Profil de menace
Activité suspecte — risque 60/100 (Moyen) — MITRE T1046 — confiance 100 % — via HTTP — multi-protocole (3 protocoles · 5 min)
Période analysée : 2026-06-29 → 2026-07-29
Activité suspecte — risque 60/100 (Moyen) — MITRE T1046 — confiance 100 % — via HTTP — multi-protocole (3 protocoles · 5 min)
Campagne multi-ports détectée sur une fenêtre courte
Activité suspecte — risque 60/100 (Moyen) — MITRE T1046 — confiance 100 % — via HTTP — multi-protocole (3 protocoles · 5 min)
Synthèse décisionnelle honeypot — seuil de listing maintenu à 1 événement qualifié.
Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance 100 % — Score WAF 100 · Bonus corrélation +14 · 5 tag(s) WAF
ASN 23470 · 185.243.5.0/24 · RIPENCC — 8 pair(s) ASN/FAI listé(s) — activité locale élevée vs pairs · 331 événements sur la période pour cette IP.
Même FAI ReliableSite.Net LLC — corrélation indicative.
Cette IP touche plusieurs services simulés (pas seulement le web).
Origine réseau déclarée
Opérateur et dernière activité ban
Score capteur — surveiller, investiguer ou bloquer.
Les dates De/À priment sur la période. Affinez protocole, port, service et classification.
331 événements filtrés — activité quotidienne
Top ports ciblés sur les dernières 24 heures
SSH 22, RDP 3389, HTTP alternatifs…
Web, SSH, SAP, scans…
Intensité par jour et heure (UTC capteur)
331 événement(s) — page 7/7
| Horodatage | Proto | Port | Service | Classification | Sévérité | Risque | Actions |
|---|---|---|---|---|---|---|---|
| TCP | 5016 · TLS | tls | Scan de ports port scan syn · via TLS:5016 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5016
Chemin / cible
—
Service
TLS
Payload
� ��J|�u�O����)zI�9\v�b!�>�� ��� =��kL[�jM�#7h˭�3B��4G�z,�D �� �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ��J|�u�O����)zI�9\v�b!�>�� ��� =��kL[�jM�#7h˭�3B��4G�z,�D �� �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� ��J|�u�O����)zI�9\v�b!�>�� ��� =��kL[�jM�#7h˭�3B��4G�z,�D �� �+�/�,�0̨̩� �� � _ � � 2 + 3�����{{^Zpa�@�AM��)>R킱
|
|||||||
| TCP | 8001 · HTTP ALT 8001 | http-alt-8001 | Scan de ports port scan syn · via HTTP ALT 8001:8001 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
HTTP-ALT-8001
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
8001
Chemin / cible
—
Service
HTTP ALT 8001
Payload
� �����#Eɯ��eҺ�ߥz���A��P����. �� r��ݚ�h�����ש��]�f��A�>�a�k �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 2 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� �����#Eɯ��eҺ�ߥz���A��P����. �� r��ݚ�h�����ש��]�f��A�>�a�k �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� �����#Eɯ��eҺ�ߥz���A��P����. �� r��ݚ�h�����ש��]�f��A�>�a�k �+�/�,�0̨̩� �� � _ � � 2 + 3�����3�� "�A/IJ�& �Wj�&}< |
|||||||
| TCP | 6001 · X11 | x11 | Scan de ports port scan syn · via X11:6001 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
X11
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6001
Chemin / cible
—
Service
X11
Payload
� ��\z��9��H�������W꺚�$��m�eY�5 aEv ^Z�v��b_ ��!.&$pQݟ#8��ة �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 2 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ��\z��9��H�������W꺚�$��m�eY�5 aEv ^Z�v��b_ ��!.&$pQݟ#8��ة �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� ��\z��9��H�������W꺚�$��m�eY�5 aEv ^Z�v��b_ ��!.&$pQݟ#8��ة �+�/�,�0̨̩� �� � _ � � 2 + 3����Ǘ�����N���'M��� |
|||||||
| TCP | 3001 · GRAFANA | grafana | Scan de ports port scan syn · via GRAFANA:3001 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
GRAFANA
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
3001
Chemin / cible
—
Service
GRAFANA
Payload
� ���2m��i�=lsJ����uq�86����P�� $�:Sc����W���� r(���M$�f�N �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 4 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ���2m��i�=lsJ����uq�86����P�� $�:Sc����W���� r(���M$�f�N �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� ���2m��i�=lsJ����uq�86����P�� $�:Sc����W���� r(���M$�f�N �+�/�,�0̨̩� �� � _ � � 2 + 3�������f��7�MT���f�{C}[K
|
|||||||
| TCP | 5119 · TLS | tls | Scan de ports port scan syn · via TLS:5119 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5119
Chemin / cible
—
Service
TLS
Payload
� ��ݲ��� 8�_���zH����ӿ%\�0V F� gxx�*�����$}'P��� \��d�h g�v�� �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ��ݲ��� 8�_���zH����ӿ%\�0V F� gxx�*�����$}'P��� \��d�h g�v�� �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� ��ݲ��� 8�_���zH����ӿ%\�0V F� gxx�*�����$}'P��� \��d�h g�v�� �+�/�,�0̨̩� �� � _ � � 2 + 3����C�o��g��)m V��"iV�k�ȧ |
|||||||
| TCP | 6003 · X11 3 | x11-3 | Scan de ports port scan syn · via X11 3:6003 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
X11-3
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6003
Chemin / cible
—
Service
X11 3
Payload
� ��!�C�X�iu��S�VT�_�w��#z3�T�� \I> bw�Y��8�{:�G<�����pg�ӤW� �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 2 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ��!�C�X�iu��S�VT�_�w��#z3�T�� \I> bw�Y��8�{:�G<�����pg�ӤW� �+�/�,�0̨̩� ��
� _ �
Requête brute (extrait)
� ��!�C�X�iu��S�VT�_�w��#z3�T�� \I> bw�Y��8�{:�G<�����pg�ӤW� �+�/�,�0̨̩� �� � _ � � 2 + 3�����L�X��̰?t�K�G=�#��|g�W1
|
|||||||
| TCP | 5010 · TLS | tls | Scan de ports port scan syn · via TLS:5010 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5010
Chemin / cible
—
Service
TLS
Payload
� ����^xDa���f��W��0��S�BrT�7) 5� �9�1��?e��Ύ�2�G�� i s�y �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ����^xDa���f��W��0��S�BrT�7)5� �9�1��?e��Ύ�2�G��i s�y �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� ����^xDa���f��W��0��S�BrT�7) 5� �9�1��?e��Ύ�2�G�� i s�y �+�/�,�0̨̩� �� � _ � � 2 + 3����j�0�Cqe� H�<ȡ� �� |
|||||||
| TCP | 2002 · TLS | tls | Scan de ports port scan syn · via TLS:2002 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
2002
Chemin / cible
—
Service
TLS
Payload
� ���=W/�*��|�U�ə����湟���� �����f� �$�1�=���y&��;�uG �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ���=W/�*��|�U�ə����湟���� �����f� �$�1�=���y&��;�uG �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� ���=W/�*��|�U�ə����湟���� �����f� �$�1�=���y&��;�uG �+�/�,�0̨̩� �� � _ � � 2 + 3�����țcX��p�KgרR�W���r31n< |
|||||||
| TCP | 5018 · TLS | tls | Scan de ports port scan syn · via TLS:5018 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5018
Chemin / cible
—
Service
TLS
Payload
� ����|���DW��G�R� �ȢU�9a� ���q���BkQ0b&r�t�͌G������7{ �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ����|���DW��G�R��ȢU�9a� ���q���BkQ0b&r�t�͌G������7{ �+�/�,�0̨̩� ��
� _ �
Requête brute (extrait)
� ����|���DW��G�R� �ȢU�9a� ���q���BkQ0b&r�t�͌G������7{ �+�/�,�0̨̩� �� � _ � � 2 + 3�����zj�;#|i��'�����K�Y\ �
|
|||||||
| TCP | 26060 · TLS | tls | Scan de ports port scan syn · via TLS:26060 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
26060
Chemin / cible
—
Service
TLS
Payload
� ��F=h�b�W�1�E��1_ �G[�/�rZ�6( �C� �kJa�OjM}��k���F>��Q7 �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ��F=h�b�W�1�E��1_ �G[�/�rZ�6( �C� �kJa�OjM}��k���F>��Q7 �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� ��F=h�b�W�1�E��1_ �G[�/�rZ�6( �C� �kJa�OjM}��k���F>��Q7 �+�/�,�0̨̩� �� � _ � � 2 + 3����gíWC�wv�g @l%C�&��;��3� |
|||||||
| TCP | 6080 · TLS | tls | Scan de ports port scan syn · via TLS:6080 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6080
Chemin / cible
—
Service
TLS
Payload
� ����Y1傱�������3���t�ת#�{� ��������L�>���+���Ƙ0%�Zg� �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ����Y1傱�������3���t�ת#�{� ��������L�>���+���Ƙ0%�Zg� �+�/�,�0̨̩� ��
� _ �
Requête brute (extrait)
� ����Y1傱�������3���t�ת#�{� ��������L�>���+���Ƙ0%�Zg� �+�/�,�0̨̩� �� � _ � � 2 + 3�����'�0�� �u(�I��A�8YA \�m
|
|||||||
| TCP | 5017 · TLS | tls | Scan de ports port scan syn · via TLS:5017 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5017
Chemin / cible
—
Service
TLS
Payload
� �aR` �۾Z�R��L�U��U�W�u0���%��8 ���|��-�]]����e&�� �:�<t�_}]v �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� �aR`�۾Z�R��L�U��U�W�u0���%��8 ���|��-�]]����e&�� �:�<t�_}]v �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� �aR` �۾Z�R��L�U��U�W�u0���%��8 ���|��-�]]����e&�� �:�<t�_}]v �+�/�,�0̨̩� �� � _ � � 2 + 3�������{]B�0\4~�ɴ����VK
|
|||||||
| TCP | 5019 · TLS | tls | Scan de ports port scan syn · via TLS:5019 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5019
Chemin / cible
—
Service
TLS
Payload
� �Z��� �?�2�BneC���=��P���7S � �-�~Y��T�hi��W�(�wm�o75� �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� �Z��� �?�2�BneC���=��P���7S � �-�~Y��T�hi��W�(�wm�o75� �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� �Z��� �?�2�BneC���=��P���7S � �-�~Y��T�hi��W�(�wm�o75� �+�/�,�0̨̩� �� � _ � � 2 + 3����҉�_�@ٺ �Ճudz wFw2<". |
|||||||
| TCP | 1029 · TLS | tls | Scan de ports port scan syn · via TLS:1029 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
1029
Chemin / cible
—
Service
TLS
Payload
� �Z��c��Vy��9�o�"��)u��t\����& >�xrNE�� 끍�[�r͑��i�DL�� �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� �Z��c��Vy��9�o�"��)u��t\����& >�xrNE�� 끍�[�r͑��i�DL�� �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� �Z��c��Vy��9�o�"��)u��t\����& >�xrNE�� 끍�[�r͑��i�DL�� �+�/�,�0̨̩� �� � _ � � 2 + 3�����h�qO��_0 c�X���rV�2� |
|||||||
| TCP | 6000 · TLS | tls | Scan de ports port scan syn · via TLS:6000 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6000
Chemin / cible
—
Service
TLS
Payload
� �h�ZڎM:墴�]��0P\�q�=SF�:J�/� �~#�p�7��O�C�"����P��4�Km=�� �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� �h�ZڎM:墴�]��0P\�q�=SF�:J�/� �~#�p�7��O�C�"����P��4�Km=�� �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� �h�ZڎM:墴�]��0P\�q�=SF�:J�/� �~#�p�7��O�C�"����P��4�Km=�� �+�/�,�0̨̩� �� � _ � � 2 + 3�������7$���0 [�s ٴ�/Rˢ � |
|||||||
| TCP | 5040 · TLS | tls | Scan de ports port scan syn · via TLS:5040 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5040
Chemin / cible
—
Service
TLS
Payload
� ��B��2�$y�p�̐���)_a�<�;[�q���� ��8× Y�C[RL��xq��ʮdNJ�s5���] �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ��B��2�$y�p�̐���)_a�<�;[�q���� ��8× Y�C[RL��xq��ʮdNJ�s5���] �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� ��B��2�$y�p�̐���)_a�<�;[�q���� ��8× Y�C[RL��xq��ʮdNJ�s5���] �+�/�,�0̨̩� �� � _ � � 2 + 3����th�:L ��v����3rE�syg; |
|||||||
| TCP | 9001 · TOR OR | tor-or | Scan de ports port scan syn · via TOR OR:9001 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
TOR-OR
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
9001
Chemin / cible
—
Service
TOR OR
Payload
� ��.�כ�:�?}T c %V�z!&�T��wf�ωA �'�cZ� �0X!pJ?���zht��*Qr/� �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 5 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ��.�כ�:�?}T c%V�z!&�T��wf�ωA �'�cZ� �0X!pJ?���zht��*Qr/� �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� ��.�כ�:�?}T c %V�z!&�T��wf�ωA �'�cZ� �0X!pJ?���zht��*Qr/� �+�/�,�0̨̩� �� � _ � � 2 + 3����u�D8�$jb���į!/��GX |
|||||||
| TCP | 17070 · TLS | tls | Scan de ports port scan syn · via TLS:17070 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
17070
Chemin / cible
—
Service
TLS
Payload
� ��f��g}|�����/�D'��f{�.k�1� ^'�E�r������������W'�-�mp!th �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ��f��g}|�����/�D'��f{�.k�1� ^'�E�r������������W'�-�mp!th �+�/�,�0̨̩� ��
� _ �
Requête brute (extrait)
� ��f��g}|�����/�D'��f{�.k�1� ^'�E�r������������W'�-�mp!th �+�/�,�0̨̩� �� � _ � � 2 + 3����{Dw��u�1+�~�:B�㰈���
|
|||||||
| TCP | 4050 · TLS | tls | Scan de ports port scan syn · via TLS:4050 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
4050
Chemin / cible
—
Service
TLS
Payload
� �?ҧ����/m�Ok��όHrUE�����a��!H ���F{(��� ���IE���lÜY��"(8��C* �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� �?ҧ����/m�Ok��όHrUE�����a��!H ���F{(���
���IE���lÜY��"(8��C* �+�/�,�0̨̩� ��
� _ �
Requête brute (extrait)
� �?ҧ����/m�Ok��όHrUE�����a��!H ���F{(��� ���IE���lÜY��"(8��C* �+�/�,�0̨̩� �� � _ � � 2 + 3�����6N ���h��CB����*/��s
|
|||||||
| TCP | 6060 · TLS | tls | Scan de ports port scan syn · via TLS:6060 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6060
Chemin / cible
—
Service
TLS
Payload
� �Ɂh��H�}S�lQ��2�ܸ@FM�L�v3g �t2�NrZ[�Nc�����d�g�F�p��m �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� �Ɂh��H�}S�lQ��2�ܸ@FM�L�v3g �t2�NrZ[�Nc�����d�g�F�p��m �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� �Ɂh��H�}S�lQ��2�ܸ@FM�L�v3g �t2�NrZ[�Nc�����d�g�F�p��m �+�/�,�0̨̩� �� � _ � � 2 + 3�����|�*X����� }@�N$,��f� |
|||||||
| TCP | 5555 · PERSONAL AGENT | personal-agent | Scan de ports port scan syn · via PERSONAL AGENT:5555 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
PERSONAL-AGENT
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5555
Chemin / cible
—
Service
PERSONAL AGENT
Payload
� ��1��(�� ځ�/)�F*��7Ś*�Ie�n�� � �g�c;��l��C*��w0�T��L��,� �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 2 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ��1��(�� ځ�/)�F*��7Ś*�Ie�n��� �g�c;��l��C*��w0�T��L��,� �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� ��1��(�� ځ�/)�F*��7Ś*�Ie�n�� � �g�c;��l��C*��w0�T��L��,� �+�/�,�0̨̩� �� � _ � � 2 + 3����\|z��I�� �k\fإ�vo � |
|||||||
| TCP | 1040 · TLS | tls | Scan de ports port scan syn · via TLS:1040 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
1040
Chemin / cible
—
Service
TLS
Payload
� ���i,}Ȕiav� >�6��=�3"���w�0� ��#̏�0�kӳ*iQ���l��*��>i9�� �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ���i,}Ȕiav� >�6��=�3"���w�0� ��#̏�0�kӳ*iQ���l��*��>i9�� �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� ���i,}Ȕiav� >�6��=�3"���w�0� ��#̏�0�kӳ*iQ���l��*��>i9�� �+�/�,�0̨̩� �� � _ � � 2 + 3����pLfu�v�㜃��eP�P��!��� |
|||||||
| TCP | 6070 · TLS | tls | Scan de ports port scan syn · via TLS:6070 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
6070
Chemin / cible
—
Service
TLS
Payload
� ���#�!��4'ʎ6ֽ��fv�x�Y<�@p ���|�{�;vD�J��q][ͣ���}D4� �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ���#�!��4'ʎ6ֽ��fv�x�Y<�@p ���|�{�;vD�J��q][ͣ���}D4� �+�/�,�0̨̩� ��
� _ �
Requête brute (extrait)
� ���#�!��4'ʎ6ֽ��fv�x�Y<�@p ���|�{�;vD�J��q][ͣ���}D4� �+�/�,�0̨̩� �� � _ � � 2 + 3����&���X�s_�O�f�pR�V2���
|
|||||||
| TCP | 4070 · TLS | tls | Scan de ports port scan syn · via TLS:4070 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
4070
Chemin / cible
—
Service
TLS
Payload
� �1$���,!W����9���Y�\�'�s� s�9�c�� ���Zϑ�l�P?�Db2 �G � �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� �1$���,!W����9���Y�\�'�s� s�9�c�� ���Zϑ�l�P?�Db2 �G � �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� �1$���,!W����9���Y�\�'�s� s�9�c�� ���Zϑ�l�P?�Db2 �G � �+�/�,�0̨̩� �� � _ � � 2 + 3����3ʉ�;�vYoT�xP�rXq*�+ |
|||||||
| TCP | 3060 · TLS | tls | Scan de ports port scan syn · via TLS:3060 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
3060
Chemin / cible
—
Service
TLS
Payload
� �Y�� ��1�Ġ�A|LH�? cu ���x�U� ��5c�D�_�O��`p4�Qڲ��'aa�]�kH �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� �Y�� ��1�Ġ�A|LH�? cu���x�U� ��5c�D�_�O��`p4�Qڲ��'aa�]�kH �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� �Y�� ��1�Ġ�A|LH�? cu ���x�U� ��5c�D�_�O��`p4�Qڲ��'aa�]�kH �+�/�,�0̨̩� �� � _ � � 2 + 3������n~�F`�z���qPp���%ţ� |
|||||||
| TCP | 4000 · REMOTEANYTHING | remoteanything | Scan de ports port scan syn · via REMOTEANYTHING:4000 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
REMOTEANYTHING
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
4000
Chemin / cible
—
Service
REMOTEANYTHING
Payload
� ��/l� ]1���ֽak� � _T���G�d�{ yMf����}�@�m��nҤ�i{& �3���U �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 2 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ��/l�
]1���ֽak� � _T���G�d�{ yMf����}�@�m��nҤ�i{&
�3���U �+�/�,�0̨̩� ��
� _ �
Requête brute (extrait)
� ��/l� ]1���ֽak� � _T���G�d�{ yMf����}�@�m��nҤ�i{& �3���U �+�/�,�0̨̩� �� � _ � � 2 + 3������*yzTTOWV�p�|1Ӗ�;^
|
|||||||
| TCP | 7080 · TLS | tls | Scan de ports port scan syn · via TLS:7080 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
7080
Chemin / cible
—
Service
TLS
Payload
� ����W㙤�7� 3Ƨ��������������z ��䲋�����OIV�Y(Gfi� �x���u �� �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 3 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ����W㙤�7� 3Ƨ��������������z ��䲋�����OIV�Y(Gfi��x���u �� �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� ����W㙤�7� 3Ƨ��������������z ��䲋�����OIV�Y(Gfi� �x���u �� �+�/�,�0̨̩� �� � _ � � 2 + 3�����*e�3��4�ꉅtF�9!3�9nP�v� |
|||||||
| TCP | 5060 · SIP | sip | Scan de ports port scan syn · via SIP:5060 · (reconnaissance) | Élevée | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
Émulateur
SIP
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5060
Chemin / cible
—
Service
SIP
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +23
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 2 signal(aux) capteur
Protocole émulé
1
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Scan Burst
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
User-Agent
—
Règles WAF
—
|
|||||||
| TCP | 5061 · SIP TLS | sip-tls | Sonde SIP/VoIP sip voip probe · via SIP TLS:5061 · (sonde / probe) | Élevée | Moyen · 45 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
MITRE
TA0007
TA0007
TA0001
Protocole
Émulateur
SIP-TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5061
Chemin / cible
—
Service
SIP TLS
Payload
� ��0�z�0;�P���[��n�k)e�BJ�ÔW�� �Xnr� �~��!� �v�lB���OOAf�/ �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « sip_voip_probe » (signaux protocolaires) · confiance 67%
Confiance classification
67%
Risque capteur
Moyen
· 45
Confiance : Confiance 67 % — Motif catalogue confirmé
Protocole émulé
1
Signaux
pat-0578
Upstream
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ��0�z�0;�P���[��n�k)e�BJ�ÔW�� �Xnr� �~��!� �v�lB���OOAf�/ �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� ��0�z�0;�P���[��n�k)e�BJ�ÔW�� �Xnr� �~��!� �v�lB���OOAf�/ �+�/�,�0̨̩� �� � _ � � 2 + 3�����3c�"���b/�hx|͜�L�Tj |
|||||||
| TCP | 5066 · TLS | tls | Sonde PostgreSQL postgres probe · via TLS:5066 · (sonde / probe) | Moyenne | Faible · 35 |
|
|
|
Étape
Sonde / probe
Chaîne
Découverte
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
TA0007
TA0007
TA0001
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5066
Chemin / cible
—
Service
TLS
Payload
� ���֒c��F�e�jpN�/ �>jK��i �M,�U옘�E[�dr� �K�l^R5Zg� �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « postgres_probe » (signaux protocolaires) · confiance 49%
Confiance classification
57%
Corrélation +8
Risque capteur
Faible
· 35
Confiance : Confiance 49 % — Motif catalogue confirmé
Signaux
pat-0369
Technique MITRE
TA0007
Tactiques MITRE
TA0007
TA0001
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ���֒c��F�e�jpN�/ �>jK��i �M,�U옘�E[�dr� �K�l^R5Zg� �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� ���֒c��F�e�jpN�/ �>jK��i �M,�U옘�E[�dr� �K�l^R5Zg� �+�/�,�0̨̩� �� � _ � � 2 + 3����I aa�x54P��v��$����&A |
|||||||
| TCP | 5062 · TLS | tls | Scan de ports port scan syn · via TLS:5062 · (reconnaissance) | Moyenne | Moyen · 42 |
|
|
|
Étape
Reconnaissance
Chaîne
Reconnaissance
Persona
mail.sensor-1.internal
Rôle capteur
Renseignement menaces
Corrélations
MITRE
T1046
TA0043
Protocole
JA3 2196848d251b217d
Émulateur
TLS
WAF
—
Recommandation
Surveiller
Tags
Cible HTTP
—
TLS SNI
—
Capteur
paris-1
|
|||||||
Preuve / Evidence
Méthode
—
Port
5062
Chemin / cible
—
Service
TLS
Payload
� ���F�G�4�@)&zs�%��zF�"ϗp~���7M ph�s�':����rAxc�H��1��.��t��2 �+�/�,�0̨̩� �� � _ �
Pourquoi cette classification : Type « port_scan_syn » (signaux protocolaires) · confiance 100%
Confiance classification
100%
Corrélation +12
Risque capteur
Moyen
· 42
Confiance : Confiance 100 % — 2 signal(aux) capteur
Signaux
MITRE-T1046
SIGMA-net-port-scan
Beh Multi Port 60S
Technique MITRE
T1046
Tactiques MITRE
TA0043
Motifs de détection (base)
PostgreSQL startup
STUN binding
Minecraft varint handshake
SOCKS5 greeting
SIP TLS ClientHello
TFTP RRQ
User-Agent
—
Règles WAF
—
Payload (extrait)
� ���F�G�4�@)&zs�%��zF�"ϗp~���7M ph�s�':����rAxc�H��1��.��t��2 �+�/�,�0̨̩� �� � _ �
Requête brute (extrait)
� ���F�G�4�@)&zs�%��zF�"ϗp~���7M ph�s�':����rAxc�H��1��.��t��2 �+�/�,�0̨̩� �� � _ � � 2 + 3�����!V��&�َ�#L�:�9��m Q� |
|||||||