cisco-CP7841\/11.5.1\u0022, \u0022port\u0022: 5073, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5073 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5073;branch=z9hG4bKa3f54d84\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022target_port_label\u0022: \u00225073 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +14 \u00b7 5 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: \u0022Campagne multi-ports d\u00e9tect\u00e9e sur une fen\u00eatre courte\u0022, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022reconnaissance\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00225073\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022port_scan_campaign\u0022: true, \u0022port_scan_distinct_ports\u0022: 14, \u0022port_scan_ports_sample\u0022: [5060, 5061, 5062, 5063, 5064, 5065, 5066, 5067, 5068, 5069, 5070, 5071, 5072, 5073], \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 3, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022sip\u0022, \u0022sip-tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022port_scan_campaign\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 14, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"SIP\/2.0","http_host":null,"http_user_agent":"Cisco-CP7841\/11.5.1","http_referer":null,"tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","anomalies":"[]","severity":10,"bytes_in":288},{"id":14032777,"ip":"185.243.5.8","ts":"2026-07-27 20:52:45.000000","proto":"tcp","src_port":59291,"dst_port":5072,"service":"http","classification":"port_scan_syn","waf_score":34,"waf_tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","http_method":"OPTIONS","http_target":"sip:62.3.50.33","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 8, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u002233\u0022, \u0022http_ua_hash\u0022: \u0022b56932018d6f8e44153f4ebf9a4aa05f0b0a8be2\u0022, \u0022http_host_hash\u0022: null, \u0022http_target_hash\u0022: \u0022a93b9fae74730e34a8148a6bdc278533115dc4a8\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 288, \u0022payload_entropy\u0022: 5.478587488495609, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 23470, \u0022country\u0022: \u0022HK\u0022, \u0022dst_port\u0022: 5072, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 64.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 25.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.8, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 59, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002285aa1b0bc2eb9201f8936d0eb19709fcfb23b9b3\u0022, \u0022event_fingerprint\u0022: \u0022bd48e15f882f1edcc690e6cb906daa92796ca567\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 293, \u0022precision_signals\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022matched_patterns\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Localhost SSRF\u0022, \u0022SIP protocol\u0022], \u0022pattern_ids\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 59, \u0022correlation_boost\u0022: 14}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022HK\u0022, \u0022asn\u0022: 23470, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00223da61440911726d360b6c07932d58577\u0022, \u0022payload_hash\u0022: \u00221c6ba2c7ef5df75402a79b807c5211bb\u0022, \u0022path_pattern_hash\u0022: \u002254f584808f270c653072560c766be65a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 5072, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 59}, \u0022payload_preview\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5072;branch=z9hG4bK5abaf4c7\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Asterisk PBX 18.2.0\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5072;branch=z9hG4bK5abaf4c7\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=3833e\\r\\nCall-ID: 5c224b8783f8406a8b3a18f54680a97b\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Asterisk PBX 18.2.0\\r\\nAccept: applic\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5072;branch=z9hG4bK5abaf4c7\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Asterisk PBX 18.2.0\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5072;branch=z9hG4bK5abaf4c7\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=3833e\\r\\nCall-ID: 5c224b8783f8406a8b3a18f54680a97b\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Asterisk PBX 18.2.0\\r\\nAccept: applic\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5072;branch=z9hG4bK5abaf4c7\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022mitre_tactics\u0022: [\u0022TA0043\u0022], \u0022mitre_techniques\u0022: [\u0022T1046\u0022], \u0022mitre\u0022: \u0022T1046\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022131f719d73344f06af648edd94a30a986c1ba085\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Asterisk PBX 18.2.0\u0022, \u0022port\u0022: 5072, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5072;branch=z9hG4bK5abaf4c7\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5072 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022target_port_label\u0022: \u00225072 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 59\/100 (Moyen) \u2014 MITRE T1046 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (3 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 59, \u0022correlation_boost\u0022: 14}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022attack_stage_label\u0022: \u0022Reconnaissance\u0022, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Reconnaissance\u0022, \u0022risk_score\u0022: 59, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 5072, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022Beh Scan Burst\u0022, \u0022Beh Multi Port 60S\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1046\u0022, \u0022mitre_technique\u0022: \u0022T1046\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022campagne_ports\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Campagne multi-ports\u0022, \u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +14\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Asterisk PBX 18.2.0\u0022, \u0022port\u0022: 5072, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5072 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5072;branch=z9hG4bK5abaf4c7\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022target_port_label\u0022: \u00225072 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +14 \u00b7 5 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: \u0022Campagne multi-ports d\u00e9tect\u00e9e sur une fen\u00eatre courte\u0022, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022reconnaissance\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00225072\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022port_scan_campaign\u0022: true, \u0022port_scan_distinct_ports\u0022: 13, \u0022port_scan_ports_sample\u0022: [5060, 5061, 5062, 5063, 5064, 5065, 5066, 5067, 5068, 5069, 5070, 5071, 5072], \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 3, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022sip\u0022, \u0022sip-tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022port_scan_campaign\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 14, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"SIP\/2.0","http_host":null,"http_user_agent":"Asterisk PBX 18.2.0","http_referer":null,"tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","anomalies":"[]","severity":10,"bytes_in":288},{"id":14032772,"ip":"185.243.5.8","ts":"2026-07-27 20:52:41.000000","proto":"tcp","src_port":51401,"dst_port":5071,"service":"http","classification":"port_scan_syn","waf_score":34,"waf_tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","http_method":"OPTIONS","http_target":"sip:62.3.50.33","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 8, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u002233\u0022, \u0022http_ua_hash\u0022: \u0022c36821bd0e055467034b000d1ce9d971641e3c7a\u0022, \u0022http_host_hash\u0022: null, \u0022http_target_hash\u0022: \u0022a93b9fae74730e34a8148a6bdc278533115dc4a8\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 288, \u0022payload_entropy\u0022: 5.408641469701392, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 23470, \u0022country\u0022: \u0022HK\u0022, \u0022dst_port\u0022: 5071, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 64.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 25.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.6, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 59, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022236c3ffe62fe57737c5d76a07e28b7ed340df38f\u0022, \u0022event_fingerprint\u0022: \u00225d0685defacb30a86e1f3b370655d74019cad2ce\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 293, \u0022precision_signals\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022matched_patterns\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Localhost SSRF\u0022, \u0022SIP protocol\u0022], \u0022pattern_ids\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 59, \u0022correlation_boost\u0022: 14}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022HK\u0022, \u0022asn\u0022: 23470, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u002239ced5f8a6dcbdbdb11ff29912c4259b\u0022, \u0022payload_hash\u0022: \u0022d6360989e46399666ba715ef5f2a0c50\u0022, \u0022path_pattern_hash\u0022: \u002254f584808f270c653072560c766be65a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 5071, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 59}, \u0022payload_preview\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5071;branch=z9hG4bKcf021e05\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Cisco-CP7841\/11.5.1\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5071;branch=z9hG4bKcf021e05\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=f3031\\r\\nCall-ID: b70a7e436a3a4eb0be7239930f417e7a\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Cisco-CP7841\/11.5.1\\r\\nAccept: applic\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5071;branch=z9hG4bKcf021e05\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Cisco-CP7841\/11.5.1\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5071;branch=z9hG4bKcf021e05\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=f3031\\r\\nCall-ID: b70a7e436a3a4eb0be7239930f417e7a\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Cisco-CP7841\/11.5.1\\r\\nAccept: applic\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5071;branch=z9hG4bKcf021e05\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022mitre_tactics\u0022: [\u0022TA0043\u0022], \u0022mitre_techniques\u0022: [\u0022T1046\u0022], \u0022mitre\u0022: \u0022T1046\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002244c295781191f6253318718d031a7ff13daf6e62\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Cisco-CP7841\/11.5.1\u0022, \u0022port\u0022: 5071, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5071;branch=z9hG4bKcf021e05\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5071 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022target_port_label\u0022: \u00225071 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 59\/100 (Moyen) \u2014 MITRE T1046 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (3 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 59, \u0022correlation_boost\u0022: 14}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022attack_stage_label\u0022: \u0022Reconnaissance\u0022, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Reconnaissance\u0022, \u0022risk_score\u0022: 59, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 5071, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022Beh Scan Burst\u0022, \u0022Beh Multi Port 60S\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1046\u0022, \u0022mitre_technique\u0022: \u0022T1046\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022campagne_ports\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Campagne multi-ports\u0022, \u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +14\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Cisco-CP7841\/11.5.1\u0022, \u0022port\u0022: 5071, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5071 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5071;branch=z9hG4bKcf021e05\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022target_port_label\u0022: \u00225071 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +14 \u00b7 5 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: \u0022Campagne multi-ports d\u00e9tect\u00e9e sur une fen\u00eatre courte\u0022, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022reconnaissance\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00225071\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022port_scan_campaign\u0022: true, \u0022port_scan_distinct_ports\u0022: 12, \u0022port_scan_ports_sample\u0022: [5060, 5061, 5062, 5063, 5064, 5065, 5066, 5067, 5068, 5069, 5070, 5071], \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 3, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022sip\u0022, \u0022sip-tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022port_scan_campaign\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 14, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"SIP\/2.0","http_host":null,"http_user_agent":"Cisco-CP7841\/11.5.1","http_referer":null,"tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","anomalies":"[]","severity":10,"bytes_in":288},{"id":14032767,"ip":"185.243.5.8","ts":"2026-07-27 20:52:38.000000","proto":"tcp","src_port":56092,"dst_port":5069,"service":"http","classification":"port_scan_syn","waf_score":34,"waf_tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","http_method":"OPTIONS","http_target":"sip:62.3.50.33","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 8, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u002233\u0022, \u0022http_ua_hash\u0022: \u0022b56932018d6f8e44153f4ebf9a4aa05f0b0a8be2\u0022, \u0022http_host_hash\u0022: null, \u0022http_target_hash\u0022: \u0022a93b9fae74730e34a8148a6bdc278533115dc4a8\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 288, \u0022payload_entropy\u0022: 5.506431165510695, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 23470, \u0022country\u0022: \u0022HK\u0022, \u0022dst_port\u0022: 5069, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 64.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 25.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.3, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 59, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002211de6d03eb72631fbe41b7d6bfe2f97170e833de\u0022, \u0022event_fingerprint\u0022: \u0022cc9be49bbdb168a7807a203ccfe4e70deb0f8c52\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 293, \u0022precision_signals\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022matched_patterns\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Localhost SSRF\u0022, \u0022SIP protocol\u0022], \u0022pattern_ids\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 59, \u0022correlation_boost\u0022: 14}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022HK\u0022, \u0022asn\u0022: 23470, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00223da61440911726d360b6c07932d58577\u0022, \u0022payload_hash\u0022: \u0022627a9dcffda43423c06f964010081474\u0022, \u0022path_pattern_hash\u0022: \u002254f584808f270c653072560c766be65a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 5069, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 59}, \u0022payload_preview\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5069;branch=z9hG4bKacc65b61\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Asterisk PBX 18.2.0\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5069;branch=z9hG4bKacc65b61\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=314b1\\r\\nCall-ID: fbb47d2f3cf34c95bf3b57c49efffd78\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Asterisk PBX 18.2.0\\r\\nAccept: applic\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5069;branch=z9hG4bKacc65b61\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Asterisk PBX 18.2.0\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5069;branch=z9hG4bKacc65b61\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=314b1\\r\\nCall-ID: fbb47d2f3cf34c95bf3b57c49efffd78\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Asterisk PBX 18.2.0\\r\\nAccept: applic\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5069;branch=z9hG4bKacc65b61\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022mitre_tactics\u0022: [\u0022TA0043\u0022], \u0022mitre_techniques\u0022: [\u0022T1046\u0022], \u0022mitre\u0022: \u0022T1046\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022ef2208473a5ba330b239f6291e1c91daf92b3c6b\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Asterisk PBX 18.2.0\u0022, \u0022port\u0022: 5069, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5069;branch=z9hG4bKacc65b61\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5069 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022target_port_label\u0022: \u00225069 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 59\/100 (Moyen) \u2014 MITRE T1046 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (3 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 59, \u0022correlation_boost\u0022: 14}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022attack_stage_label\u0022: \u0022Reconnaissance\u0022, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Reconnaissance\u0022, \u0022risk_score\u0022: 59, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 5069, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022Beh Scan Burst\u0022, \u0022Beh Multi Port 60S\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1046\u0022, \u0022mitre_technique\u0022: \u0022T1046\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022campagne_ports\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Campagne multi-ports\u0022, \u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +14\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Asterisk PBX 18.2.0\u0022, \u0022port\u0022: 5069, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5069 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5069;branch=z9hG4bKacc65b61\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022target_port_label\u0022: \u00225069 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +14 \u00b7 5 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: \u0022Campagne multi-ports d\u00e9tect\u00e9e sur une fen\u00eatre courte\u0022, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022reconnaissance\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00225069\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022port_scan_campaign\u0022: true, \u0022port_scan_distinct_ports\u0022: 11, \u0022port_scan_ports_sample\u0022: [5060, 5061, 5062, 5063, 5064, 5065, 5066, 5067, 5068, 5069, 5070], \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 3, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022sip\u0022, \u0022sip-tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022port_scan_campaign\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 14, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"SIP\/2.0","http_host":null,"http_user_agent":"Asterisk PBX 18.2.0","http_referer":null,"tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","anomalies":"[]","severity":10,"bytes_in":288},{"id":14032764,"ip":"185.243.5.8","ts":"2026-07-27 20:52:35.000000","proto":"tcp","src_port":62418,"dst_port":5068,"service":"http","classification":"port_scan_syn","waf_score":34,"waf_tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","http_method":"OPTIONS","http_target":"sip:62.3.50.33","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 8, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u002233\u0022, \u0022http_ua_hash\u0022: \u0022aa3492bf3b83c8dfd5b80724d01c9714446d9fb1\u0022, \u0022http_host_hash\u0022: null, \u0022http_target_hash\u0022: \u0022a93b9fae74730e34a8148a6bdc278533115dc4a8\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 290, \u0022payload_entropy\u0022: 5.497628207690402, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 23470, \u0022country\u0022: \u0022HK\u0022, \u0022dst_port\u0022: 5068, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 64.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 25.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 59, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022c106b573c520f908defb652bfc167601572455df\u0022, \u0022event_fingerprint\u0022: \u0022951aed35c664e9755050097285242634ddc5291c\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 293, \u0022precision_signals\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022matched_patterns\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Localhost SSRF\u0022, \u0022SIP protocol\u0022], \u0022pattern_ids\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 59, \u0022correlation_boost\u0022: 14}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022HK\u0022, \u0022asn\u0022: 23470, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u0022e5ff3d82e01af99131ed47ebade8f44d\u0022, \u0022payload_hash\u0022: \u0022ddfed34905dddafdb8c24197d4b8f3df\u0022, \u0022path_pattern_hash\u0022: \u002254f584808f270c653072560c766be65a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 5068, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 59}, \u0022payload_preview\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5068;branch=z9hG4bK5c21a310\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Avaya One-X Deskphone\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5068;branch=z9hG4bK5c21a310\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=d7451\\r\\nCall-ID: 23117d1478864d119fa2dedd2dd4a6e5\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Avaya One-X Deskphone\\r\\nAccept: appl\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5068;branch=z9hG4bK5c21a310\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Avaya One-X Deskphone\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5068;branch=z9hG4bK5c21a310\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=d7451\\r\\nCall-ID: 23117d1478864d119fa2dedd2dd4a6e5\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Avaya One-X Deskphone\\r\\nAccept: appl\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5068;branch=z9hG4bK5c21a310\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022mitre_tactics\u0022: [\u0022TA0043\u0022], \u0022mitre_techniques\u0022: [\u0022T1046\u0022], \u0022mitre\u0022: \u0022T1046\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00222aad27c2a66d856accc114e89da5d6ac3a017580\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Avaya One-X Deskphone\u0022, \u0022port\u0022: 5068, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5068;branch=z9hG4bK5c21a310\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5068 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022target_port_label\u0022: \u00225068 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 59\/100 (Moyen) \u2014 MITRE T1046 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (3 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 59, \u0022correlation_boost\u0022: 14}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022attack_stage_label\u0022: \u0022Reconnaissance\u0022, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Reconnaissance\u0022, \u0022risk_score\u0022: 59, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 5068, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022Beh Scan Burst\u0022, \u0022Beh Multi Port 60S\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1046\u0022, \u0022mitre_technique\u0022: \u0022T1046\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022campagne_ports\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Campagne multi-ports\u0022, \u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +14\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Avaya One-X Deskphone\u0022, \u0022port\u0022: 5068, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5068 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5068;branch=z9hG4bK5c21a310\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022target_port_label\u0022: \u00225068 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +14 \u00b7 5 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: \u0022Campagne multi-ports d\u00e9tect\u00e9e sur une fen\u00eatre courte\u0022, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022reconnaissance\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00225068\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022port_scan_campaign\u0022: true, \u0022port_scan_distinct_ports\u0022: 10, \u0022port_scan_ports_sample\u0022: [5060, 5061, 5062, 5063, 5064, 5065, 5066, 5067, 5068, 5070], \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 3, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022sip\u0022, \u0022sip-tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022port_scan_campaign\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 14, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"SIP\/2.0","http_host":null,"http_user_agent":"Avaya One-X Deskphone","http_referer":null,"tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","anomalies":"[]","severity":10,"bytes_in":290},{"id":14032759,"ip":"185.243.5.8","ts":"2026-07-27 20:52:32.000000","proto":"tcp","src_port":55126,"dst_port":5067,"service":"http","classification":"port_scan_syn","waf_score":34,"waf_tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","http_method":"OPTIONS","http_target":"sip:62.3.50.33","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 8, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u002233\u0022, \u0022http_ua_hash\u0022: \u0022b56932018d6f8e44153f4ebf9a4aa05f0b0a8be2\u0022, \u0022http_host_hash\u0022: null, \u0022http_target_hash\u0022: \u0022a93b9fae74730e34a8148a6bdc278533115dc4a8\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 288, \u0022payload_entropy\u0022: 5.45550041681367, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 23470, \u0022country\u0022: \u0022HK\u0022, \u0022dst_port\u0022: 5067, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 64.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 25.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.0, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 59, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022b4ae4235d43e27aa913bf24c76fff82585ea21d8\u0022, \u0022event_fingerprint\u0022: \u0022d0e49d5b45f2786f1d83de519fa549de821650fb\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 293, \u0022precision_signals\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022matched_patterns\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Localhost SSRF\u0022, \u0022SIP protocol\u0022], \u0022pattern_ids\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 59, \u0022correlation_boost\u0022: 14}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022HK\u0022, \u0022asn\u0022: 23470, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00223da61440911726d360b6c07932d58577\u0022, \u0022payload_hash\u0022: \u002207d5125fffda08614f4e60cf83255cc4\u0022, \u0022path_pattern_hash\u0022: \u002254f584808f270c653072560c766be65a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 5067, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 59}, \u0022payload_preview\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5067;branch=z9hG4bKcefeca8b\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Asterisk PBX 18.2.0\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5067;branch=z9hG4bKcefeca8b\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=d7e33\\r\\nCall-ID: 8ff636c5ecec492ebc1e3c99f293430e\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Asterisk PBX 18.2.0\\r\\nAccept: applic\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5067;branch=z9hG4bKcefeca8b\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Asterisk PBX 18.2.0\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5067;branch=z9hG4bKcefeca8b\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=d7e33\\r\\nCall-ID: 8ff636c5ecec492ebc1e3c99f293430e\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Asterisk PBX 18.2.0\\r\\nAccept: applic\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5067;branch=z9hG4bKcefeca8b\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022mitre_tactics\u0022: [\u0022TA0043\u0022], \u0022mitre_techniques\u0022: [\u0022T1046\u0022], \u0022mitre\u0022: \u0022T1046\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022216657896138027773b9ba544489b6c200cabd0c\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Asterisk PBX 18.2.0\u0022, \u0022port\u0022: 5067, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5067;branch=z9hG4bKcefeca8b\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5067 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022target_port_label\u0022: \u00225067 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 59\/100 (Moyen) \u2014 MITRE T1046 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (3 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 59, \u0022correlation_boost\u0022: 14}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022attack_stage_label\u0022: \u0022Reconnaissance\u0022, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Reconnaissance\u0022, \u0022risk_score\u0022: 59, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 5067, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022Beh Scan Burst\u0022, \u0022Beh Multi Port 60S\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1046\u0022, \u0022mitre_technique\u0022: \u0022T1046\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022campagne_ports\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Campagne multi-ports\u0022, \u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +14\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Asterisk PBX 18.2.0\u0022, \u0022port\u0022: 5067, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5067 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5067;branch=z9hG4bKcefeca8b\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022target_port_label\u0022: \u00225067 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +14 \u00b7 5 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: \u0022Campagne multi-ports d\u00e9tect\u00e9e sur une fen\u00eatre courte\u0022, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022reconnaissance\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00225067\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022port_scan_campaign\u0022: true, \u0022port_scan_distinct_ports\u0022: 9, \u0022port_scan_ports_sample\u0022: [5060, 5061, 5062, 5063, 5064, 5065, 5066, 5067, 5070], \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 3, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022sip\u0022, \u0022sip-tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022port_scan_campaign\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 14, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"SIP\/2.0","http_host":null,"http_user_agent":"Asterisk PBX 18.2.0","http_referer":null,"tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","anomalies":"[]","severity":10,"bytes_in":288},{"id":14032755,"ip":"185.243.5.8","ts":"2026-07-27 20:52:29.000000","proto":"tcp","src_port":58913,"dst_port":5066,"service":"http","classification":"port_scan_syn","waf_score":34,"waf_tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","http_method":"OPTIONS","http_target":"sip:62.3.50.33","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 8, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u002233\u0022, \u0022http_ua_hash\u0022: \u0022c36821bd0e055467034b000d1ce9d971641e3c7a\u0022, \u0022http_host_hash\u0022: null, \u0022http_target_hash\u0022: \u0022a93b9fae74730e34a8148a6bdc278533115dc4a8\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 288, \u0022payload_entropy\u0022: 5.466362136905061, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 23470, \u0022country\u0022: \u0022HK\u0022, \u0022dst_port\u0022: 5066, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 64.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 25.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.8, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 58, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022673091ace144c9cd261f81cee229edbccf22ffc5\u0022, \u0022event_fingerprint\u0022: \u00222532f199ab6fb310cb3f4a5cb1eec9dad2fe556e\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 293, \u0022precision_signals\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022matched_patterns\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Localhost SSRF\u0022, \u0022SIP protocol\u0022], \u0022pattern_ids\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 58, \u0022correlation_boost\u0022: 14}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022HK\u0022, \u0022asn\u0022: 23470, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u002239ced5f8a6dcbdbdb11ff29912c4259b\u0022, \u0022payload_hash\u0022: \u0022bd9ed72d992ba82287b1e910d73891e7\u0022, \u0022path_pattern_hash\u0022: \u002254f584808f270c653072560c766be65a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 5066, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 58}, \u0022payload_preview\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5066;branch=z9hG4bKc9ffa626\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Cisco-CP7841\/11.5.1\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5066;branch=z9hG4bKc9ffa626\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=00571\\r\\nCall-ID: 427d7b40829e46999e462b09727de4a8\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Cisco-CP7841\/11.5.1\\r\\nAccept: applic\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5066;branch=z9hG4bKc9ffa626\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Cisco-CP7841\/11.5.1\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5066;branch=z9hG4bKc9ffa626\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=00571\\r\\nCall-ID: 427d7b40829e46999e462b09727de4a8\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Cisco-CP7841\/11.5.1\\r\\nAccept: applic\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5066;branch=z9hG4bKc9ffa626\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022mitre_tactics\u0022: [\u0022TA0043\u0022], \u0022mitre_techniques\u0022: [\u0022T1046\u0022], \u0022mitre\u0022: \u0022T1046\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002259b72d4c131d0c319f90b56f3d04923eb9dd3748\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Cisco-CP7841\/11.5.1\u0022, \u0022port\u0022: 5066, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5066;branch=z9hG4bKc9ffa626\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5066 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022target_port_label\u0022: \u00225066 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 58\/100 (Moyen) \u2014 MITRE T1046 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (3 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 58, \u0022correlation_boost\u0022: 14}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022attack_stage_label\u0022: \u0022Reconnaissance\u0022, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Reconnaissance\u0022, \u0022risk_score\u0022: 58, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 5066, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022Beh Scan Burst\u0022, \u0022Beh Multi Port 60S\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1046\u0022, \u0022mitre_technique\u0022: \u0022T1046\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022campagne_ports\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Campagne multi-ports\u0022, \u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +14\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Cisco-CP7841\/11.5.1\u0022, \u0022port\u0022: 5066, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5066 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5066;branch=z9hG4bKc9ffa626\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022target_port_label\u0022: \u00225066 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +14 \u00b7 5 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: \u0022Campagne multi-ports d\u00e9tect\u00e9e sur une fen\u00eatre courte\u0022, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022reconnaissance\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00225066\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022port_scan_campaign\u0022: true, \u0022port_scan_distinct_ports\u0022: 8, \u0022port_scan_ports_sample\u0022: [5060, 5061, 5062, 5063, 5064, 5065, 5066, 5070], \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 3, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022sip\u0022, \u0022sip-tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022port_scan_campaign\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 14, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"SIP\/2.0","http_host":null,"http_user_agent":"Cisco-CP7841\/11.5.1","http_referer":null,"tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","anomalies":"[]","severity":10,"bytes_in":288},{"id":14032749,"ip":"185.243.5.8","ts":"2026-07-27 20:52:25.000000","proto":"tcp","src_port":57274,"dst_port":5065,"service":"http","classification":"port_scan_syn","waf_score":34,"waf_tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","http_method":"OPTIONS","http_target":"sip:62.3.50.33","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 8, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u002233\u0022, \u0022http_ua_hash\u0022: \u0022c36821bd0e055467034b000d1ce9d971641e3c7a\u0022, \u0022http_host_hash\u0022: null, \u0022http_target_hash\u0022: \u0022a93b9fae74730e34a8148a6bdc278533115dc4a8\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 288, \u0022payload_entropy\u0022: 5.465868779035131, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 23470, \u0022country\u0022: \u0022HK\u0022, \u0022dst_port\u0022: 5065, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 64.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 25.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.7, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 58, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022a64af0ed402d937dfd6b61f111728ab725d02549\u0022, \u0022event_fingerprint\u0022: \u0022bf8c51e199be33a3945600628fdb65301fb87323\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 293, \u0022precision_signals\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022matched_patterns\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Localhost SSRF\u0022, \u0022SIP protocol\u0022], \u0022pattern_ids\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 58, \u0022correlation_boost\u0022: 14}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022HK\u0022, \u0022asn\u0022: 23470, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u002239ced5f8a6dcbdbdb11ff29912c4259b\u0022, \u0022payload_hash\u0022: \u002265410e9400b5ed61521d7b51ed7930f5\u0022, \u0022path_pattern_hash\u0022: \u002254f584808f270c653072560c766be65a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 5065, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 58}, \u0022payload_preview\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5065;branch=z9hG4bK1e6eda1b\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Cisco-CP7841\/11.5.1\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5065;branch=z9hG4bK1e6eda1b\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=99516\\r\\nCall-ID: 1f82d8a67fde4a31b6e67142f47c2ba9\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Cisco-CP7841\/11.5.1\\r\\nAccept: applic\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5065;branch=z9hG4bK1e6eda1b\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Cisco-CP7841\/11.5.1\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5065;branch=z9hG4bK1e6eda1b\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=99516\\r\\nCall-ID: 1f82d8a67fde4a31b6e67142f47c2ba9\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Cisco-CP7841\/11.5.1\\r\\nAccept: applic\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5065;branch=z9hG4bK1e6eda1b\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022mitre_tactics\u0022: [\u0022TA0043\u0022], \u0022mitre_techniques\u0022: [\u0022T1046\u0022], \u0022mitre\u0022: \u0022T1046\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022372073557e968a34c7aa7aa4574f224d65f63794\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Cisco-CP7841\/11.5.1\u0022, \u0022port\u0022: 5065, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5065;branch=z9hG4bK1e6eda1b\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5065 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022target_port_label\u0022: \u00225065 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 58\/100 (Moyen) \u2014 MITRE T1046 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (3 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 58, \u0022correlation_boost\u0022: 14}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022attack_stage_label\u0022: \u0022Reconnaissance\u0022, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Reconnaissance\u0022, \u0022risk_score\u0022: 58, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 5065, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022Beh Scan Burst\u0022, \u0022Beh Multi Port 60S\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1046\u0022, \u0022mitre_technique\u0022: \u0022T1046\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022campagne_ports\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Campagne multi-ports\u0022, \u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +14\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Cisco-CP7841\/11.5.1\u0022, \u0022port\u0022: 5065, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5065 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5065;branch=z9hG4bK1e6eda1b\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022target_port_label\u0022: \u00225065 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +14 \u00b7 5 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: \u0022Campagne multi-ports d\u00e9tect\u00e9e sur une fen\u00eatre courte\u0022, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022reconnaissance\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00225065\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022port_scan_campaign\u0022: true, \u0022port_scan_distinct_ports\u0022: 7, \u0022port_scan_ports_sample\u0022: [5060, 5061, 5062, 5063, 5064, 5065, 5070], \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 3, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022sip\u0022, \u0022sip-tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022port_scan_campaign\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 14, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"SIP\/2.0","http_host":null,"http_user_agent":"Cisco-CP7841\/11.5.1","http_referer":null,"tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","anomalies":"[]","severity":10,"bytes_in":288},{"id":14032746,"ip":"185.243.5.8","ts":"2026-07-27 20:52:22.000000","proto":"tcp","src_port":64652,"dst_port":5064,"service":"http","classification":"port_scan_syn","waf_score":34,"waf_tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","http_method":"OPTIONS","http_target":"sip:62.3.50.33","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 8, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u002233\u0022, \u0022http_ua_hash\u0022: \u00226651b4f64286dba367c8f17261503d1959f352e6\u0022, \u0022http_host_hash\u0022: null, \u0022http_target_hash\u0022: \u0022a93b9fae74730e34a8148a6bdc278533115dc4a8\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 285, \u0022payload_entropy\u0022: 5.487433614256785, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 23470, \u0022country\u0022: \u0022HK\u0022, \u0022dst_port\u0022: 5064, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 64.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 25.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.5, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 58, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u002255dd9c28bb52b627f142f8f46a04723e3e54441a\u0022, \u0022event_fingerprint\u0022: \u00226ecd8dbdf4b610f20c772b55b95a9fb13107931a\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 293, \u0022precision_signals\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022matched_patterns\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Localhost SSRF\u0022, \u0022SIP protocol\u0022], \u0022pattern_ids\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 58, \u0022correlation_boost\u0022: 14}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022HK\u0022, \u0022asn\u0022: 23470, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00225bb61f9762346927f1c3747d51a6fc7f\u0022, \u0022payload_hash\u0022: \u0022c6ef4d81811ce131e943d8584cd60c65\u0022, \u0022path_pattern_hash\u0022: \u002254f584808f270c653072560c766be65a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 5064, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 58}, \u0022payload_preview\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5064;branch=z9hG4bK062618c3\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Zoiper rv2.15.53\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5064;branch=z9hG4bK062618c3\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=76617\\r\\nCall-ID: 938e90bffef24c97a74233b4d2c791dd\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Zoiper rv2.15.53\\r\\nAccept: applicati\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5064;branch=z9hG4bK062618c3\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Zoiper rv2.15.53\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5064;branch=z9hG4bK062618c3\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=76617\\r\\nCall-ID: 938e90bffef24c97a74233b4d2c791dd\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Zoiper rv2.15.53\\r\\nAccept: applicati\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5064;branch=z9hG4bK062618c3\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022mitre_tactics\u0022: [\u0022TA0043\u0022], \u0022mitre_techniques\u0022: [\u0022T1046\u0022], \u0022mitre\u0022: \u0022T1046\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022f8a3c5436e8b4e3605c2c3d4a941d4843f292b73\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Zoiper rv2.15.53\u0022, \u0022port\u0022: 5064, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5064;branch=z9hG4bK062618c3\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5064 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022target_port_label\u0022: \u00225064 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 58\/100 (Moyen) \u2014 MITRE T1046 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (3 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 58, \u0022correlation_boost\u0022: 14}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022attack_stage_label\u0022: \u0022Reconnaissance\u0022, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Reconnaissance\u0022, \u0022risk_score\u0022: 58, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 5064, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022Beh Scan Burst\u0022, \u0022Beh Multi Port 60S\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1046\u0022, \u0022mitre_technique\u0022: \u0022T1046\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022campagne_ports\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Campagne multi-ports\u0022, \u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +14\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Zoiper rv2.15.53\u0022, \u0022port\u0022: 5064, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5064 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5064;branch=z9hG4bK062618c3\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022target_port_label\u0022: \u00225064 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +14 \u00b7 5 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: \u0022Campagne multi-ports d\u00e9tect\u00e9e sur une fen\u00eatre courte\u0022, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022reconnaissance\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00225064\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022port_scan_campaign\u0022: true, \u0022port_scan_distinct_ports\u0022: 6, \u0022port_scan_ports_sample\u0022: [5060, 5061, 5062, 5063, 5064, 5070], \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 3, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022sip\u0022, \u0022sip-tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022port_scan_campaign\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 14, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"SIP\/2.0","http_host":null,"http_user_agent":"Zoiper rv2.15.53","http_referer":null,"tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","anomalies":"[]","severity":10,"bytes_in":285},{"id":14032742,"ip":"185.243.5.8","ts":"2026-07-27 20:52:19.000000","proto":"tcp","src_port":52756,"dst_port":5063,"service":"http","classification":"port_scan_syn","waf_score":34,"waf_tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","http_method":"OPTIONS","http_target":"sip:62.3.50.33","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 8, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u002233\u0022, \u0022http_ua_hash\u0022: \u0022aa3492bf3b83c8dfd5b80724d01c9714446d9fb1\u0022, \u0022http_host_hash\u0022: null, \u0022http_target_hash\u0022: \u0022a93b9fae74730e34a8148a6bdc278533115dc4a8\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 290, \u0022payload_entropy\u0022: 5.50604962162498, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 23470, \u0022country\u0022: \u0022HK\u0022, \u0022dst_port\u0022: 5063, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 64.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 25.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.4, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 58, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022ef3014c2ae413cb99ea8d4323447d2a6bd4a6e0a\u0022, \u0022event_fingerprint\u0022: \u00222c44e9b548ab4b593e7b7423476000751c96f4d1\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 293, \u0022precision_signals\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022matched_patterns\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Localhost SSRF\u0022, \u0022SIP protocol\u0022], \u0022pattern_ids\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 58, \u0022correlation_boost\u0022: 14}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022HK\u0022, \u0022asn\u0022: 23470, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u0022e5ff3d82e01af99131ed47ebade8f44d\u0022, \u0022payload_hash\u0022: \u0022cd0f1fc272411bb1aea208d2fdb1da20\u0022, \u0022path_pattern_hash\u0022: \u002254f584808f270c653072560c766be65a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 5063, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 58}, \u0022payload_preview\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5063;branch=z9hG4bK6a39be5d\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Avaya One-X Deskphone\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5063;branch=z9hG4bK6a39be5d\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=69314\\r\\nCall-ID: 3fcf9385eb304780b6a58b2809e73bfc\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Avaya One-X Deskphone\\r\\nAccept: appl\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5063;branch=z9hG4bK6a39be5d\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Avaya One-X Deskphone\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5063;branch=z9hG4bK6a39be5d\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=69314\\r\\nCall-ID: 3fcf9385eb304780b6a58b2809e73bfc\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Avaya One-X Deskphone\\r\\nAccept: appl\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5063;branch=z9hG4bK6a39be5d\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022mitre_tactics\u0022: [\u0022TA0043\u0022], \u0022mitre_techniques\u0022: [\u0022T1046\u0022], \u0022mitre\u0022: \u0022T1046\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00227e06e4b790f83f936934c35362963a5644a58a5d\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Avaya One-X Deskphone\u0022, \u0022port\u0022: 5063, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5063;branch=z9hG4bK6a39be5d\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5063 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022target_port_label\u0022: \u00225063 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 58\/100 (Moyen) \u2014 MITRE T1046 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (3 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 58, \u0022correlation_boost\u0022: 14}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022attack_stage_label\u0022: \u0022Reconnaissance\u0022, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Reconnaissance\u0022, \u0022risk_score\u0022: 58, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 5063, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-scan-burst\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022Beh Scan Burst\u0022, \u0022Beh Multi Port 60S\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1046\u0022, \u0022mitre_technique\u0022: \u0022T1046\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022campagne_ports\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Campagne multi-ports\u0022, \u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +14\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Avaya One-X Deskphone\u0022, \u0022port\u0022: 5063, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5063 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5063;branch=z9hG4bK6a39be5d\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022target_port_label\u0022: \u00225063 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +14 \u00b7 5 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: \u0022Campagne multi-ports d\u00e9tect\u00e9e sur une fen\u00eatre courte\u0022, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022reconnaissance\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00225063\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022port_scan_campaign\u0022: true, \u0022port_scan_distinct_ports\u0022: 5, \u0022port_scan_ports_sample\u0022: [5060, 5061, 5062, 5063, 5070], \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 3, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022sip\u0022, \u0022sip-tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022port_scan_campaign\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 14, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"SIP\/2.0","http_host":null,"http_user_agent":"Avaya One-X Deskphone","http_referer":null,"tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","anomalies":"[]","severity":10,"bytes_in":290},{"id":14032739,"ip":"185.243.5.8","ts":"2026-07-27 20:52:16.000000","proto":"tcp","src_port":58350,"dst_port":5070,"service":"http","classification":"port_scan_syn","waf_score":34,"waf_tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","http_method":"OPTIONS","http_target":"sip:62.3.50.33","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 8, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u002233\u0022, \u0022http_ua_hash\u0022: \u0022b56932018d6f8e44153f4ebf9a4aa05f0b0a8be2\u0022, \u0022http_host_hash\u0022: null, \u0022http_target_hash\u0022: \u0022a93b9fae74730e34a8148a6bdc278533115dc4a8\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 288, \u0022payload_entropy\u0022: 5.481264797566236, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 23470, \u0022country\u0022: \u0022HK\u0022, \u0022dst_port\u0022: 5070, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 64.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 25.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 4.5, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 59, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022efebf4371d2a068359783b3d9e36e199e63b895b\u0022, \u0022event_fingerprint\u0022: \u002256c4448f115f78143fe87ec77e0301ce4dc21e2b\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 231, \u0022precision_signals\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022matched_patterns\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Localhost SSRF\u0022, \u0022SIP protocol\u0022], \u0022pattern_ids\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 59, \u0022correlation_boost\u0022: 14}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022HK\u0022, \u0022asn\u0022: 23470, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u00223da61440911726d360b6c07932d58577\u0022, \u0022payload_hash\u0022: \u002294f33717ea6047749b2f6b36a3ed1131\u0022, \u0022path_pattern_hash\u0022: \u002254f584808f270c653072560c766be65a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 5070, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 59}, \u0022payload_preview\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5070;branch=z9hG4bK5d3eb1ba\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Asterisk PBX 18.2.0\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5070;branch=z9hG4bK5d3eb1ba\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=6d869\\r\\nCall-ID: c51924f1886047e2ae7a9a5ec99216c5\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Asterisk PBX 18.2.0\\r\\nAccept: applic\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5070;branch=z9hG4bK5d3eb1ba\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Asterisk PBX 18.2.0\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5070;branch=z9hG4bK5d3eb1ba\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=6d869\\r\\nCall-ID: c51924f1886047e2ae7a9a5ec99216c5\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Asterisk PBX 18.2.0\\r\\nAccept: applic\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5070;branch=z9hG4bK5d3eb1ba\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022mitre_tactics\u0022: [\u0022TA0043\u0022], \u0022mitre_techniques\u0022: [\u0022T1046\u0022], \u0022mitre\u0022: \u0022T1046\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002214b286a32b28a81097a42761d86705fd5c2d0bff\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Asterisk PBX 18.2.0\u0022, \u0022port\u0022: 5070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5070;branch=z9hG4bK5d3eb1ba\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5070 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022target_port_label\u0022: \u00225070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 59\/100 (Moyen) \u2014 MITRE T1046 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (3 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 59, \u0022correlation_boost\u0022: 14}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022attack_stage_label\u0022: \u0022Reconnaissance\u0022, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Reconnaissance\u0022, \u0022risk_score\u0022: 59, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 5070, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022Beh Multi Port 60S\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1046\u0022, \u0022mitre_technique\u0022: \u0022T1046\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022campagne_ports\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Campagne multi-ports\u0022, \u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +14\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Asterisk PBX 18.2.0\u0022, \u0022port\u0022: 5070, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5070 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5070;branch=z9hG4bK5d3eb1ba\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022target_port_label\u0022: \u00225070 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +14 \u00b7 5 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: \u0022Campagne multi-ports d\u00e9tect\u00e9e sur une fen\u00eatre courte\u0022, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022reconnaissance\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00225070\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022port_scan_campaign\u0022: true, \u0022port_scan_distinct_ports\u0022: 4, \u0022port_scan_ports_sample\u0022: [5060, 5061, 5062, 5070], \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 3, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022sip\u0022, \u0022sip-tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022port_scan_campaign\u0022, \u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 14, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"SIP\/2.0","http_host":null,"http_user_agent":"Asterisk PBX 18.2.0","http_referer":null,"tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","anomalies":"[]","severity":10,"bytes_in":288},{"id":14032737,"ip":"185.243.5.8","ts":"2026-07-27 20:52:12.000000","proto":"tcp","src_port":55684,"dst_port":5062,"service":"http","classification":"port_scan_syn","waf_score":34,"waf_tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","http_method":"OPTIONS","http_target":"sip:62.3.50.33","sensor_id":"paris-1","meta":"{\u0022http_header_count\u0022: 8, \u0022http_query_params\u0022: 0, \u0022http_path_depth\u0022: 1, \u0022http_path_ext\u0022: \u002233\u0022, \u0022http_ua_hash\u0022: \u0022c36821bd0e055467034b000d1ce9d971641e3c7a\u0022, \u0022http_host_hash\u0022: null, \u0022http_target_hash\u0022: \u0022a93b9fae74730e34a8148a6bdc278533115dc4a8\u0022, \u0022http_referer_hash\u0022: null, \u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_ua_is_cli\u0022: false, \u0022http_ua_is_browser\u0022: false, \u0022bytes_in\u0022: 288, \u0022payload_entropy\u0022: 5.466296237667753, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022service\u0022: \u0022http\u0022, \u0022app_proto\u0022: \u0022http\u0022, \u0022asn\u0022: 23470, \u0022country\u0022: \u0022HK\u0022, \u0022dst_port\u0022: 5062, \u0022risk_waf\u0022: 100.0, \u0022risk_classification\u0022: 64.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 25.0, \u0022risk_novelty\u0022: 25.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 3.2, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0}, \u0022risk_score\u0022: 58, \u0022tag_count\u0022: 5, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022888d6a8a205553db79660c345b8ae187b3998451\u0022, \u0022event_fingerprint\u0022: \u0022e3273c3931eaa7afee757fae1577dede7fa2e7d3\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022confidence\u0022: 1.0, \u0022classification_confidence\u0022: 1.0, \u0022precision_score\u0022: 231, \u0022precision_signals\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022kb_rule_ids\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022matched_patterns\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Localhost SSRF\u0022, \u0022SIP protocol\u0022], \u0022pattern_ids\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 58, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_confidence_factor\u0022: 100.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022HK\u0022, \u0022asn\u0022: 23470, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022http_ua_hash\u0022: \u002239ced5f8a6dcbdbdb11ff29912c4259b\u0022, \u0022payload_hash\u0022: \u0022f5e719cdb9176c7a4d442756364ccb7b\u0022, \u0022path_pattern_hash\u0022: \u002254f584808f270c653072560c766be65a\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 5062, \u0022service\u0022: \u0022http\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022risk_score\u0022: 58}, \u0022payload_preview\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5062;branch=z9hG4bKfc3b8f34\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Cisco-CP7841\/11.5.1\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5062;branch=z9hG4bKfc3b8f34\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=6e59b\\r\\nCall-ID: c4ac4b88f02445529b1e1c9f57765549\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Cisco-CP7841\/11.5.1\\r\\nAccept: applic\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5062;branch=z9hG4bKfc3b8f34\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022evidence\u0022: {\u0022method\u0022: \u0022OPTIONS\u0022, \u0022path\u0022: \u0022sip:62.3.50.33\u0022, \u0022user_agent\u0022: \u0022Cisco-CP7841\/11.5.1\u0022, \u0022waf_tags\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022], \u0022waf_rule_names\u0022: [\u0022lfi-14\u0022, \u0022rce-0\u0022, \u0022rce-14\u0022, \u0022ssrf-2\u0022, \u0022nosqli-3\u0022], \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5062;branch=z9hG4bKfc3b8f34\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=6e59b\\r\\nCall-ID: c4ac4b88f02445529b1e1c9f57765549\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Cisco-CP7841\/11.5.1\\r\\nAccept: applic\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5062;branch=z9hG4bKfc3b8f34\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022mitre_tactics\u0022: [\u0022TA0043\u0022], \u0022mitre_techniques\u0022: [\u0022T1046\u0022], \u0022mitre\u0022: \u0022T1046\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022investigate\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u00222358869a4dfe9f1ac1d7565e7fc6216b2a6a303f\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Cisco-CP7841\/11.5.1\u0022, \u0022port\u0022: 5062, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5062;branch=z9hG4bKfc3b8f34\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5062 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022target_port_label\u0022: \u00225062 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab port_scan_syn \u00bb (signaux protocolaires) \u00b7 confiance 100%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u2014 risque 58\/100 (Moyen) \u2014 MITRE T1046 \u2014 confiance 100 % \u2014 via HTTP \u2014 multi-protocole (3 protocoles \u00b7 5 min)\u0022, \u0022confidence_pct\u0022: 100, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 100.0, \u0022classification\u0022: 64.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 25.0, \u0022novelty\u0022: 25.0, \u0022risk_score\u0022: 58, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022recon\u0022, \u0022attack_stage_label\u0022: \u0022Reconnaissance\u0022, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022Reconnaissance\u0022, \u0022risk_score\u0022: 58, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022, \u0022dst_port\u0022: 5062, \u0022protocol_emulated\u0022: null, \u0022tags_summary\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022INT-beh-multi-port-60s\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022MITRE-T1046\u0022, \u0022SIGMA-net-port-scan\u0022, \u0022Beh Multi Port 60S\u0022], \u0022recommended_action\u0022: \u0022investigate\u0022, \u0022recommended_action_label\u0022: \u0022Investiguer\u0022, \u0022mitre\u0022: \u0022T1046\u0022, \u0022mitre_technique\u0022: \u0022T1046\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-http\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022http_method\u0022: \u0022OPTIONS\u0022, \u0022http_path\u0022: \u0022sip:62.3.50.33\u0022, \u0022request_line\u0022: \u0022OPTIONS sip:62.3.50.33 HTTP\/1.1\u0022, \u0022http_user_agent\u0022: \u0022Cisco-CP7841\/11.5.1\u0022, \u0022port\u0022: 5062, \u0022service\u0022: \u0022http\u0022, \u0022service_label_fr\u0022: \u0022HTTP\u0022}, \u0022attack_vector\u0022: \u0022port scan syn \u00b7 via HTTP:5062 \u00b7 (reconnaissance) \u00b7 \u2192 sip:62.3.50.33\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5062;branch=z9hG4bKfc3b8f34\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022target_port_label\u0022: \u00225062 \u00b7 HTTP\u0022, \u0022emulator_service\u0022: \u0022http\u0022, \u0022confidence_reason\u0022: \u0022Confiance 100 % \u2014 5 tag(s) WAF\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 100 % \u2014 Score WAF 100 \u00b7 Bonus corr\u00e9lation +8 \u00b7 5 tag(s) WAF\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022reconnaissance\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022http\u0022, \u0022service_banner\u0022: \u0022honeypot-http\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00225062\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 3, \u0022multi_protocol_sample\u0022: [\u0022http\u0022, \u0022sip\u0022, \u0022sip-tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022reconnaissance\u0022, \u0022ban_policy\u0022: \u0022advisory_investigate\u0022, \u0022tags_list\u0022: [\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":"SIP\/2.0","http_host":null,"http_user_agent":"Cisco-CP7841\/11.5.1","http_referer":null,"tags":"[\u0022950318:lfi-14\u0022, \u0022950326:rce-0\u0022, \u0022950382:rce-14\u0022, \u0022950402:ssrf-2\u0022, \u0022950470:nosqli-3\u0022]","anomalies":"[]","severity":10,"bytes_in":288},{"id":14032733,"ip":"185.243.5.8","ts":"2026-07-27 20:52:09.000000","proto":"tcp","src_port":51262,"dst_port":5061,"service":"sip-tls","classification":"sip_voip_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u002215030300020228\u0022, \u0022emulator_response_len\u0022: 7, \u0022bytes_in\u0022: 517, \u0022payload_entropy\u0022: 3.6710347252925755, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022service\u0022: \u0022sip-tls\u0022, \u0022app_proto\u0022: \u0022sip-tls\u0022, \u0022asn\u0022: 23470, \u0022country\u0022: \u0022HK\u0022, \u0022dst_port\u0022: 5061, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 50.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 0.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.3, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 50.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0}, \u0022risk_score\u0022: 45, \u0022tag_count\u0022: 3, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u0022554e11b9302bdfcd540c45a1cf923952ca5dba5a\u0022, \u0022event_fingerprint\u0022: \u0022023bc9d1c35abdce99228ec210a0d9707a172294\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab sip_voip_probe \u00bb (signaux protocolaires) \u00b7 confiance 67%\u0022, \u0022confidence\u0022: 0.75, \u0022classification_confidence\u0022: 0.75, \u0022precision_score\u0022: 75, \u0022precision_signals\u0022: [\u0022pat-0578\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0578\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022matched_pattern_names\u0022: [\u0022Minecraft varint handshake\u0022, \u0022SIP TLS ClientHello\u0022, \u0022TFTP RRQ\u0022], \u0022pattern_ids\u0022: [\u0022pat-0554\u0022, \u0022pat-0578\u0022, \u0022pat-0536\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 50.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 45, \u0022correlation_boost\u0022: 8}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022sip-tls\u0022, \u0022risk_confidence_factor\u0022: 67.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022HK\u0022, \u0022asn\u0022: 23470, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u0022df1fdd849871a7f27470c3c713a5b657\u0022, \u0022path_pattern_hash\u0022: \u002212e58fcb9ae07c2755694e8888ea070c\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 5061, \u0022service\u0022: \u0022sip-tls\u0022, \u0022service_name\u0022: \u0022sip-tls\u0022, \u0022risk_score\u0022: 45}, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd~\ufffd\u05bb\ufffd\\u0015\u03aa\ufffd\ufffd\ufffd\ufffd[\ufffd\/\ufffd\ufffdJE\ufffd\\\\\ufffd\ufffdp**p+fE\ufffd \ufffd\\\\?\\u0016\ufffdWEI\ufffd\ufffd\ufffd\\\u0022\ufffd\ufffd\u0027\ufffd\ufffd\ufffd\\u001d\\u0012\ufffdK\\u001f\\u0018\ufffd\\u0010\ufffd#.r\ufffd\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd~\ufffd\u05bb\ufffd\\u0015\u03aa\ufffd\ufffd\ufffd\ufffd[\ufffd\/\ufffd\ufffdJE\ufffd\\\\\ufffd\ufffdp**p+fE\ufffd \ufffd\\\\?\\u0016\ufffdWEI\ufffd\ufffd\ufffd\\\u0022\ufffd\ufffd\u0027\ufffd\ufffd\ufffd\\u001d\\u0012\ufffdK\\u001f\\u0018\ufffd\\u0010\ufffd#.r\ufffd\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\\n\\u0000\\u0016\\u0000\\u0014\\u0000\\u001d\\u0000\\u0017\\u0000\\u001e\\u0000\\u0019\\u0000\\u0018\\u0001\\u0000\\u0001\\u0001\\u0001\\u0002\\u0001\\u0003\\u0001\\u0004\\u0000#\\u0000\\u0000\\u0000\\u0016\\u0000\\u0000\\u0000\\u0017\\u0000\\u0000\\u0000\\r\\u0000*\\u0000(\\u0004\\u0003\\u0005\\u0003\\u0006\\u0003\\b\\u0007\\b\\b\\b\\t\\b\\n\\b\\u000b\\b\\u0004\\b\\u0005\\b\\u0006\\u0004\\u0001\\u0005\\u0001\\u0006\\u0001\\u0003\\u0003\\u0003\\u0001\\u0003\\u0002\\u0004\\u0002\\u0005\\u0002\\u0006\\u0002\\u0000+\\u0000\\u0005\\u0004\\u0003\\u0004\\u0003\\u0003\\u0000-\\u0000\\u0002\\u0001\\u0001\\u00003\\u0000\u0026\\u0000$\\u0000\\u001d\\u0000 +wz\ufffd\\u0003\\\\\ufffd\ufffd\ufffd\\t;\ufffdE%\ufffd\ufffd\ufffd*\ufffd\\u0013l\u0022, \u0022payload_snippet\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd~\ufffd\u05bb\ufffd\\u0015\u03aa\ufffd\ufffd\ufffd\ufffd[\ufffd\/\ufffd\ufffdJE\ufffd\\\\\ufffd\ufffdp**p+fE\ufffd \ufffd\\\\?\\u0016\ufffdWEI\ufffd\ufffd\ufffd\\\u0022\ufffd\ufffd\u0027\ufffd\ufffd\ufffd\\u001d\\u0012\ufffdK\\u001f\\u0018\ufffd\\u0010\ufffd#.r\ufffd\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab sip_voip_probe \u00bb (signaux protocolaires) \u00b7 confiance 67%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u002209edadedb6992782c32ee31115e514bebfc978dc\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd~\ufffd\u05bb\ufffd\\u0015\u03aa\ufffd\ufffd\ufffd\ufffd[\ufffd\/\ufffd\ufffdJE\ufffd\\\\\ufffd\ufffdp**p+fE\ufffd \ufffd\\\\?\\u0016\ufffdWEI\ufffd\ufffd\ufffd\\\u0022\ufffd\ufffd\u0027\ufffd\ufffd\ufffd\\u001d\\u0012\ufffdK\\u001f\\u0018\ufffd\\u0010\ufffd#.r\ufffd\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\u0022, \u0022port\u0022: 5061, \u0022service\u0022: \u0022sip-tls\u0022, \u0022service_label_fr\u0022: \u0022SIP TLS\u0022}, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd~\ufffd\u05bb\ufffd\u03aa\ufffd\ufffd\ufffd\ufffd[\ufffd\/\ufffd\ufffdJE\ufffd\\\\\ufffd\ufffdp**p+fE\ufffd \ufffd\\\\?\ufffdWEI\ufffd\ufffd\ufffd\\\u0022\ufffd\ufffd\u0027\ufffd\ufffd\ufffd\ufffdK\ufffd\ufffd#.r\ufffd$\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\ufffd\ufffdkg\ufffd\ufffd\u0022, \u0022attack_vector\u0022: \u0022sip voip probe \u00b7 via SIP TLS:5061 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00225061 \u00b7 SIP TLS\u0022, \u0022emulator_service\u0022: \u0022sip-tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 67 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab sip_voip_probe \u00bb (signaux protocolaires) \u00b7 confiance 67%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab sip_voip_probe \u00bb (signaux protocolaires) \u00b7 confiance 67%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 45\/100\u0022, \u0022confidence_pct\u0022: 75, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 50.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 0.0, \u0022risk_score\u0022: 45, \u0022correlation_boost\u0022: 8}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 45, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022sip-tls\u0022, \u0022service_label_fr\u0022: \u0022SIP TLS\u0022, \u0022dst_port\u0022: 5061, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0578\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0578\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-sip-tls\u0022, \u0022correlation_flags\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_flags_labels_fr\u0022: [\u0022Multi-protocole corr\u00e9l\u00e9 (5 min)\u0022], \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: \u0022Corr\u00e9lation +8\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022\\u0016\\u0003\\u0001\\u0002\\u0000\\u0001\\u0000\\u0001\ufffd\\u0003\\u0003\ufffd~\ufffd\u05bb\ufffd\\u0015\u03aa\ufffd\ufffd\ufffd\ufffd[\ufffd\/\ufffd\ufffdJE\ufffd\\\\\ufffd\ufffdp**p+fE\ufffd \ufffd\\\\?\\u0016\ufffdWEI\ufffd\ufffd\ufffd\\\u0022\ufffd\ufffd\u0027\ufffd\ufffd\ufffd\\u001d\\u0012\ufffdK\\u001f\\u0018\ufffd\\u0010\ufffd#.r\ufffd\\u0000$\\u0013\\u0002\\u0013\\u0003\\u0013\\u0001\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\\u0000\ufffd\\u0000\ufffd\\u0000k\\u0000g\\u0000\ufffd\\u0001\\u0000\\u0001\ufffd\\u0000\\u000b\\u0000\\u0004\\u0003\\u0000\\u0001\\u0002\\u0000\u0022, \u0022port\u0022: 5061, \u0022service\u0022: \u0022sip-tls\u0022, \u0022service_label_fr\u0022: \u0022SIP TLS\u0022}, \u0022attack_vector\u0022: \u0022sip voip probe \u00b7 via SIP TLS:5061 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022\ufffd\ufffd~\ufffd\u05bb\ufffd\u03aa\ufffd\ufffd\ufffd\ufffd[\ufffd\/\ufffd\ufffdJE\ufffd\\\\\ufffd\ufffdp**p+fE\ufffd \ufffd\\\\?\ufffdWEI\ufffd\ufffd\ufffd\\\u0022\ufffd\ufffd\u0027\ufffd\ufffd\ufffd\ufffdK\ufffd\ufffd#.r\ufffd$\ufffd,\ufffd0\ufffd+\ufffd\/\u0329\u0328\ufffd$\ufffd(\ufffd#\ufffd\u0027\ufffd\ufffdkg\ufffd\ufffd\u0022, \u0022target_port_label\u0022: \u00225061 \u00b7 SIP TLS\u0022, \u0022emulator_service\u0022: \u0022sip-tls\u0022, \u0022confidence_reason\u0022: \u0022Confiance 67 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 75 % \u2014 Score WAF 8 \u00b7 Bonus corr\u00e9lation +8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022sip_tls\u0022, \u0022service_banner\u0022: \u0022honeypot-sip-tls\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00225061\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022multi_protocol_correlation\u0022: true, \u0022multi_protocol_count\u0022: 2, \u0022multi_protocol_sample\u0022: [\u0022sip\u0022, \u0022sip-tls\u0022], \u0022multi_protocol_window_s\u0022: 300, \u0022behavior_alerts\u0022: [\u0022multi_protocol_correlation\u0022], \u0022correlation_confidence_boost\u0022: 8, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_sip_voip_probe\u0022, \u0022sip_tls_emulated\u0022, \u0022tls_clienthello\u0022]}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_sip_voip_probe\u0022, \u0022sip_tls_emulated\u0022, \u0022tls_clienthello\u0022]","anomalies":"[]","severity":5,"bytes_in":517},{"id":14032727,"ip":"185.243.5.8","ts":"2026-07-27 20:52:06.000000","proto":"tcp","src_port":63446,"dst_port":5060,"service":"sip","classification":"sip_voip_probe","waf_score":null,"waf_tags":null,"http_method":null,"http_target":null,"sensor_id":"paris-1","meta":"{\u0022protocol_emulated\u0022: true, \u0022emulator_response\u0022: \u00225349502f322e3020323030204f4b0d0a5669613a205349502f322e302f55445020686f6e6579706f740d0a46726f6d3a203c7369703a686f6e6579706f74406c6f63616c3e3b7461673d6870310d0a546f3a203c7369703a70726f6265406c6f63616c3e3b7461673d6870320d0a43616c6c2d49443a20686f6e6579706f742d\u0022, \u0022emulator_response_len\u0022: 215, \u0022bytes_in\u0022: 288, \u0022payload_entropy\u0022: 5.413214729167786, \u0022port_category\u0022: \u0022registered\u0022, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022service\u0022: \u0022sip\u0022, \u0022app_proto\u0022: \u0022sip\u0022, \u0022asn\u0022: 23470, \u0022country\u0022: \u0022HK\u0022, \u0022dst_port\u0022: 5060, \u0022risk_waf\u0022: 8.0, \u0022risk_classification\u0022: 50.0, \u0022risk_behavior\u0022: 0.0, \u0022risk_geo\u0022: 0.0, \u0022risk_protocol\u0022: 30.0, \u0022risk_novelty\u0022: 15.0, \u0022risk_boost\u0022: 0, \u0022risk_granularity\u0022: 2.5, \u0022risk_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 50.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0}, \u0022risk_score\u0022: 45, \u0022tag_count\u0022: 4, \u0022anomaly_count\u0022: 0, \u0022campaign_key\u0022: \u00229d47a028d45c994ea562e4af4fb360bfaa9c2d49\u0022, \u0022event_fingerprint\u0022: \u00223fcb8baeea4f587fed31373e40a068a2b2c72324\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab sip_voip_probe \u00bb (signaux protocolaires) \u00b7 confiance 67%\u0022, \u0022confidence\u0022: 0.67, \u0022classification_confidence\u0022: 0.67, \u0022precision_score\u0022: 75, \u0022precision_signals\u0022: [\u0022pat-0535\u0022, \u0022INT-upstream\u0022], \u0022kb_rule_ids\u0022: [\u0022pat-0535\u0022, \u0022INT-upstream\u0022], \u0022matched_patterns\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022, \u0022pat-0420\u0022, \u0022pat-0535\u0022], \u0022matched_pattern_names\u0022: [\u0022SSRF Localhost SSRF\u0022, \u0022SIP protocol\u0022, \u0022HTTP OPTIONS method\u0022, \u0022SIP OPTIONS\u0022], \u0022pattern_ids\u0022: [\u0022pat-0340\u0022, \u0022pat-0384\u0022, \u0022pat-0420\u0022, \u0022pat-0535\u0022], \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 50.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022named_classification_skipped\u0022: false, \u0022service_name\u0022: \u0022sip\u0022, \u0022risk_confidence_factor\u0022: 67.0, \u0022city\u0022: null, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false, \u0022geo\u0022: {\u0022country\u0022: \u0022HK\u0022, \u0022asn\u0022: 23470, \u0022org\u0022: \u0022ReliableSite.Net LLC\u0022, \u0022is_datacenter\u0022: false, \u0022is_tor_hint\u0022: false}, \u0022fingerprint\u0022: {\u0022payload_hash\u0022: \u00229f583bb48d6afd784a2aead41db58e17\u0022, \u0022path_pattern_hash\u0022: \u002212e58fcb9ae07c2755694e8888ea070c\u0022}, \u0022target_context\u0022: {\u0022dst_port\u0022: 5060, \u0022service\u0022: \u0022sip\u0022, \u0022service_name\u0022: \u0022sip\u0022, \u0022risk_score\u0022: 45}, \u0022payload_preview\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5060;branch=z9hG4bK02c5f75e\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5060;branch=z9hG4bK02c5f75e\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=0d202\\r\\nCall-ID: 428a59be10264126a3d31cd3d2de3e21\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Cisco-CP7841\/11.5.1\\r\\nAccept: applic\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5060;branch=z9hG4bK02c5f75e\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022evidence\u0022: {\u0022request_sample\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5060;branch=z9hG4bK02c5f75e\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner@sip.com\u003E;tag=0d202\\r\\nCall-ID: 428a59be10264126a3d31cd3d2de3e21\\r\\nCSeq: 1 OPTIONS\\r\\nUser-Agent: Cisco-CP7841\/11.5.1\\r\\nAccept: applic\u0022, \u0022payload_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5060;branch=z9hG4bK02c5f75e\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022classification_reason\u0022: \u0022Type \u00ab sip_voip_probe \u00bb (signaux protocolaires) \u00b7 confiance 67%\u0022}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022mitre_tactics\u0022: [\u0022TA0007\u0022, \u0022TA0001\u0022], \u0022mitre\u0022: \u0022TA0007\u0022, \u0022threat_family\u0022: [\u0022scanner\u0022], \u0022recommended_client_action\u0022: \u0022monitor\u0022, \u0022policy_mode\u0022: \u0022intelligence\u0022, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022event_signature\u0022: \u0022d484d9a07c84a49695e3a34a96f44d70814f275c\u0022, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5060;branch=z9hG4bK02c5f75e\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022port\u0022: 5060, \u0022service\u0022: \u0022sip\u0022, \u0022service_label_fr\u0022: \u0022SIP\u0022}, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5060;branch=z9hG4bK02c5f75e\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022attack_vector\u0022: \u0022sip voip probe \u00b7 via SIP:5060 \u00b7 (sonde \/ probe)\u0022, \u0022target_port_label\u0022: \u00225060 \u00b7 SIP\u0022, \u0022emulator_service\u0022: \u0022sip\u0022, \u0022confidence_reason\u0022: \u0022Confiance 67 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022site_display\u0022: {\u0022classification\u0022: null, \u0022classification_reason\u0022: \u0022Type \u00ab sip_voip_probe \u00bb (signaux protocolaires) \u00b7 confiance 67%\u0022, \u0022classification_reason_label_fr\u0022: \u0022Type \u00ab sip_voip_probe \u00bb (signaux protocolaires) \u00b7 confiance 67%\u0022, \u0022executive_one_liner_fr\u0022: \u0022Activit\u00e9 suspecte \u00b7 risque 45\/100\u0022, \u0022confidence_pct\u0022: 67, \u0022confidence_breakdown\u0022: {\u0022waf\u0022: 8.0, \u0022classification\u0022: 50.0, \u0022behavior\u0022: 0.0, \u0022geo\u0022: 0.0, \u0022protocol\u0022: 30.0, \u0022novelty\u0022: 15.0, \u0022risk_score\u0022: 45}, \u0022attack_stage\u0022: \u0022probe\u0022, \u0022attack_stage_label\u0022: \u0022Sonde \/ probe\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022attack_chain_stage_label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022risk_score\u0022: 45, \u0022risk_label\u0022: \u0022Moyen\u0022, \u0022service_name\u0022: \u0022sip\u0022, \u0022service_label_fr\u0022: \u0022SIP\u0022, \u0022dst_port\u0022: 5060, \u0022protocol_emulated\u0022: true, \u0022tags_summary\u0022: [\u0022pat-0535\u0022, \u0022INT-upstream\u0022], \u0022tags_summary_labels_fr\u0022: [\u0022pat-0535\u0022, \u0022Upstream\u0022], \u0022recommended_action\u0022: \u0022monitor\u0022, \u0022recommended_action_label\u0022: \u0022Surveiller\u0022, \u0022mitre\u0022: \u0022TA0007\u0022, \u0022mitre_technique\u0022: \u0022TA0007\u0022, \u0022persona_hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022persona_service_banner\u0022: \u0022honeypot-sip\u0022, \u0022correlation_flags\u0022: null, \u0022correlation_flags_labels_fr\u0022: null, \u0022sensor_role\u0022: \u0022threat_intelligence\u0022, \u0022sensor_role_label_fr\u0022: \u0022Renseignement menaces\u0022, \u0022confidence_hint_fr\u0022: null, \u0022protocol_details\u0022: {\u0022payload_preview\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5060;branch=z9hG4bK02c5f75e\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022port\u0022: 5060, \u0022service\u0022: \u0022sip\u0022, \u0022service_label_fr\u0022: \u0022SIP\u0022}, \u0022attack_vector\u0022: \u0022sip voip probe \u00b7 via SIP:5060 \u00b7 (sonde \/ probe)\u0022, \u0022evidence_snippet\u0022: \u0022OPTIONS sip:62.3.50.33 SIP\/2.0\\r\\nVia: SIP\/2.0\/TCP 127.0.0.1:5060;branch=z9hG4bK02c5f75e\\r\\nTo: \u003Csip:62.3.50.33\u003E\\r\\nFrom: \u003Csip:scanner\u0022, \u0022target_port_label\u0022: \u00225060 \u00b7 SIP\u0022, \u0022emulator_service\u0022: \u0022sip\u0022, \u0022confidence_reason\u0022: \u0022Confiance 67 % \u2014 Motif catalogue confirm\u00e9\u0022, \u0022confidence_factors_fr\u0022: \u0022Confiance 67 % \u2014 Score WAF 8\u0022, \u0022campaign_hint_fr\u0022: null, \u0022attack_phases_timeline_fr\u0022: [{\u0022key\u0022: \u0022recon\u0022, \u0022label_fr\u0022: \u0022Reconnaissance\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022probe\u0022, \u0022label_fr\u0022: \u0022Sonde \/ probe\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022exploit_attempt\u0022, \u0022label_fr\u0022: \u0022Tentative d\u0027exploit\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022post_exploit\u0022, \u0022label_fr\u0022: \u0022Post-exploitation\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022c2\u0022, \u0022label_fr\u0022: \u0022Commande \u0026 contr\u00f4le\u0022, \u0022active\u0022: false, \u0022kind\u0022: \u0022stage\u0022}, {\u0022key\u0022: \u0022discovery\u0022, \u0022label_fr\u0022: \u0022D\u00e9couverte\u0022, \u0022active\u0022: true, \u0022kind\u0022: \u0022chain\u0022, \u0022hint_fr\u0022: null}]}, \u0022honeypot_persona\u0022: {\u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022mail_host\u0022: \u0022mail.sensor-1.internal\u0022, \u0022ldap_dc\u0022: \u0022dc.sensor-1.internal\u0022, \u0022k8s_cluster\u0022: \u0022hp-sensor-1\u0022, \u0022domain\u0022: \u0022sensor-1.internal\u0022, \u0022service_role\u0022: \u0022sip\u0022, \u0022service_banner\u0022: \u0022honeypot-sip\u0022, \u0022service_os\u0022: \u0022linux\u0022, \u0022dst_port\u0022: \u00225060\u0022}, \u0022hostname\u0022: \u0022mail.sensor-1.internal\u0022, \u0022sensor_id\u0022: \u0022sensor-1\u0022, \u0022attack_chain_stage\u0022: \u0022discovery\u0022, \u0022ban_policy\u0022: \u0022advisory_monitor\u0022, \u0022tags_list\u0022: [\u0022net_sip_voip_probe\u0022, \u0022sip_emulated\u0022, \u0022sip_payload\u0022, \u0022sip_voip_probe\u0022], \u0022behavior_alert_count\u0022: 1, \u0022behavior_priority\u0022: 72}","tls_sni":null,"tls_ja3_hash":null,"tls_ja3":null,"http_version":null,"http_host":null,"http_user_agent":null,"http_referer":null,"tags":"[\u0022net_sip_voip_probe\u0022, \u0022sip_emulated\u0022, \u0022sip_payload\u0022, \u0022sip_voip_probe\u0022]","anomalies":"[]","severity":5,"bytes_in":288}],"total_events":18}